mimile
На главную

CERT-UA раскрыла кампанию группы UAC-0145 по распространению VPN-вредоноса через фальшивые собеседования

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

CERT-UA раскрыла кампанию группы UAC-0145 по распространению VPN-вредоноса через фальшивые собеседования

CERT-UA во вторник раскрыла многомесячную кампанию социальной инженерии, проводимую связанной с Sandworm группой UAC-0145, которая нацелена на IT-специалистов и использует фальшивые собеседования для распространения вредоносного VPN. Злоумышленники, выдавая себя за рекрутеров ATLAS Business Group и Sopra Steria Bulgaria, переносили общение в Telegram, проводили собеседования в Zoom (возможно, с использованием AI-персон) и направляли жертв на загрузку модифицированного клиента WireGuard с SourceForge, способного выполнять команды. Кампания активна с мая 2026 года.

Схема социальной инженерии

CERT-UA приписала активность группе UAC-0145, подгруппе Sandworm, которая с мая 2026 года нацелена на украинских системных администраторов и IT-специалистов. Злоумышленники связываются с жертвами на сайтах поиска работы, представляясь рекрутерами ATLAS Business Group, а затем переносят общение в Telegram. Якобы менеджер по персоналу проводит скрининг, обсуждая квалификацию и знание английского, после чего приглашает на видеозвонок в Zoom с англоговорящим мужчиной. CERT-UA отметила, что остаётся неясным, был ли это реальный человек или AI-персона. После собеседования жертвы получают email с конфигурационными файлами WireGuard и инструкциями для технического задания, а также вторую ссылку на Zoom.

Модифицированный VPN-клиент

При попытке подключения с предоставленными конфигурациями возникают ошибки, и атакующие предлагают загрузить кастомный VPN под названием SopraVPN с SourceForge. Ссылки размещались на поддельных сайтах, имитирующих Sopra Steria Bulgaria, например soprasteria-bg[.]com. CERT-UA обнаружила три проекта на SourceForge — soprabulgariavpn, sopravpn и soprasteriavpn — все недоступны для скачивания. Вредоносный VPN-клиент был скомпилирован из исходного кода WireGuard с модификациями, позволяющими выполнять команды на устройстве жертвы. Согласно кэшированным данным Google, проекты позиционировались как корпоративное open-source решение для VPN.

Продолжающаяся угроза

Кампания продолжается, и CERT-UA предупреждает, что аналогичные тактики могут быть применены против других секторов. Sandworm, также известная как APT44 и Seashell Blizzard, — связанная с ГРУ группа, ответственная за предыдущие кибератаки на критическую инфраструктуру Украины. Использование AI-персон и легальных коммуникационных платформ усложняет обнаружение. Количество жертв и масштаб компрометации пока не раскрываются.

Что дальше

CERT-UA призывает IT-специалистов проявлять бдительность и проверять личность рекрутеров перед загрузкой ПО. Остаётся неясным, сколько организаций было скомпрометировано и планируют ли злоумышленники расширить атаки на другие страны.

2 источника

CERT-UA раскрыла кампанию группы UAC-0145 по распространению VPN-вредоноса через фальшивые собеседования