VMTech
Razgovarajmo

Lažni IT intervjui koriste izmenjeni WireGuard za izvršavanje komandi

Lažni IT intervjui koriste izmenjeni WireGuard za izvršavanje komandi

Ukrajinski CERT-UA upozorio je da grupa UAC-0145, podgrupa Sandworma povezana sa GRU, od maja 2026. cilja sistem-administratore i IT stručnjake u Ukrajini lažnim razgovorima za posao. Napadači nude prilagođeni VPN pod nazivom SopraVPN, zasnovan na izmenjenom izvornom kodu WireGuarda, koji na žrtvinom uređaju može neprimetno da izvršava proizvoljne komande.

Selekcija za posao kao ulazna tačka

Kampanja počinje na sajtovima za zapošljavanje, gde se napadači nakon pregleda biografije javljaju kandidatu u ime IT kompanije, uključujući ATLAS Business Group. Početna prepiska se vodi ugrađenim četom platforme, a zatim se premešta na Telegram.

Navodni HR menadžer vodi preliminarni razgovor za Sopra Steria Bulgaria, legitimnu evropsku konsultantsku i softversku kompaniju. Kandidati odgovaraju na opšta pitanja o poslu i znanju engleskog jezika, posle čega dobijaju poziv za Zoom sastanak. CERT-UA navodi da se razgovor zaista održava sa muškarcem koji govori engleski, ali nije utvrđeno da li je reč o stvarnoj osobi ili sintetičkoj ličnosti stvorenoj uz pomoć AI.

Za tehnički deo intervjua kandidatu se elektronskom poštom šalju konfiguracione datoteke za povezivanje na korporativni VPN preko WireGuarda i poziv za drugi Zoom sastanak, tokom kog se navodni test nadzire. Kada konfiguracija proizvede grešku, napadači preporučuju preuzimanje sopstvenog VPN rešenja preko lažnog domena koji oponaša Sopra Steria Bulgaria i projekata na SourceForgeu.

Izmena WireGuarda skriva izvršavanje koda

Po CERT-UA nalazima, zlonamerni klijent je sastavljen iz izvornog koda WireGuarda uz dodatu podršku za nestandardnu opciju SymmetricKey. Njena vrednost nosi BASE64-kodirane podatke za AES-256-GCM: nonce, šifrat i autentifikacionu oznaku.

Vrednost dobijena dekodiranjem PrivateKey, duga 32 bajta, koristi se kao AES-256 ključ. Tako dešifrovan PowerShell kod predaje se standardnom WireGuard mehanizmu runScriptCommand, koji inače pokreće komande navedene kroz opciju PostUp. Posledica je mogućnost da napadač izvrši komande na računaru žrtve bez njenog znanja.

Windows izdanje zatim može PowerShell komandom da napravi zakazani zadatak za preuzimanje dodatnog tereta sa udaljene adrese. Linux varijanta preko VPN-a koristi cURL za preuzimanje izvršne datoteke sa infrastrukture napadača, dok priroda naredne faze napada nije poznata.

Kontrola uređaja važnija je od uverljivog razgovora

Ovaj slučaj nadovezuje se na obrasce društvenog inženjeringa, uključujući ClickFix mamce opisane u ClickFix mamce opisane u bezbednosnim pregledima, gde legitimno izgledajući koraci navode korisnika da sam pokrene opasan sadržaj. Video-poziv, poruke regrutera i prepoznatljivo ime kompanije nisu dovoljna potvrda porekla softvera.

Organizacije treba da omoguće pristup korporativnim resursima samo sa upravljanih uređaja, uz instaliran odgovarajući bezbednosni softver, primenjene politike i kontinuirani nadzor. U praksi, svaku VPN aplikaciju ili konfiguraciju dobijenu van odobrenog kanala treba proveriti pre pokretanja, naročito kada je deo selekcijskog procesa ili navodnog tehničkog zadatka.

#cybersecurity#socialengineering#wireguard#endpointsecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 12.08.2026
Instagram

Lažni IT intervjui koriste izmenjeni WireGuard za izvršavanje komandi

Otvorite objavu na Instagramu ↗