Хакери з Sandworm почали атакувати фахівців ІТ-сфери за допомогою просунутих методів соціальної інженерії
Національна команда реагування на кіберінциденти, кібератаки, кіберзагрози CERT-UA попереджає про нову загрозу, з якою можна зіткнутися під час працевлаштування.
Фахівці команди отримали інформацію щодо застосування просунутих методів соціальної інженерії кластером кіберзагроз UAC-0145 (субкластер UAC-0002, також відомий як Sandworm, APT44, Seashell Blizzard).
Зокрема, зловмисники шукають жертв (як правило, системних адміністраторів/ІТ-фахівців) на сайтах пошуку роботи, попередньо вивчивши резюме. Від імені ІТ-компанії (наприклад, ATLAS Business Group) виходять на зв’язок. Вони комунікують через вбудований онлайн-чат, Telegram, Zoom, зокрема, проводять нібито співбесіди. Водночас електронною поштою надсилають додаткові інструкції щодо технічного інтерв’ю. При цьому адреса відправника мімікрує під один з регіональних офісів міжнародної ІТ-компанії Sopra Steria. В рамках цієї бесіди з’ясовуються загальні питання щодо формату роботи, навичок володіння англійською мовою, а також надається посилання на Zoom-конференцію. Слід зауважити, що Zoom-зустріч дійсно проводиться за участю чоловіка 30-35 років, спілкування здійснюється англійською мовою.
Врешті, зловмисники спонукають жертву встановити небезпечний VPN-клієнт, що в подальшому призводить до ураження пристроїв. Для цього засобами електронної пошти надсилаються додаткові інструкції щодо технічного інтерв’ю, в тому числі надаються конфігураційні файли для підключення до “корпоративного” VPN з використанням Wireguard (Linux/Windows) для, нібито, виконання тестових завдань, а також − ще одне посилання на Zoom-зустріч для супроводження процесу роботи над тестовими завданнями. У процесі підключення до VPN із наданими конфігураційними файлами виникають помилки, тому зловмисник рекомендує завантажити власний адаптований VPN-клієнт. Сенс цієї хитрості полягає в тому, що VPN-клієнт зловмисників скомпільовано на основі вихідного коду WireGuard із внесенням низки модифікацій. І саме ці модифікації роблять встановлення VPN-клієнта небезпечним.
Нагадаємо, що за перші 6 місяців цього року CERT-UA опрацювала понад три тисячі кіберінцидентів.
