Хакери, свързани с руската група за киберзаплахи Sandworm, атакуват системни администратори и ИТ специалисти чрез фалшиви предложения за работа поне от май насам.

Доклад на Украинския екип за реагиране при извънредни ситуации в компютрите (CERT-UA) описва подробно кампания за социално инженерство, приписвана на UAC-0145 – подгрупа на Sandworm (APT44). В тази кампания злонамереният субект се представя за ИТ компании и специалисти по подбор на персонал, за да атакува жертвите си.

Агенцията споделя, че атакуващият проучва автобиографиите на мишените, качени в сайтове за работа, след което осъществява директен контакт с тях.

След това разговорите се пренасочват към Telegram за организиране на видеоинтервю в Zoom. По време на интервюто, което се провежда на английски език, кандидатите получават фиктивни технически задачи, за чието изпълнение трябва да се свържат с корпоративна VPN мрежа.

В един от случаите, наблюдавани от CERT-UA, атакуващият е имитирал международната ИТ компания Sopra Steria, използвайки на пръв поглед легитимни имейл адреси, наподобяващи тези на офиса на компанията в България.

„Паралелно с това по имейл се изпращат допълнителни инструкции за техническото интервю, включително конфигурационни файлове за свързване към „корпоративен“ VPN с помощта на WireGuard (Linux/Windows) за предполагаемо изпълнение на тестовите задачи“, посочват от CERT-UA.

Изтегленият файл е конфигуриран така, че да показва фалшива грешка. След това атакуващите подтикват жертвата да изтегли модифициран клиент на базата на WireGuard, наречен „SopraVPN“, от платформата SourceForge.

Страницата в SourceForge дори съдържа връзка към soprasteria-bg[.]com за повишаване на доверието, въпреки че този домейн няма никаква връзка с легитимната компания.

Модифицираният клиент поддържа нестандартна и злонамерена опция за конфигурация „SymmetricKey“, която декриптира и изпълнява вграден PowerShell код.

При Windows злонамерената команда създава планирана задача и изтегля допълнителен злонамерен код от интернет.

При Linux се използва cURL за извличане на друг изпълним файл през VPN от инфраструктура, контролирана от атакуващите.

CERT-UA отбелязва също, че стандартното Base64 декодиране на WireGuard е заменено в модифицираната версия с персонализирана, динамично генерирана Base64 азбука. Това прави ключовите низове нечетливи за стандартните декодери и предпазва PowerShell кода от анализ.

Украинската киберагенция съветва телекомуникационните доставчици и ИТ компаниите, чиито служители са обект на тази кампания, да ограничат достъпа до корпоративни ресурси само до управлявани, постоянно наблюдавани устройства, защитени с EDR решения, включително когато служителите използват лично оборудване.

APT44 е известна с атаките си срещу критична инфраструктура и държавни структури както в Украйна, така и в други държави.