CERT-UA UAC-0145 тобының жалған сұхбаттар арқылы VPN зиянкесін тарату науқанын ашты
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

CERT-UA сейсенбі күні Sandworm-мен байланысты UAC-0145 тобының IT мамандарды нысанаға алып, жалған жұмыс сұхбаттары арқылы зиянды VPN тарату әрекетін әшкереледі. Шабуылдаушылар ATLAS Business Group пен Sopra Steria Bulgaria рекрутерлері ретінде көрініп, Telegram, Zoom платформаларын және мүмкін AI тұлғаларын пайдаланып, құрбандарды SourceForge-тен өзгертілген WireGuard клиентін жүктеуге итермелеген. Науқан 2026 жылдың мамырынан бері белсенді жүріп жатыр.
Әлеуметтік инженерия схемасы
CERT-UA бұл белсенділікті Sandworm-нің ішкі тобы UAC-0145-ке жатқызды, ол 2026 жылдың мамыр айынан бастап украиналық жүйелік әкімшілер мен IT мамандарды нысанаға алған. Шабуылдаушылар жұмыс іздеу сайттарында құрбандармен байланысып, өздерін ATLAS Business Group рекрутерлері ретінде таныстырады, содан кейін хабарламаларды Telegram-ға ауыстырады. HR-менеджер ретінде көрінген адам біліктілік пен ағылшын тілі деңгейін талқылап, кейін ағылшын тілді ер адаммен Zoom арқылы бейнеқоңырауға шақырады. CERT-UA бұл адамның нақты немесе AI тұлғасы екені әзірге белгісіз екенін атап өтті. Сұхбаттан кейін құрбандарға WireGuard конфигурациялық файлдары мен техникалық тапсырма нұсқаулары, сондай-ақ Zoom-ге екінші сілтеме жіберіледі.
Өзгертілген VPN клиент
Берілген конфигурациялармен қосылуға әрекеттенгенде қателер пайда болады, сол кезде шабуылдаушылар SourceForge-тен SopraVPN деп аталатын арнайы VPN жүктеуді ұсынады. Сілтемелер Sopra Steria Bulgaria-ны еліктейтін жалған сайттарда, мысалы, soprasteria-bg[.]com доменінде орналастырылды. CERT-UA SourceForge-те soprabulgariavpn, sopravpn және soprasteriavpn атты үш жобаны анықтады, олардың барлығы қазір жүктеуге қолжетімсіз. Зиянды VPN клиент WireGuard бастапқы кодынан құрастырылып, құрылғыда командаларды орындауға мүмкіндік беретін өзгерістер енгізілген. Google кэштелген деректеріне сәйкес, жобалар корпоративтік ашық бастапқы VPN шешімі ретінде ұсынылған.
Жалғасып жатқан қатер
Науқан әлі де жалғасуда, CERT-UA осыған ұқсас тактикалар басқа салаларға қарсы қолданылуы мүмкін екенін ескертеді. Sandworm (APT44 және Seashell Blizzard деп те аталады) — Ресейдің Бас барлау басқармасымен (ГРУ) байланысы бар, Украинаның сыни инфрақұрылымына жасалған бұрынғы кибершабуылдарға жауапты топ. AI тұлғалары мен заңды байланыс платформаларын пайдалану анықтауды қиындатады. Құрбандар саны мен ымыраға келу ауқымы әзірге жарияланбады. CERT-UA IT мамандарды қырағы болуға және бағдарламалық жасақтама жүктемес бұрын рекрутерлердің жеке басын тексеруге шақырады.
Бұдан әрі
Қанша ұйымның ымыраға келгені белгісіз, шабуылдаушылардың басқа елдерге де шабуылды кеңейту жоспары бар-жоғы анық емес. CERT-UA тергеуді жалғастыруда және кейінгі қадамдар туралы ескерту беруі мүмкін.
2 дереккөз
CERT-UA UAC-0145 тобының жалған сұхбаттар арқылы VPN зиянкесін тарату науқанын ашты



