Російські хакери проводять фейкові співбесіди, щоб зламати пристрої українських айтівців

Російське хакерське угруповання UAC-0145 намагається отримати доступ до пристроїв системних адміністраторів та інших ІТ-фахівців під виглядом працевлаштування.

Про це повідомила CERT-UA.

Хакери знаходять кандидатів на сайтах із вакансіями, спілкуються з ними в Telegram і навіть проводять відеоспівбесіди у Zoom.





Як працює схема

Спочатку зловмисники вивчають резюме кандидата і звертаються до нього від імені ІТ-компанії. У випадку, наведеному CERT-UA, вони представлялися рекрутерами ATLAS Business Group, які нібито шукали спеціаліста для проєкту Sopra Steria Bulgaria.

Після першого контакту на сайті пошуку роботи спілкування переносили в Telegram. Фейковий HR-менеджер розпитував кандидата про досвід, формат роботи та знання англійської, а потім запрошував на відеоспівбесіду.

За даними CERT-UA, Zoom-зустріч справді відбувалася. У ній брав участь чоловік віком приблизно 30–35 років, який спілкувався англійською.

Паралельно кандидату надсилали інструкції для технічного інтерв’ю та конфігураційні файли для підключення до нібито корпоративного VPN через WireGuard. Електронна адреса відправника і сайт були схожі на офіційні ресурси Sopra Steria.

Коли підключитися до VPN не вдавалося, кандидату пропонували встановити адаптований клієнт SopraVPN із SourceForge, посилання на який знаходиться на підставному сайті компанії.

За даними CERT-UA, насправді це була модифікована версія WireGuard, здатна непомітно виконувати шкідливі команди та завантажувати додаткові файли на пристрій. У Windows-версії для цього використовували PowerShell і заплановані завдання, у Linux — cURL.

Повідомляють, що схема існує щонайменше з травня 2026 року.

Хто стоїть за атаками

UAC-0145 є субкластером угруповання UAC-0002, також відомого як Sandworm, APT44 і Seashell Blizzard. Microsoft пов’язує це угруповання з підрозділом 74455 російської військової розвідки.

CERT-UA рекомендує ІТ-компаніям і телекомоператорам дозволяти доступ до корпоративних ресурсів лише з керованих пристроїв. На них мають бути встановлені засоби захисту EDR, налаштовані відповідні політики та постійний моніторинг.

Все про українське ІТ в телеграмі — підписуйтеся на канал DOU

👍ПодобаєтьсяСподобалось8
До обраногоВ обраному0
LinkedIn

3 коментарі

Підписатись на коментаріВідписатись від коментарів Коментарі можуть залишати тільки користувачі з підтвердженими акаунтами.

Я з подібним стикався буквально нещодавно.

Знайшли та написали мені самі на Djinni. Причому спочатку все виглядало досить правдоподібно: акаунти були зареєстровані на Djinni давно, точно більше 5 років тому.

Далі дуже швидко переводили спілкування в Telegram і практично одразу намагалися залучити до якогось проєкту. Уже на цьому етапі в мене з’явилися підозри — складалося враження, що далі можуть підвести до встановлення якогось софту або запуску чогось на своїй машині. Я відсіяв їх ще до цього етапу.

Пізніше ще згадав деталі по самих проєктах. У них був якийсь інтернет-браузер, який, наскільки я зрозумів, працював через WireGuard. Мене в рамках спілкування просили підключитися до їхнього WireGuard, але я тоді так і не зрозумів, навіщо це взагалі було необхідно для виконання завдання.

За історією людини, від імені якої зі мною спілкувалися, він був підприємцем із Дніпра, після початку війни виїхав з України та мав власну компанію. Серед проєктів у них фігурували розширення для VK і цей VPN-браузер.

Тоді я просто вирішив, що занадто багато дивних збігів, і далі не пішов.

А зараз, після цієї статті CERT-UA, особливо цікаво виглядає саме історія з WireGuard.

розширення для VK?) Це до російської соц мережі ?

Так, і це теж ред флаг, проєкт для російської соцмережі навіщо це «українцю»?

Підписатись на коментарі