CERT-UA: UAC-0002 маскирует бэкдор под VPN-клиент WireGuard
CERT-UA (Команда реагирования на компьютерные чрезвычайные события Украины) опубликовала отчет о новой волне целевых атак, связанных с группировкой UAC-0002, которая является подкластером UAC-0145. Эта активность также атрибутируется известной пророссийской кибергруппе Sandworm (также известной как APT44 и Seashell Blizzard). Кампания направлена на ИТ-специалистов и использует сложную социальную инженерию, замаскированную под процесс найма на удаленную работу.
Мошенническое рекрутирование как вектор атаки
Злоумышленники размещали объявления о вакансиях системных администраторов на популярном украинском портале robota.ua. Для убедительности они выдавали себя за сотрудников и проекты, связанные с Sopra Steria Bulgaria — крупной ИТ-компанией. Собеседования проводились через Telegram, электронную почту и Zoom, что создавало иллюзию легитимного процесса найма.
После успешного собеседования жертвам отправлялись конфигурационные файлы WireGuard с инструкцией подключиться к внутренней корпоративной сети для прохождения технического тестирования. Однако эти файлы были намеренно испорчены: они завершались ошибкой формата ключа. Когда жертва сообщала о проблеме, ее перенаправляли на поддельный сайт soprasteria-bg[.]com, где предлагалось скачать специальный VPN-клиент.
Бэкдор в кастомном WireGuard-клиенте
Распространяемый через SourceForge клиент был основан на исходном коде WireGuard, но модифицирован для включения бэкдора. Вот ключевые технические особенности вредоносного ПО:
- Поиск в конфигурационных файлах нестандартного поля
SymmetricKey, содержащего зашифрованные данные AES-256-GCM в кодировке Base64. - Использование
PrivateKeyиз конфигурации для расшифровки встроенного PowerShell-кода. - Выполнение расшифрованного кода через нативную функциональность WireGuard
runScriptCommand. - Перемещение выполнения до шага privilege dropping (снижения привилегий) в WireGuard, что позволяло payload работать с повышенными привилегиями.
- Замена оригинального командного интерфейса на PowerShell для поддержки более сложных полезных нагрузок.
- Использование custom Base64-кодирования для ключевых полей. Контрольная сумма CRC32 поля
SymmetricKeyслужит начальным значением для перемешивания Fisher-Yates алфавита Base64, создавая уникальные для каждой конфигурации правила декодирования, что серьезно затрудняет автоматический анализ и обнаружение.
Закрепление в системе и дальнейшее проникновение
После успешного выполнения payload на системе жертвы вредоносное ПО выполняет ряд действий для закрепления и загрузки дополнительных компонентов.
Windows
- Сбор системного UUID и GUID машины.
- Загрузка дополнительного вредоносного ПО.
- Создание запланированной задачи (Scheduled Task) с именем
Microsoft Windows ApplicationData Microsoft, которая запускается при входе пользователя в систему, обеспечивая persistence (постоянный доступ).
Linux
- Использование
curlдля загрузки исполняемого файла с именемtimesyncd-checkс сервераfiles.sopra[.]local. - Размещение файла в каталоге
/usr/libexec/. - Установка флага исполняемости и запуск.
Эти действия обеспечивают злоумышленникам постоянный доступ к скомпрометированным системам и позволяют продвигаться по внутренним сетям организации.
Таким образом, кампания UAC-0002 демонстрирует сочетание продуманной социальной инженерии и технически сложного бэкдора, нацеленного на компрометацию систем ИТ-специалистов и дальнейшее распространение по корпоративным сетям.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



