Троянизированный VPN-клиент в виде светящегося USB-разъёма с вредоносными цифровыми щупальцами

Хакеры Sandworm маскируют VPN-клиент под ловушку для ИТ-специалистов

С мая 2026 года хакерская группа Sandworm (APT44) проводит целевые атаки на системных администраторов и ИТ-специалистов, используя фальшивые предложения о работе. Об этом сообщает украинская команда реагирования на компьютерные чрезвычайные ситуации CERT-UA.

Атакующие изучают резюме, размещённые на сайтах по поиску работы, и начинают переписку под видом представителей ИТ-компаний или рекрутеров. Диалог быстро переносится в Telegram, где жертве предлагают пройти видео-собеседование через Zoom.

Легенда с VPN-доступом

В ходе интервью кандидаты получают техническое задание, для выполнения которого якобы необходимо подключение к корпоративной сети. В одном из зафиксированных случаев злоумышленники выдавали себя за международную ИТ-компанию Sopra Steria, используя электронные адреса, похожие на официальные реквизиты болгарского офиса.

Жертве присылают конфигурационные файлы для VPN-подключения через WireGuard, а также ссылку на загрузку модифицированного клиента SopraVPN с платформы SourceForge.

«Дополнительные инструкции для технического интервью отправляются по электронной почте и включают файлы настройки для подключения к “корпоративному” VPN через WireGuard (Linux/Windows) — якобы для выполнения тестовых задач», — поясняют в CERT-UA.

Троянский конь вместо VPN

Загруженный с SourceForge клиент инициирует ложную ошибку, после чего атакующие убеждают жертву установить модифицированную версию WireGuard, содержащую вредоносный функционал. Страница загрузки даже содержит ссылку на домен soprasteria-bg[.]com, повышающую доверие, хотя ресурс не связан с легитимной компанией.

Главная опасность скрыта в нестандартной опции конфигурации SymmetricKey. При активации ключ расшифровывает и выполняет встроенный PowerShell-код:

  • На Windows вредонос создаёт задание в планировщике и загружает дополнительный пейлоад из интернета.
  • На Linux через cURL извлекается ещё один исполняемый файл с подконтрольного сервера, причём трафик идёт внутри VPN-туннеля.

CERT-UA отдельно отмечает, что злоумышленники заменили стандартное декодирование Base64 в троянизированной версии WireGuard на кастомный динамически генерируемый алфавит. Это делает ключевые строки нечитаемыми для штатных декодеров и усложняет анализ вредоносного кода.

Меры защиты и контекст угрозы

Украинское киберведомство рекомендует телекоммуникационным и ИТ-компаниям, чьи сотрудники могут стать целями подобных атак, ограничить доступ к корпоративным ресурсам только управляемыми устройствами, которые находятся под постоянным мониторингом и защищены системами класса EDR (Endpoint Detection and Response).

Группа APT44 (также известная как Sandworm) печально известна атаками на критическую инфраструктуру и государственные учреждения как на Украине, так и за её пределами. Использование социальной инженерии с элементами живого общения и поддельных технических заданий указывает на высокую квалификацию оперативников и тщательную подготовку операций.

Согласно отчёту The Blue Report 2026, после получения легитимных учётных данных атакующими блокируется лишь 37% их последующих действий. Это подчёркивает важность многоуровневой защиты и контроля над конечными точками.

Читайте также: Что такое компьютерный вирус и как от него защититься

Источник: BleepingComputer

Похожие записи