С мая 2026 года злоумышленники из кластера киберугроз UAC-0145 (субкластер UAC-0002, также известного как Sandworm, APT44, Seashell Blizzard) используют продвинутую социальную инженерию для взлома системных администраторов и IT-инженеров. Атаки проводятся через сайты поиска работы, где преступники предварительно изучают резюме кандидатов, а затем выходят на связь от имени вымышленных сотрудников ИТ-компаний. В разобранном CERT-UA случае в качестве прикрытия использовалась компания ATLAS Business Group, а финальным этапом стала поддельная вакансия проекта международной IT-компании Sopra Steria Bulgaria.
Описание
Первичный контакт происходит через встроенный онлайн-чат на сайте вакансий. Злоумышленник представляется представителем компании, предложившей интересную позицию, и после короткого диалога переводит кандидата в мессенджер Telegram. Там с жертвой общается якобы HR-менеджер, который проводит стандартную беседу о формате работы, уровне английского языка и опыте. На этом этапе кандидату отправляют ссылку на Zoom-конференцию. Примечательно, что видеовстреча действительно проходит вживую: на ней присутствует мужчина 30-35 лет, говорящий по-английски, что создаёт иллюзию серьёзного рекрутингового процесса.
Параллельно, как поясняют в CERT-UA, на электронную почту кандидата приходят дополнительные инструкции. В них подробно описывается техническое интервью, а также прикладываются конфигурационные файлы для подключения к якобы корпоративной VPN-сети. Для этого предлагается использовать легитимный протокол WireGuard. В письме также указывается адрес отправителя, имитирующий домен регионального офиса Sopra Steria. На самом деле это поддельный адрес, лишь визуально похожий на официальный домен компании, но зарегистрированный отдельно.
Когда кандидат пытается настроить VPN по инструкциям, возникают ошибки подключения. На этом этапе злоумышленник рекомендует скачать собственный адаптированный VPN-клиент под названием SopraVPN. Программа размещена на популярном файловом ресурсе SourceForge, а ссылку на неё публикуют на поддельном сайте soprasteria-bg[.]com под кнопкой Corporate VPN on Sourceforge. Именно здесь, согласно анализу специалистов CERT-UA, и кроется основная ловушка.
При детальном изучении выяснилось, что вредоносный клиент собран на основе открытого исходного кода WireGuard, но в него внесены серьёзные модификации. В механизм обработки конфигурационных файлов добавлена скрытая опция, значение которой содержит закодированные данные. При запуске программа расшифровывает эти данные с использованием ключа, полученного из приватного ключа VPN-соединения. В результате расшифровывается готовая система команда, которая затем исполняется встроенным механизмом WireGuard, предназначенным для выполнения служебных действий. Такой подход позволяет скрытно запускать произвольные команды на устройстве жертвы без ведома пользователя.
Кроме того, злоумышленники изменили алгоритм декодирования ключевых значений конфигурации. Вместо стандартного набора символов используется нестандартный алфавит, построенный с помощью алгоритма перестановки, зависящего от скрытой опции. Это сделано для того, чтобы вредоносное изменение сложнее было обнаружить при поверхностном просмотре файлов.
Результат модификации зависит от операционной системы жертвы. На Windows зашифрованная команда создаёт запланированное задание, которое загружает дополнительное вредоносное ПО из интернета. На Linux вредоносный код использует стандартную утилиту для скачивания файлов, но обращение происходит к инфраструктуре злоумышленников уже через созданное VPN-соединение. Для этого в конфигурацию встроен адрес DNS-сервера, который направляет трафик на серверы атакующих.
Подобная активность продолжается как минимум с мая 2026 года. CERT-UA привлекает внимание IT-специалистов к описанной схеме, так как она демонстрирует высокий уровень подготовки: реальные собеседования, правдоподобные подделки корпоративных доменов и использование открытого кода для создания почти неотличимого от оригинала программного обеспечения. Особенно уязвимы те, кто активно ищет работу и ожидает приглашений от крупных компаний. Целью злоумышленников, вероятно, является получение доступа к корпоративным сетям через скомпрометированное устройство сотрудника.
Индикаторы компрометации
IPv4
- 139.28.36.23
IPv4 Port Combination
- 139.28.36.23:51820
Domain
- atlasgroup-ua.com
- douncloud.site
- soprasteriabg.com
- soprasteria-bg.com
URL
- https://atlasgroup-ua.com/
- https://douncloud.site/sitedatastorageadvanced/?subid=%UUID%---%MACHINEGUID%
- https://soprasteria-bg.com/
- https://sourceforge.net/projects/soprabulgariavpn/files/sopravpn_v10.exe/download
- https://sourceforge.net/projects/sopravpn/files/sopravpn.exe/download
- https://sourceforge.net/projects/sopravpn/files/sopravpn_v5.exe/download
- alex.boichenkoit@ukr.net
- mike.weitzman@soprasteria-bg.com
MD5
- 088acb50f7a7e54f887da7b561e18613
- 676f44c7fa03693247d0dd5c3a0e13f7
- be11cc798c239b9d4eaa76ab03d07168
- bf6670760305228fd83a5e1467a99d91
- d478e96bfb0f3a586c6d17d8bfc874ea
SHA256
- 22a21958a2c4752214192175793c13acae2f6d766007d55d2140f1570ae1df67
- 4646ea832a61c9f7bdb11fee64ad82ae6d9856d2f3a4b36a8a4a571145be1260
- 480ab92995295378c9b30b8b6fb61516313ed7482eb893967841b05e233fe341
- 6a60152f7c83d3416925316b75eb7720953cdd69aae9f0e088c789c25f51437f
- aeb702f65445d12605a84be6fa31545c71be0bf619b1cbedbee5800a43fc6793
