Hackers die verbonden zijn aan de Russische militaire inlichtingendienst GRU doen zich voor als recruiters om Oekraïense IT-professionals te misleiden en kwaadaardige software te installeren. Volgens het Oekraïense computer emergency response team CERT-UA is deze campagne sinds mei actief en wordt deze toegeschreven aan de beruchte Sandworm-groep.
De aanvallers richten zich voornamelijk op systeembeheerders en andere IT-specialisten. Ze zoeken via legitieme Oekraïense vacaturesites naar potentiële slachtoffers, bekijken hun cv’s en benaderen hen vervolgens als zogenaamd recruiters van een IT-bedrijf. In een onderzocht geval deden de aanvallers zich voor als medewerkers van een fictief recruitmentbureau, Atlas Business Group, en verwezen naar een project bij Sopra Steria Bulgaria, onderdeel van een echt internationaal IT-dienstverleningsbedrijf.
Na het eerste contact via de chatfunctie van de vacaturesite verplaatste het gesprek zich naar Telegram, waar een nep HR-manager een eerste screening hield. Vervolgens werd het slachtoffer uitgenodigd voor een Zoom-interview met een Engels sprekende man, waarvan niet duidelijk is of het een echte persoon of een AI-gegenereerd profiel betrof. Tijdens het verdere proces ontvingen kandidaten per e-mail instructies voor een zogenaamd technisch interview, waarbij zij via WireGuard, een legitiem open-source VPN-protocol, moesten verbinden om testopdrachten uit te voeren.
De e-mailadressen waren zorgvuldig nagemaakt om op die van een regionale Sopra Steria-vestiging te lijken. Bij verbindingsproblemen kregen de slachtoffers de opdracht een aangepaste VPN-app, SopraVPN, te downloaden van SourceForge via een nagemaakte bedrijfswebsite. Het installeren van deze app was het cruciale moment waarop de systemen van de slachtoffers werden gecompromitteerd. De hackers gebruikten hiervoor aangepaste WireGuard-code waarmee ze stiekem kwaadaardige commando’s konden uitvoeren, deels versleuteld in de VPN-configuratiebestanden om detectie te bemoeilijken.
CERT-UA heeft niet bekendgemaakt hoeveel personen zijn benaderd of wat het uiteindelijke doel van de hackers is. De Telegram-account van de nep-recruiter was op het moment van rapportage nog actief, maar de bijbehorende vacatureadvertentie was verwijderd. Sandworm, ook bekend als APT44 en Seashell Blizzard, is al meer dan tien jaar actief en verantwoordelijk voor enkele van de meest ingrijpende cyberaanvallen van Rusland, waaronder aanvallen op het Oekraïense elektriciteitsnet.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *