Російські хакери проводять фейкові співбесіди, щоб зламати пристрої українських айтівців

Російське хакерське угруповання UAC-0145 намагається отримати доступ до пристроїв системних адміністраторів та інших ІТ-фахівців під виглядом працевлаштування.

Про це повідомила CERT-UA.

Хакери знаходять кандидатів на сайтах із вакансіями, спілкуються з ними в Telegram і навіть проводять відеоспівбесіди у Zoom.





Як працює схема

Спочатку зловмисники вивчають резюме кандидата і звертаються до нього від імені ІТ-компанії. У випадку, наведеному CERT-UA, вони представлялися рекрутерами ATLAS Business Group, які нібито шукали спеціаліста для проєкту Sopra Steria Bulgaria.

Після першого контакту на сайті пошуку роботи спілкування переносили в Telegram. Фейковий HR-менеджер розпитував кандидата про досвід, формат роботи та знання англійської, а потім запрошував на відеоспівбесіду.

За даними CERT-UA, Zoom-зустріч справді відбувалася. У ній брав участь чоловік віком приблизно 30–35 років, який спілкувався англійською.

Паралельно кандидату надсилали інструкції для технічного інтерв’ю та конфігураційні файли для підключення до нібито корпоративного VPN через WireGuard. Електронна адреса відправника і сайт були схожі на офіційні ресурси Sopra Steria.

Коли підключитися до VPN не вдавалося, кандидату пропонували встановити адаптований клієнт SopraVPN із SourceForge, посилання на який знаходиться на підставному сайті компанії.

За даними CERT-UA, насправді це була модифікована версія WireGuard, здатна непомітно виконувати шкідливі команди та завантажувати додаткові файли на пристрій. У Windows-версії для цього використовували PowerShell і заплановані завдання, у Linux — cURL.

Повідомляють, що схема існує щонайменше з травня 2026 року.

Хто стоїть за атаками

UAC-0145 є субкластером угруповання UAC-0002, також відомого як Sandworm, APT44 і Seashell Blizzard. Microsoft пов’язує це угруповання з підрозділом 74455 російської військової розвідки.

CERT-UA рекомендує ІТ-компаніям і телекомоператорам дозволяти доступ до корпоративних ресурсів лише з керованих пристроїв. На них мають бути встановлені засоби захисту EDR, налаштовані відповідні політики та постійний моніторинг.

Похожие статьи:
До вашої уваги дайджест навчальних програм для тих, хто починає свою кар’єру в ІТ. У цьому номері зібрані можливості, актуальні...
«Якщо релізиш і тобі не соромно — ти релізиш пізно» — цю фразу я почула на лекції Міші Нестора ще за часів офлайн-заходів,...
Що нового у Swift 3.1 Офіційний пост від Apple. Але тут є далеко не всі зміни. А ось значно більш детальна стаття на сайті Ray...
[Максим Почебут — директор образовательных программ ЕРАМ в Украине, вице-президент ассоциации «ИТ Украина». Прошел...
REST — одна из самых популярных популярных технологий для построения клиент-серверных приложений. Благодаря...
Яндекс.Метрика