Техно

CERT-UA викрила кібератаку Sandworm під виглядом працевлаштування ІТ-фахівців

CERT-UA повідомила про виявлення та нейтралізацію масштабної кібератаки, спрямованої проти українського ІТ-сектору, системних адміністраторів та фахівців з кібербезпеки. За даними фахівців, за цією кампанією стоїть підконтрольний російським спецслужбам кластер кіберзагроз UAC-0145, також відомий як субкластер UAC-0002, Sandworm, APT44 або Seashell Blizzard.

Активність зловмисників фіксується щонайменше з травня 2026 року. Для атак використовується багатоетапна соціальна інженерія: хакери знаходять резюме потенційних жертв на платформах пошуку роботи, зв’язуються з ними від імені вигаданих або реальних міжнародних компаній, зокрема ATLAS Business Group або болгарського філіалу Sopra Steria, та проводять повноцінні англомовні співбесіди через Zoom із реальними відеоінтерв’юерами.

Основна мета угруповання — переконати системних адміністраторів встановити шкідливий VPN-клієнт нібито для виконання технічного тестового завдання в ізольованому корпоративному середовищі. Після початкового HR-контакту в Telegram організовується відеодзвінок у Zoom, а на електронну пошту надсилаються конфігураційні файли WireGuard, які спеціально налаштовані так, щоб викликати помилки підключення.

Після цього жертві пропонують завантажити модифікований клієнт “SopraVPN” із платформи SourceForge через фішинговий домен soprasteria-bg[.]com. Скомпільований WireGuard містить кастомну опцію SymmetricKey, яка розшифровує пейлоад у форматі AES-256-GCM і передає його у штатний механізм runScriptCommand (PostUp) для прихованого запуску PowerShell або cURL.

У разі успішної атаки на системах Windows шкідливий код створює заплановане завдання та завантажує остаточний пейлоад, а на Linux — завантажує виконуваний файл через cURL з інфраструктури зловмисників усередині VPN. Для маскування діяльності використовуються фішингові домени замість офіційних корпоративних, змінений BASE64-алфавіт із тасуванням за алгоритмом Фішера-Єйтса з використанням seed на базі CRC32, а також перехоплення механізмів PostUp і runScriptCommand для доставки додаткових шкідливих модулів та створення Scheduled Tasks.

CERT-UA закликає ІТ-фахівців бути особливо уважними під час технічних співбесід і не встановлювати сторонні VPN-клієнти з неперевірених джерел на особисті чи робочі комп’ютери. Телеком-операторам та ІТ-компаніям рекомендовано дозволяти доступ до корпоративних ресурсів лише з керованих пристроїв, обов’язково використовувати EDR/XDR-системи для безперервного моніторингу кінцевих точок, а також запровадити суворі політики безпеки — зокрема, заборону виконання непідписаних PowerShell-скриптів та моніторинг нетипових запусків runScriptCommand у системних процесах.

Джерело: Expert

Читайте нас : наш канал в GoogleNews та Facebook сторінка - Новини України