Групировката Sandworm превърна рутинното интервю за работа в метод за компрометиране на ИТ специалисти.
Кампанията използва убедителни разговори с подборвачи на персонал, видео разговори на живо и модифициран клиент за виртуална частна мрежа (VPN) с цел заразяване на потребители, които може да притежават привилегирован достъп до корпоративните системи.
Операцията е насочена към системни администратори и други ИТ специалисти, след като атакуващите проучат автобиографиите им в сайтове за търсене на работа.
Всичко започва с съобщение от предполагаем работодател, преминава в чат и след това се представя техническа задача, която изглежда изисква корпоративна VPN връзка.
Анализаторите от CERT-UA идентифицираха тази активност като UAC-0145 – подгрупа, свързана със Sandworm, известна още като APT44 и Seashell Blizzard.
Агенцията сподели, че активността продължава поне от май 2026 г., показвайки как инсценираните измами при наемане на работа могат да заобиколят техническото подозрение.
В доклад, споделен с Cyber Security News (CSN), CERT-UA посочва, че кампанията е опасна, тъй като нейните цели управляват мрежи и отдалечен достъп. Достоверното интервю създава натиск за бързо инсталиране на непознат софтуер.
Съобщава се, че атакуващите се свързват с кандидатите, представяйки се за ИТ работодатели.
Първоначалните разговори се провеждат през чата на сайта за работа и Telegram, последвани от кратко интервю на английски език и среща в Zoom, в която изглежда участва реален човек.
Този търпелив подход наподобява други заплахи с фалшиви интервюта за работа, при които познатите стъпки за наемане притъпяват бдителността на кандидата.
След това кандидатите получават инструкции за техническо интервю по имейл, включително конфигурационни файлове за WireGuard за Linux или Windows. Файловете се представят като начин за изпълнение на тестова задача в корпоративна мрежа.
Когато връзката очаквано се провали, интервюиращият препоръчва персонализиран VPN клиент, наречен „SopraVPN“, от страница на проект, връзка към която е предоставена от фалшивия сайт на компанията.
Това отклонение е централният капан. Приложението е модифицирана версия, базирана на изходния код на WireGuard.
CERT-UA установи, че промененият клиент приема допълнителна конфигурационна настройка – „SymmetricKey“. Той използва скритата там информация, заедно с частния ключ на конфигурацията, за да декриптира вграден PowerShell код.
При Windows този код създава планирана задача и изтегля допълнителен злонамерен код от интернет.
Вариантът за Linux използва curl, за да извлече друг изпълним файл от контролирана от атакуващите инфраструктура през VPN, чиято конфигурация предоставя адреса на DNS сървъра. Модифицираният софтуер също така променя нормалното декодиране на Base64 ключове.
Кампанията е забележителна с мащабното социално инженерство. Разговорът, който изглежда автентичен, и видео интервюто на живо карат искането за инсталиране на софтуер да изглежда разумно.
За работодателите рискът надхвърля рамките на един кандидат. Администраторите управляват идентификационни данни, сървъри, VPN мрежи и контроли за сигурност. Контролът над такова устройство може да позволи на атакуващия да проучи свързаните системи или да открадне данни.
CERT-UA призова ИТ специалистите да внимават за тези тактики за набиране на персонал и посъветва организациите, особено телекомуникационните доставчици и ИТ компаниите, да разрешават достъп до корпоративни ресурси само от управлявани устройства.
Кандидатите могат да намалят риска, като независимо проверят работодателя чрез официални канали за контакт, преди да се присъединят към интервю или да инсталират софтуер. Искането за използване на персонализиран VPN, променена конфигурация или външно изтегляне трябва да се разглежда като сигнал за спиране.
Задачите за интервю, които изискват код или достъп до мрежа, трябва да се изпълняват в изолирана среда за еднократна употреба, а не на основната работна станция на администратора.