Sandworm: recrutori falși livrează malware prin VPN
Pe 8 august 2026, CERT-UA a descris o campanie de inginerie socială atribuită clusterului UAC-0145, considerat un subcluster UAC-0002 și asociat denumirilor Sandworm, APT44 și Seashell Blizzard. Atacatorii studiază CV-uri publicate pe platforme de joburi și abordează în special administratori de sistem și alți specialiști IT.
Momeala nu se oprește la un mesaj. Candidatul trece printr-o conversație cu un presupus recruiter, un interviu Zoom și un test tehnic care îl conduce spre instalarea unui client VPN modificat. CERT-UA spune că activitatea continuă cel puțin din mai 2026.
Ce este confirmat și ce rămâne necunoscut
CERT-UA confirmă că a analizat fluxul de recrutare și mostrele tehnice și atribuie activitatea UAC-0145. The Record a verificat independent alerta și descrie aceeași succesiune: platformă de joburi, mutarea conversației în Telegram, interviu Zoom, e-mail de tip typosquatting și clientul malițios numit SopraVPN.
Nu este public câte persoane au fost abordate sau compromise și nici obiectivul final al operatorilor. Aceste necunoscute contează: existența campaniei și mecanismul de acces sunt documentate, dar nu justifică inventarea unei liste de victime sau a unui impact operațional.
Lanțul de atac: de la CV la „VPN-ul companiei”
În cazul analizat, atacatorii au folosit identitatea ATLAS Business Group și un domeniu asemănător cu cel al Sopra Steria. Prezența unor servicii legitime precum Zoom, Telegram, SourceForge și WireGuard nu validează recrutarea; tocmai amestecul dintre infrastructură legitimă și elemente imitate reduce suspiciunea victimei.
- ▸Atacatorii aleg candidați de pe platforme legitime de joburi după ce le studiază CV-urile.
- ▸Conversația începe în chat-ul platformei și continuă în Telegram cu întrebări obișnuite de recrutare.
- ▸Urmează un interviu Zoom real, în limba engleză, pentru a crește credibilitatea scenariului.
- ▸Candidatul primește prin e-mail fișiere WireGuard pentru conectarea la o rețea prezentată drept corporate și realizarea unui test tehnic.
- ▸După erori intenționate sau controlate, falsul recruiter recomandă SopraVPN, găzduit pe SourceForge și legat de un domeniu care imită Sopra Steria Bulgaria.
Ce face clientul SopraVPN modificat
CERT-UA precizează că operatorii au pornit de la codul open-source WireGuard și au adăugat un câmp nestandard numit SymmetricKey. Valoarea ascunde cod PowerShell criptat, pe care clientul îl decriptează și îl transmite mecanismului de execuție folosit de WireGuard pentru comenzi de configurare.
Pe Windows, comanda creează o sarcină programată și descarcă un payload suplimentar. Varianta Linux folosește cURL pentru a aduce un executabil prin infrastructura accesibilă din VPN. Acesta nu este un defect raportat în WireGuard oficial, ci distribuirea unui client modificat malițios sub pretextul unui instrument corporate.
Detecții care urmăresc comportamentul, nu doar hash-ul
Indicatorii punctuali expiră. Relația de procese, instalarea unui VPN în timpul unui interviu și execuția de scripturi dintr-un client de rețea sunt semnale mai rezistente. Nu rula mostrele pentru verificare pe un laptop de lucru; păstrează analiza pentru un mediu izolat și o echipă autorizată.
- ▸Alertează când un client VPN neaprobat pornește PowerShell, un shell sau cURL ori creează o sarcină programată.
- ▸Corelează descărcările de executabile VPN de pe servicii publice de distribuție cu mesaje de recrutare și dispozitive care au acces corporate.
- ▸Caută domenii asemănătoare brandurilor invocate, înregistrări recente și nepotriviri între domeniul expeditorului și site-ul oficial al companiei.
- ▸Folosește hash-urile și indicatorii publicați de CERT-UA pentru hunting, dar verifică fiecare rezultat în context înainte de izolare.
- ▸Blochează sau cere aprobare pentru clienți VPN noi, executabile nesemnate și utilitare remote pe endpoint-urile administrate.
Răspuns dacă un candidat a instalat aplicația
O simplă dezinstalare nu demonstrează că endpoint-ul este curat. Sarcinile programate, payloadurile secundare și sesiunile furate cer o investigație cu dovezi și, când este necesar, reconstruirea controlată a dispozitivului.
- ▸Izolează endpoint-ul fără a-l opri imediat dacă echipa de incident response are nevoie de memorie și telemetrie volatilă.
- ▸Păstrează e-mailurile, conversațiile, invitațiile Zoom, fișierele descărcate, logurile EDR, DNS, proxy și identity.
- ▸Revocă sesiunile și rotește credențialele sau tokenurile folosite după instalare de pe un dispozitiv curat.
- ▸Caută aceleași fișiere, domenii și comportamente pe celelalte endpoint-uri și verifică orice acces la resurse corporate.
- ▸Raportează incidentul către autoritatea competentă și anunță organizația al cărei brand a fost imitat prin canalul oficial.
De ce este relevant pentru România și Europa
Scenariul analizat a imitat un proiect asociat unui birou din Bulgaria, iar ținta a fost un specialist IT ucrainean. Recrutarea remote, platformele globale și serviciile publice de fișiere fac însă lanțul ușor de adaptat la candidați sau furnizori din România.
Companiile care angajează administratori, DevOps, cloud engineers sau contractori cu acces privilegiat ar trebui să trateze testele tehnice ca pe orice alt transfer de software: numai pe dispozitive administrate, printr-un canal verificat independent și cu drepturi minime.
Checklist de 30 de minute pentru echipa de securitate
MONITOR AWARELY nu este un EDR și nu detectează acest malware pe endpoint. Rolul său este complementar: păstrează vulnerabilitățile publice, activele afectate, owner-ul, termenul și dovada remedierii într-un flux auditabil, în timp ce EDR, identity și threat intelligence acoperă campania activă.
- ▸Confirmă dacă dispozitive personale pot accesa resurse corporate în timpul recrutării sau testelor tehnice.
- ▸Verifică dacă EDR vede relația dintre clienții VPN, PowerShell, shell-uri, cURL și sarcinile programate.
- ▸Caută indicatorii CERT-UA în telemetria endpoint, DNS și proxy pentru perioada începând cu mai 2026.
- ▸Revizuiește allowlist-ul de software VPN și procedura de aprobare pentru un client nou.
- ▸Adaugă în playbook verificarea recruiterului și a domeniului prin datele oficiale ale companiei, nu prin contactele primite în conversație.
Leagă fiecare expunere de un activ și de un owner
MONITOR AWARELY nu înlocuiește EDR sau threat intelligence. El ajută echipa să transforme vulnerabilitățile publice în priorități cu active afectate, responsabil, termen și dovadă de remediere.
