De Russische dreigingsgroep Sandworm richt zich sinds mei op systeembeheerders en IT-professionals via nep-vacatures. Volgens een rapport van het Oekraïense Computer Emergency Response Team (CERT-UA) betreft het een social engineering-campagne die wordt toegeschreven aan UAC-0145, een subgroep van Sandworm (ook bekend als APT44). Hierbij doen de aanvallers zich voor als IT-bedrijven en recruiters om slachtoffers te benaderen.

De aanvallers bestuderen de cv's van potentiële slachtoffers op vacaturesites en leggen vervolgens direct contact. De communicatie wordt verplaatst naar Telegram, waarna een video-interview via Zoom wordt gepland. Tijdens dit Engelstalige interview krijgen kandidaten zogenaamd technische opdrachten die vereisen dat zij verbinding maken met een bedrijfs-VPN. In een waargenomen geval deed de aanvaller zich voor als het internationale IT-bedrijf Sopra Steria, waarbij e-mailadressen werden gebruikt die leken op die van het Bulgaarse kantoor van het bedrijf.

Naast de instructies voor het technische interview ontvingen de slachtoffers via e-mail configuratiebestanden voor een 'corporate' VPN op basis van WireGuard (voor Linux en Windows) om de testopdrachten uit te voeren. Het gedownloade bestand toont een nep-foutmelding, waarna slachtoffers worden aangespoord om een aangepaste WireGuard-client, genaamd “SopraVPN”, te downloaden van SourceForge. De pagina op SourceForge bevat ook een link naar soprasteria-bg[.]com om geloofwaardigheid te wekken, hoewel deze domeinnaam geen verband houdt met het echte bedrijf.

De trojaanse client ondersteunt een kwaadaardige, niet-standaard “SymmetricKey” configuratieoptie die ingebedde PowerShell-code ontsleutelt en uitvoert. Op Windows maakt deze kwaadaardige code een geplande taak aan en downloadt een extra payload van internet. Op Linux wordt via cURL een ander uitvoerbaar bestand opgehaald via de VPN-verbinding van infrastructuur die door de aanvallers wordt beheerd. CERT-UA merkt op dat de standaard Base64-decodering van WireGuard in deze trojaanse versie is vervangen door een dynamisch gegenereerd Base64-alfabet, waardoor sleutelstrings onleesbaar zijn met standaardtools en de PowerShell-code moeilijk te analyseren is.

De Oekraïense cyberautoriteit adviseert telecomproviders en IT-bedrijven die door deze campagne worden getroffen om de toegang tot bedrijfsresources te beperken tot beheerde en continu gemonitorde apparaten die beschermd zijn met Endpoint Detection and Response (EDR), ook wanneer medewerkers persoonlijke apparatuur gebruiken. De groep APT44 staat bekend om het aanvallen van kritieke infrastructuur en overheidsinstanties, zowel in Oekraïne als daarbuiten. Uit onderzoek blijkt dat zodra aanvallers beschikken over geldige credentials, slechts 37% van hun acties wordt geblokkeerd, wat de effectiviteit van preventiemaatregelen na initiële toegang beperkt volgens een analyse.