CERT-UA: UAC-0002 маскирует бэкдор под VPN-клиент WireGuard

CERT-UA (Команда реагирования на компьютерные чрезвычайные события Украины) опубликовала отчет о новой волне целевых атак, связанных с группировкой UAC-0002, которая является подкластером UAC-0145. Эта активность также атрибутируется известной пророссийской кибергруппе Sandworm (также известной как APT44 и Seashell Blizzard). Кампания направлена на ИТ-специалистов и использует сложную социальную инженерию, замаскированную под процесс найма на удаленную работу.

Мошенническое рекрутирование как вектор атаки

Злоумышленники размещали объявления о вакансиях системных администраторов на популярном украинском портале robota.ua. Для убедительности они выдавали себя за сотрудников и проекты, связанные с Sopra Steria Bulgaria — крупной ИТ-компанией. Собеседования проводились через Telegram, электронную почту и Zoom, что создавало иллюзию легитимного процесса найма.

После успешного собеседования жертвам отправлялись конфигурационные файлы WireGuard с инструкцией подключиться к внутренней корпоративной сети для прохождения технического тестирования. Однако эти файлы были намеренно испорчены: они завершались ошибкой формата ключа. Когда жертва сообщала о проблеме, ее перенаправляли на поддельный сайт soprasteria-bg[.]com, где предлагалось скачать специальный VPN-клиент.

Бэкдор в кастомном WireGuard-клиенте

Распространяемый через SourceForge клиент был основан на исходном коде WireGuard, но модифицирован для включения бэкдора. Вот ключевые технические особенности вредоносного ПО:

  • Поиск в конфигурационных файлах нестандартного поля SymmetricKey, содержащего зашифрованные данные AES-256-GCM в кодировке Base64.
  • Использование PrivateKey из конфигурации для расшифровки встроенного PowerShell-кода.
  • Выполнение расшифрованного кода через нативную функциональность WireGuard runScriptCommand.
  • Перемещение выполнения до шага privilege dropping (снижения привилегий) в WireGuard, что позволяло payload работать с повышенными привилегиями.
  • Замена оригинального командного интерфейса на PowerShell для поддержки более сложных полезных нагрузок.
  • Использование custom Base64-кодирования для ключевых полей. Контрольная сумма CRC32 поля SymmetricKey служит начальным значением для перемешивания Fisher-Yates алфавита Base64, создавая уникальные для каждой конфигурации правила декодирования, что серьезно затрудняет автоматический анализ и обнаружение.

Закрепление в системе и дальнейшее проникновение

После успешного выполнения payload на системе жертвы вредоносное ПО выполняет ряд действий для закрепления и загрузки дополнительных компонентов.

Windows

  • Сбор системного UUID и GUID машины.
  • Загрузка дополнительного вредоносного ПО.
  • Создание запланированной задачи (Scheduled Task) с именем Microsoft Windows ApplicationData Microsoft, которая запускается при входе пользователя в систему, обеспечивая persistence (постоянный доступ).

Linux

  • Использование curl для загрузки исполняемого файла с именем timesyncd-check с сервера files.sopra[.]local.
  • Размещение файла в каталоге /usr/libexec/.
  • Установка флага исполняемости и запуск.

Эти действия обеспечивают злоумышленникам постоянный доступ к скомпрометированным системам и позволяют продвигаться по внутренним сетям организации.

Таким образом, кампания UAC-0002 демонстрирует сочетание продуманной социальной инженерии и технически сложного бэкдора, нацеленного на компрометацию систем ИТ-специалистов и дальнейшее распространение по корпоративным сетям.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: