«Русских хакеров» обвинили в атаках на IT-специалистов с помощью троянизированного VPN-клиента WireGuard

171Русских хакеров187 обвинили в атаках на IT-специалистов с помощью троянизированного VPN-клиента WireGuard

изображение: grok

Группировка Sandworm разработала способ атаки на ИТ-специалистов через фальшивые вакансии и модифицированный VPN-клиент SopraVPN на базе WireGuard. Жертв заманивают техническим собеседованием, а под видом корпоративного доступа устанавливают программу с встроенным механизмом запуска вредоносного PowerShell-кода. О кампании сообщила украинская команда CERT-UA, связывающая активность с кластером UAC-0145 внутри APT44.

Атакующие изучают анкеты системных администраторов на сайтах с вакансиями, после чего выходят на связь от имени ИТ-компаний или рекрутеров. Общение переводится в Telegram, кандидату предлагают видеособеседование через Zoom на английском языке. Будущей жертве действительно дают техническое задание, соответствующее её профессии, что снижает подозрительность.

В одном из эпизодов преступники выдавали себя за международную ИТ-компанию Sopra Steria. Для убедительности использовались адреса электронной почты, внешне похожие на настоящие контакты болгарского подразделения организации. Затем в переписке появлялись инструкции для подключения к «корпоративной» VPN через WireGuard.

Схема доставки выстроена в несколько шагов:

  • жертва получает файл, который при запуске показывает поддельную ошибку;
  • кандидату предлагают скачать другой VPN-клиент под названием SopraVPN;
  • распространение идёт через SourceForge со ссылкой на домен soprasteria-bg[.]com;
  • домен к настоящей Sopra Steria отношения не имеет.

У модифицированного клиента спрятана функция, которой в нормальной версии WireGuard быть не должно. В конфигурации появляется нестандартный параметр SymmetricKey, предназначенный для расшифровки встроенного PowerShell-кода и его последующего запуска. Пользователь думает, что устанавливает средство для подключения к тестовой сети, а приложение получает возможность выполнять команды атакующего.

Стоит обратить внимание на то, что операционная система меняет детали операции, но конечная идея остаётся прежней — превратить VPN-клиент в стартовую площадку для дальнейшего заражения.

На Windows вредоносная команда создаёт запланированную задачу, после чего загружает из интернета полезную нагрузку. На Linux механизм немного другой — программа обращается к cURL и получает исполняемый файл с инфраструктуры, контролируемой злоумышленниками.

Подобная схема опасна и для российских пользователей, поскольку рекрутинговые площадки давно стали международными, а специалисты из России активно откликаются на удалённые вакансии зарубежных работодателей.

Исследователи CERT-UA обнаружили ещё одну деталь в изменённом WireGuard. В оригинальной программе используется стандартное декодирование Base64, а в троянизированной версии злоумышленники заменили обычный алфавит Base64 на собственный вариант, который формируется динамически. Спрятанные строки и содержимое конфигурации нельзя нормально прочитать стандартными инструментами декодирования.

Технические особенности маскировки складываются в единую систему:

  • нестандартный параметр SymmetricKey расшифровывает PowerShell-код;
  • динамический алфавит Base64 ломает автоматический анализ;
  • легенда с техническим заданием снимает подозрения у ИТ-специалиста;
  • знакомый бренд WireGuard добавляет легитимности установщику.

Выбор жертв далеко не случайный. Системный администратор потенциально имеет более широкий набор полномочий, чем обычный сотрудник, а установка вредоносного приложения на рабочую машину даёт атакующим интересную стартовую позицию. Неприятно это выглядит в компаниях, где сотрудники используют собственные компьютеры для работы и подключаются с них к корпоративным системам.

Уточняется, что если устройство неизвестно корпоративной инфраструктуре, контролировать происходящее на нём намного сложнее, а обычная проверка антивирусом может оказаться далеко не единственной линией обороны.

CERT-UA рекомендует телекоммуникационным и ИТ-компаниям ограничивать доступ к корпоративным ресурсам управляемыми устройствами, которые постоянно контролируются средствами защиты конечных точек. Это касается и ситуаций, когда сотрудник использует личное оборудование.

Для российских ИТ-специалистов угроза актуальна вдвойне — часть отечественных компаний работает с удалёнными подрядчиками, а фейковые офферы от иностранных «работодателей» стали привычным инструментом социальной инженерии.

Sandworm давно считается одной из наиболее опасных групп, связанных с атаками на критическую инфраструктуру и государственные организации. Исследователи связывали деятельность APT44 с операциями против украинских организаций, энергетического сектора и различных объектов инфраструктуры. Активность группировки также фиксировалась за пределами Украины.

Признаки, по которым можно распознать подобную атаку:

  • рекрутер предлагает установить нестандартный VPN-клиент;
  • домен работодателя отличается от официального адреса компании;
  • ссылка на загрузку появляется только в личной переписке;
  • установщик просит запустить дополнительный файл после ошибки.

Раньше фишинговая атака могла выглядеть как письмо с предложением открыть странный архив, а сейчас легенда становится сложнее и ближе к реальной рабочей жизни. Чем лучше человек разбирается в технологиях, тем естественнее для него выглядит установка VPN, терминального клиента или другого специализированного инструмента. Профессиональный статус жертвы используется против неё же.

Ранее сообщалось, что русскоговорящие хакеры массово подключаются к плохо защищённым IP-камерам в европейских странах и на Украине, чтобы отслеживать военные перевозки, работу портов и логистических узлов. Совместное консультативное сообщение 10 июля опубликовали разведывательные службы Нидерландов AIVD и MIVD. Речь идёт о длительной операции, которая затрагивает десятки тысяч сетевых устройств и опирается на банальную небрежность их владельцев.

Эксперты CISOCLUB отметили, что кампания SopraVPN показывает эволюцию социальной инженерии в сторону многоэтапных операций с длительным периодом установления доверия. Хакеры не маскируют вирус под случайную программу, а маскируют вредоносную программу под инструмент, который ИТ-специалист сам ожидает увидеть во время технического задания. Вакансия становится приманкой, собеседование — способом установить доверие, а VPN — финальной дверью внутрь компьютера.

Российским компаниям стоит пересмотреть политику работы с личными устройствами сотрудников и добавить проверку источников программного обеспечения к стандартным процедурам найма. Проверка домена работодателя перед установкой любого клиента теперь превращается из паранойи в разумную предосторожность.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: