UAC-0145 под видом рекрутеров распространяет VPN с выполнением команд

Украинская CERT-UA раскрыла кампанию группы UAC-0145, которую ведомство относит к подгруппе Sandworm, также известной как APT44, Seashell Blizzard и UAC-0002. С мая 2026 года атакующие выдают себя за рекрутеров, приглашают украинских системных администраторов и ИТ-специалистов на фиктивные собеседования и предлагают установить изменённый VPN-клиент на базе WireGuard.
Собеседование как часть цепочки заражения
Контакт начинается на сайтах поиска работы после просмотра резюме. Злоумышленники представляются сотрудниками ИТ-компании, в частности ATLAS Business Group, а затем переводят разговор во встроенном чате в Telegram.
Там кандидат общается с якобы HR-менеджером Sopra Steria Bulgaria — реальной европейской консалтинговой и разработческой компании. Обсуждаются рабочие вопросы и знание английского языка, после чего жертву приглашают на видеовстречу в Zoom. CERT-UA отмечает, что не смогла установить, был ли англоговорящий участник встречи реальным человеком или синтетическим образом, созданным с помощью ИИ.
Одновременно по электронной почте присылают инструкции к техническому интервью, файлы для подключения к корпоративному VPN WireGuard и ссылку на вторую встречу Zoom для наблюдения за тестом. При попытке подключиться конфигурация выдаёт ошибку. Тогда кандидату советуют загрузить собственное решение SopraVPN по ссылке, имитирующей сайт Sopra Steria Bulgaria, либо со страницы проекта на SourceForge.
Как модифицированный WireGuard запускает код
По оценке CERT-UA, клиент собран из исходного кода WireGuard с изменениями. В обработчик конфигурации добавлена нестандартная опция SymmetricKey: её значение содержит закодированные в Base64 nonce, шифротекст и тег аутентификации для AES-256-GCM.
Ключом AES-256 служит 32-байтовое значение, полученное при декодировании PrivateKey. Расшифрованный PowerShell-код передаётся стандартному механизму runScriptCommand, который WireGuard использует, в частности, для выполнения команд из параметра PostUp. Таким образом, изменённый клиент позволяет выполнить на устройстве жертвы произвольные команды без её ведома.
В версии для Windows PowerShell создаёт запланированную задачу для загрузки следующего компонента по удалённому URL. В Linux-варианте исполняемый файл скачивается через cURL из инфраструктуры атакующих по VPN. Назначение следующей полезной нагрузки CERT-UA не раскрыла. В контексте цепочек ClickFix, описанных в цепочек ClickFix, описанных в ThreatsDay, эта кампания показывает, как социальная инженерия маскирует техническое заражение под привычные действия кандидата.
Что проверить организациям
CERT-UA рекомендует ИТ-специалистам учитывать риск социальной инженерии при общении с рекрутерами. Организациям следует предоставлять доступ к корпоративным ресурсам только с управляемых устройств, на которых установлены подходящие средства защиты, настроены необходимые политики и ведётся непрерывный мониторинг.
Для бизнеса практический вывод прост: сценарии найма и технических интервью нужно включать в контроль доступа. Установка VPN-клиента или передача конфигурации, полученной вне утверждённого канала, не должна становиться способом подключить неизвестное устройство к корпоративной сети.

