Η ομάδα UAC-0145 χρησιμοποιεί ψεύτικες συνεντεύξεις για να προσεγγίσει διαχειριστές συστημάτων και άλλους IT εργαζομένους στην Ουκρανία. Η εκστρατεία, που αποδίδεται στη Sandworm, οδηγεί τα θύματα στην εγκατάσταση κακόβουλου VPN και τελικά σε πλήρη παραβίαση της συσκευής τους.

Η προειδοποίηση προέρχεται από την ουκρανική ομάδα αντιμετώπισης κυβερνοπεριστατικών CERT-UA, η οποία αναφέρει ότι η δραστηριότητα βρίσκεται σε εξέλιξη τουλάχιστον από τον Μάιο του 2026. Η ανακοίνωση δημοσιεύθηκε στις 10 Αυγούστου και αφορά κυρίως επαγγελματίες τεχνολογίας που αναζητούν εργασία.
Δείτε επίσης: CERT-UA: Η Sandworm στρέφεται στις επιθέσεις ClickFix
Οι ψεύτικες συνεντεύξεις της UAC-0145 με στόχο IT εργαζομένους
Οι επιτιθέμενοι αναζητούν υποψήφιους σε πλατφόρμες εύρεσης εργασίας και μελετούν τα βιογραφικά τους πριν επικοινωνήσουν. Παρουσιάζονται ως εκπρόσωποι εταιρειών πληροφορικής, μεταξύ άλλων ως ATLAS Business Group, και ξεκινούν τη συνομιλία μέσα από την πλατφόρμα ή μέσω Telegram.
Στη συνέχεια, η επικοινωνία μεταφέρεται σε τηλεδιάσκεψη Zoom. Ο υποτιθέμενος υπεύθυνος προσλήψεων συζητά για τη θέση και το επίπεδο αγγλικών του υποψηφίου, δημιουργώντας ένα πειστικό περιβάλλον πριν ζητήσει τη συμμετοχή σε τεχνική αξιολόγηση.
Οι οδηγίες για την αξιολόγηση αποστέλλονται με ηλεκτρονικό μήνυμα, ενώ οι διευθύνσεις του αποστολέα μιμούνται περιφερειακά γραφεία της νόμιμης εταιρείας Sopra Steria. Το μήνυμα περιλαμβάνει αρχεία ρυθμίσεων για σύνδεση WireGuard και έναν σύνδεσμο για νέα συνάντηση, όπου υποτίθεται ότι θα παρακολουθηθεί η δοκιμή.

Το κακόβουλο VPN παρακάμπτει την εμπιστοσύνη του χρήστη
Όταν η σύνδεση με τα αρχικά αρχεία αποτυγχάνει, οι δράστες προτείνουν το SopraVPN, έναν τροποποιημένο πελάτη που διατίθεται μέσω έργων στο SourceForge και εμφανίζεται ως λύση της Sopra Steria. Η επίσημη ανάλυση του CERT-UA περιγράφει το εργαλείο ως το σημείο που οδηγεί στην πλήρη παραβίαση της συσκευής.
Το SopraVPN βασίζεται στον πηγαίο κώδικα του WireGuard, όμως έχει τροποποιηθεί με την επιλογή SymmetricKey. Σε αυτήν αποθηκεύονται, με κωδικοποίηση Base64, δεδομένα για αποκρυπτογράφηση AES-256-GCM. Το κλειδί προκύπτει από το PrivateKey και αποκαλύπτει κώδικα PowerShell.
Ο κώδικας εκτελείται μέσω μηχανισμού του WireGuard που σχετίζεται με την επιλογή PostUp. Στα Windows μπορεί να δημιουργήσει προγραμματισμένη εργασία για τη λήψη επόμενου αρχείου, ενώ σε Linux χρησιμοποιεί cURL για να κατεβάσει εκτελέσιμο αρχείο από απομακρυσμένη υποδομή. Η ακριβής φύση του επόμενου φορτίου δεν έχει γίνει γνωστή.
Δείτε επίσης: Windows Hello for Business: Malware για επίμονη πρόσβαση στο Entra ID
Πώς να περιορίσετε τον κίνδυνο
Η CERT-UA συνιστά στους επαγγελματίες πληροφορικής να αντιμετωπίζουν με επιφύλαξη προσφορές εργασίας που ζητούν εγκατάσταση άγνωστου λογισμικού ή χρήση αρχείων ρυθμίσεων από μη επαληθευμένες πηγές. Η ταυτότητα της εταιρείας και του υπευθύνου πρέπει να επιβεβαιώνεται από ανεξάρτητο κανάλι.
Για τους οργανισμούς, η τεχνική ομάδα του SecNews προτείνει πρόσβαση σε εταιρικούς πόρους μόνο από διαχειριζόμενες συσκευές, με ενεργό λογισμικό προστασίας και αυστηρές πολιτικές. Η συνεχής παρακολούθηση των νέων VPN, προγραμματισμένων εργασιών και εξερχόμενων συνδέσεων μπορεί να περιορίσει τον χρόνο αντίδρασης.
Οι ομάδες ανθρώπινου δυναμικού μπορούν επίσης να ενημερώνουν τους υποψηφίους ότι καμία τεχνική δοκιμή δεν απαιτεί εγκατάσταση VPN εκτός της επίσημης διαδικασίας. Η σαφής πολιτική μειώνει την πίεση του επείγοντος και δίνει στους εργαζομένους χρόνο να ελέγξουν τον αποστολέα, τον σύνδεσμο και την προέλευση κάθε αρχείου.
Δείτε επίσης: Ισχυρό χτύπημα ransomware στη Σιθωνία Χαλκιδικής
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η επιλογή επαγγελματιών που διαθέτουν πρόσβαση σε υποδομές κάνει την εκστρατεία ιδιαίτερα επικίνδυνη. Οι ψεύτικες συνεντεύξεις δεν λειτουργούν απλώς ως δόλωμα, αλλά ως προσεκτικά σχεδιασμένο στάδιο πριν από την εγκατάσταση του εργαλείου. Ένας διαχειριστής συστημάτων μπορεί να έχει δικαιώματα σε διακομιστές, εταιρικά δίκτυα ή υπηρεσίες απομακρυσμένης πρόσβασης, επομένως η παραβίαση ενός προσωπικού υπολογιστή μπορεί να εξελιχθεί σε περιστατικό για ολόκληρο τον οργανισμό.
Η περίπτωση αναδεικνύει επίσης τη σημασία της ανεξάρτητης επαλήθευσης. Η χρήση γνωστών ονομάτων, επαγγελματικών προφίλ και πραγματικών εργαλείων τηλεδιάσκεψης δεν αποδεικνύει ότι ο συνομιλητής είναι γνήσιος. Οι υποψήφιοι πρέπει να αναζητούν την προσφορά από την επίσημη ιστοσελίδα της εταιρείας και να αποφεύγουν λογισμικό που προτείνεται αποκλειστικά μέσα από τη συνομιλία.
Μέχρι στιγμής δεν έχουν δημοσιοποιηθεί συγκεκριμένα hashes ή πλήρης περιγραφή του επόμενου φορτίου. Αυτό δεν μειώνει τον κίνδυνο: οι οργανισμοί μπορούν να αναζητήσουν νέες εγκαταστάσεις VPN, άγνωστες προγραμματισμένες εργασίες και ασυνήθιστες εξερχόμενες συνδέσεις, συνδυάζοντας τα ευρήματα με τα αρχεία καταγραφής των συσκευών.

Η αντιμετώπιση των ψεύτικων συνεντεύξεων απαιτεί την ίδια προσοχή με κάθε άλλη μορφή κοινωνικής μηχανικής. Η υπόθεση δείχνει ότι μια διαδικασία πρόσληψης μπορεί να μετατραπεί σε αρχικό σημείο εισόδου χωρίς το θύμα να ανοίξει συνημμένο αρχείο. Η συνδυασμένη χρήση πλαστοπροσωπίας, τηλεδιάσκεψης και κακόβουλου VPN αυξάνει την αξιοπιστία της παγίδας, γι’ αυτό η επαλήθευση κάθε εργαλείου πρέπει να προηγείται της εγκατάστασης.
