Het Computer Emergency Response Team van Oekraïne (CERT-UA) heeft een nieuwe social engineering-campagne onthuld waarbij Russische staatshackers IT-medewerkers in Oekraïne benaderen met nep-sollicitatiegesprekken. De aanvallers doen zich voor als recruiters om slachtoffers te verleiden malware te installeren via een aangepaste VPN-client.

CERT-UA wijst de activiteiten toe aan de dreigingsgroep UAC-0145, een subgroep van Sandworm, ook bekend als APT44, Seashell Blizzard en UAC-0002, die gelieerd is aan de Russische militaire inlichtingendienst GRU. De campagne loopt sinds mei 2026 en richt zich vooral op systeembeheerders en IT-specialisten. Op vacaturesites bekijken de aanvallers eerst de cv’s van kandidaten en nemen vervolgens contact op namens een IT-bedrijf, zoals ATLAS Business Group. De communicatie begint via een ingebouwde chatfunctie, maar verhuist al snel naar berichtenapps zoals Telegram, waar een zogenaamd HR-medewerker van Sopra Steria Bulgaria, een legitiem Europees advies- en softwarebedrijf, het gesprek voortzet.

Tijdens het gesprek worden algemene werkgerelateerde vragen gesteld en de Engelse taalvaardigheid getest, waarna de kandidaat wordt uitgenodigd voor een Zoom-videogesprek. Hoewel het interview plaatsvindt met een Engels sprekende man van ongeveer 30 tot 35 jaar, is het onduidelijk of dit een echt persoon betreft of een met kunstmatige intelligentie gegenereerd nepaccount. Tegelijkertijd ontvangt het slachtoffer per e-mail instructies voor een technisch interview, inclusief configuratiebestanden voor een WireGuard VPN-verbinding en een link naar een tweede Zoom-vergadering waarin de test wordt gemonitord.

Wanneer het slachtoffer probeert verbinding te maken met de VPN via de meegeleverde configuratiebestanden, ontstaan foutmeldingen. De aanvallers adviseren dan om een aangepaste VPN-client te downloaden, genaamd SopraVPN, via een nepwebsite die de officiële site van Sopra Steria Bulgaria imiteert. Deze VPN-client is gebaseerd op WireGuard, maar bevat schadelijke aanpassingen. CERT-UA legt uit dat de aangepaste client een niet-standaard optie gebruikt om met AES-256-GCM versleutelde PowerShell-code te ontsleutelen en uit te voeren via WireGuard’s 'runScriptCommand'-mechanisme. Dit stelt de aanvallers in staat om zonder medeweten van het slachtoffer willekeurige commando’s op het systeem uit te voeren.

De Windows-versie van de VPN-client maakt gebruik van een PowerShell-opdracht om een geplande taak aan te maken die een tweede schadelijke payload downloadt van een externe server. De Linux-variant gebruikt cURL om een uitvoerbaar bestand via de VPN te downloaden. De precieze aard van deze vervolgpayload is nog onbekend. CERT-UA waarschuwt IT-professionals alert te blijven op dergelijke geavanceerde social engineering-technieken en aangepaste malwarecampagnes.