UAC-0145 атакует соискателей через поддельные собеседования и VPN
Группа UAC-0145, также известная как Sandworm или APT44, вновь подтверждает репутацию одного из самых изощрённых игроков в сфере кибершпионажа. В своей последней кампании злоумышленники атакуют соискателей в IT-секторе, маскируя вредоносную активность под процесс найма в авторитетные компании. Такой подход позволяет обойти традиционные средства защиты, поскольку жертва добровольно устанавливает вредоносное ПО, полагая, что действует в рамках легитимного технического собеседования.
Социальная инженерия под видом найма
Атака начинается с изучения резюме кандидатов на сайтах поиска работы. Злоумышленники представляются сотрудниками известных IT-компаний, например ATLAS Business Group, и инициируют общение через встроенную функцию чата. После установления первичного контакта они предлагают перейти в Telegram, где продолжают диалог уже в роли HR-специалистов таких организаций, как Sopra Steria Bulgaria. На этом этапе проводятся предварительные собеседования, затрагивающие общие вопросы трудоустройства и уровень владения английским языком.
Затем следует приглашение на встречу в Zoom. В разговоре участвует мужчина, говорящий по-английски, что дополнительно убеждает жертву в реальности происходящего. После завершения видеособеседования кандидат получает электронное письмо с инструкциями для технического этапа. В письме содержатся конфигурационные файлы для подключения к корпоративному VPN на базе WireGuard — якобы необходимые для выполнения тестовых заданий.
Примечательно, что адрес отправителя имитирует домен регионального офиса Sopra Steria, но содержит незначительные искажения, рассчитанные на невнимательность получателя. Когда кандидат пытается использовать предоставленные файлы, подключение не устанавливается. Тогда «HR-специалист» предлагает загрузить модифицированный клиент VPN под названием SopraVPN, размещённый на платформе SourceForge для придания легитимности.
Технический анализ вредоносного VPN-клиента
SopraVPN представляет собой модифицированную версию исходного кода WireGuard. Ключевое отличие — наличие нестандартной опции SymmetricKey, содержащей данные в кодировке BASE64. Эти данные используются для шифрования трафика по алгоритму AES-256-GCM. Злоумышленники извлекают 32-байтовый декодированный PrivateKey, на основе которого вычисляется ключ AES-256.
После установки соединения PowerShell-код, расшифрованный непосредственно из клиента, внедряется в механизм runScriptCommand в WireGuard. Это позволяет выполнять команды, указанные в опции PostUp, сразу после поднятия VPN-туннеля.
- В версии для Windows используется PowerShell для создания запланированной задачи, которая загружает дополнительные полезные нагрузки по внешней ссылке.
- В варианте для Linux применяется cURL для получения исполняемых файлов напрямую из инфраструктуры злоумышленника через установленный VPN-канал. При этом используются DNS-настройки, встроенные в конфигурацию клиента.
Рекомендации для организаций
Организациям, особенно в секторах телекоммуникаций и информационных технологий, настоятельно рекомендуется серьёзно отнестись к описанным тактикам социальной инженерии. Эксперты советуют:
- Разрешать доступ к корпоративным ресурсам строго с управляемых устройств, оснащённых средствами безопасности, такими как Endpoint Detection and Response (EDR).
- Внедрять надёжные политики мониторинга и логирования, независимо от того, выполняется ли работа удалённо или в офисе.
- Проводить регулярное обучение сотрудников и соискателей распознаванию признаков фишинговых атак, особенно в процессе найма.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



