烏克蘭電腦緊急應變小組(CERT-UA)揭露了由俄羅斯國家級威脅行為者策劃的一項新社群工程活動的細節,該活動偽裝成招聘人員,誘騙該國的 IT 工作者安裝惡意軟體。
CERT-UA 將此活動歸咎於其追蹤的威脅集群 UAC-0145,該集群是 Sandworm(又名 APT44、Seashell Blizzard 和 UAC-0002)的一個子群組,而 Sandworm 是一個與俄羅斯軍事情報總局(GRU)有關的複雜駭客組織。據評估,此活動自 2026 年 5 月以來一直持續進行。
CERT-UA 表示:「具體來說,在求職網站上,攻擊者在審閱候選人的履歷後,會代表一家 IT 公司(例如 ATLAS Business Group)聯繫潛在受害者——通常是系統管理員或 IT 專家。」
雖然初步溝通透過內建的線上聊天進行,但隨後對話會轉移到 Telegram 等通訊應用程式,在那裡會與一位聲稱負責 Sopra Steria Bulgaria(一家合法的歐洲諮詢和軟體公司)候選人篩選流程的 HR 經理進行初步聊天。
該機構表示,在聊天過程中,會討論一般工作相關問題以及候選人的英語語言能力,之後會邀請他們參加 Zoom 視訊會議。
會議確實如預期般進行,與一位看起來 30 至 35 歲的英語男性進行了面談,但尚不清楚面試出現的人是真實參與者還是使用人工智慧(AI)生成的合成人物。
同時,透過電子郵件發送了技術面試的額外指示。這包括使用 WireGuard 連接公司 VPN 的設定檔,以據稱完成評估,以及一個指向第二個 Zoom 會議的連結,會議期間將會監控測試。
如果受害者嘗試使用提供的設定檔連接 VPN,他們會遇到錯誤訊息,導致威脅行為者透過分享一個模仿 Sopra Steria Bulgaria 網站(「soprasteria-bg[.]com」)的假連結,建議下載託管在 SourceForge 上的客製化 VPN 解決方案 SopraVPN。
The Hacker News 也識別出第三個名為「sourceforge[.]net/projects/soprasteriavpn/」的 SourceForge 專案,根據快取的 Google 搜尋結果,該專案聲稱是「一個為尋求安全遠端存取和站對站連線而無需昂貴授權費用的企業設計的開源公司 VPN 解決方案」。這些專案均無法下載。
CERT-UA 解釋說:「這個伎倆的本質是,攻擊者的 VPN 用戶端是從 WireGuard 原始碼編譯的,並進行了多項修改。具體來說,在設定檔處理機制中增加了對非標準『SymmetricKey』選項的支援;其值包含 AES-256-GCM 的 BASE64 編碼資料:一個 nonce、密文和一個驗證標籤。」
「透過解碼『PrivateKey』獲得的一個 32 位元組值被用作 AES-256 金鑰。然後,以這種方式解密的 PowerShell 程式碼會傳遞給標準的『runScriptCommand』機制,WireGuard 在此機制中,特別是使用『PostUp』選項指定的命令來執行命令。」
換句話說,被毒化的 WireGuard 版本允許攻擊者在未經受害者知情的情況下,在其主機上執行任意命令。
Windows VPN 用戶端還利用 PowerShell 命令創建一個計劃任務,該任務會從遠端 URL 下載第二個酬載,而 Linux 版本則使用 cURL 透過 VPN 從攻擊者的基礎設施下載可執行檔。第二階段酬載的確切性質尚不清楚。
CERT-UA 敦促 IT 從業人員警惕社群工程技術,以防範潛在的惡意軟體攻擊。建議組織僅允許從安裝了適當安全軟體的受管理裝置存取公司資源,並確保相關政策已配置且持續監控已強制執行。
此披露發生在該機構將威脅行為者歸咎於另一項利用 ClickFix 社群工程策略感染烏克蘭機器並竊取資料的活動不到一個月後。
隨著最新發展,俄羅斯威脅行為者已與中國、伊朗和北韓的對手一起,利用虛假的招聘活動來非法存取目標系統。