
Wprowadzenie do problemu / definicja
Cyberprzestępcy coraz częściej wykorzystują proces rekrutacyjny jako wiarygodny pretekst do uzyskania dostępu do urządzeń i środowisk IT. W opisywanej kampanii przypisywanej klastrowi UAC-0145 celem stali się specjaliści techniczni, którzy w toku pozornie standardowego procesu hiringowego otrzymywali spreparowane narzędzie VPN.
Mechanizm ten jest szczególnie niebezpieczny, ponieważ nie opiera się na klasycznym phishingu z załącznikiem, lecz na scenariuszu udającym zadanie techniczne wymagane przez przyszłego pracodawcę. Dzięki temu atak lepiej omija naturalną ostrożność ofiar i wpisuje się w realne procesy zawodowe.
W skrócie
Kampania wykorzystuje fałszywe rozmowy rekrutacyjne do dostarczenia zmodyfikowanego klienta VPN, który umożliwia uruchamianie poleceń na systemie ofiary. Atakujący kontaktują się z kandydatami przez portale pracy, przenoszą rozmowę do komunikatorów, a następnie przedstawiają instalację narzędzia jako część technicznego etapu rekrutacji.
- Celem są specjaliści IT i administratorzy systemów.
- Atak bazuje na zaufaniu budowanym podczas rozmów rekrutacyjnych.
- Złośliwy klient VPN pozwala na wykonanie kodu PowerShell.
- Kampania przewiduje utrwalenie dostępu i pobranie kolejnych ładunków.
Kontekst / historia
Według dostępnych informacji aktywność tej operacji trwa co najmniej od maja 2026 roku. Kampanię powiązano z UAC-0145, opisywanym jako podgrupa związana z Sandworm, znanym rosyjskim aktorem państwowym specjalizującym się w operacjach wymierzonych w infrastrukturę i podmioty o znaczeniu strategicznym.
Scenariusz został zaprojektowany tak, aby maksymalnie uwiarygodnić kontakt. Ofiara najpierw otrzymuje wiadomość od rzekomego pracodawcy po publikacji CV na portalu pracy. Następnie rozmowa przechodzi do komunikatora, pojawia się etap selekcji HR, rozmowa po angielsku oraz zaproszenie na wideokonferencję. Dopiero później kandydat dostaje instrukcję połączenia z firmowym VPN i wykonania zadania praktycznego.
Taki model działania wpisuje się w szerszy trend wykorzystywania procesów zawodowych i biznesowych jako osłony dla ataków socjotechnicznych. W tym przypadku szczególną wartość dla napastników mają osoby techniczne, które często posiadają wysokie uprawnienia i dostęp do krytycznych zasobów.
Analiza techniczna
Rdzeniem kampanii jest spreparowany klient VPN oparty na kodzie źródłowym WireGuard. Napastnicy zmodyfikowali aplikację tak, aby obsługiwała niestandardową opcję konfiguracyjną o nazwie SymmetricKey. Parametr ten zawiera dane zakodowane w Base64, wykorzystywane następnie do odszyfrowania ładunku.
Zgodnie z opisanym mechanizmem wartość znajdująca się w polu PrivateKey po dekodowaniu służy jako materiał kluczowy dla AES-256. Po odszyfrowaniu kod PowerShell jest uruchamiany za pomocą mechanizmów podobnych do tych, których klient VPN używa legalnie do wykonywania poleceń konfiguracyjnych związanych z zestawieniem tunelu. W praktyce oznacza to możliwość cichego wykonania złośliwego kodu bez wzbudzania podejrzeń użytkownika.
W wariancie dla systemu Windows złośliwy klient uruchamia polecenia PowerShell odpowiedzialne między innymi za utworzenie zaplanowanego zadania. Zadanie to służy do pobrania kolejnego etapu infekcji z zewnętrznej infrastruktury kontrolowanej przez atakujących. W przypadku systemów Linux używane jest narzędzie curl, które pobiera plik wykonywalny po zestawieniu połączenia VPN.
Na uwagę zasługuje również warstwa maskująca całej operacji. Ofiara początkowo otrzymuje pliki konfiguracyjne powodujące błędy połączenia. Następnie napastnicy proponują pobranie alternatywnego klienta VPN z zasobu podszywającego się pod legalną organizację. Taki zabieg skłania użytkownika do samodzielnego obejścia problemu i instalacji podstawionego binarium, co znacząco zwiększa skuteczność kampanii.
Konsekwencje / ryzyko
Ryzyko związane z tą kampanią należy ocenić jako wysokie. Celem są osoby techniczne, które często mają uprzywilejowany dostęp do systemów, poświadczeń, repozytoriów kodu, środowisk administracyjnych i infrastruktury produkcyjnej. Przejęcie ich stacji roboczej może otworzyć drogę do dalszej eskalacji w sieci organizacji.
- kradzież poświadczeń i tokenów dostępowych,
- ruch boczny w sieci firmowej,
- instalacja dodatkowego malware,
- utrwalenie obecności w środowisku,
- potencjalny sabotaż operacyjny lub działania szpiegowskie.
Szczególnie groźne jest to, że nośnikiem ataku nie jest prosty dokument czy podejrzany załącznik, lecz narzędzie wyglądające jak element zadania technicznego. Ogranicza to skuteczność części tradycyjnych mechanizmów bezpieczeństwa opartych wyłącznie na reputacji pliku lub prostych wskaźnikach kompromitacji.
Rekomendacje
Organizacje powinny traktować procesy rekrutacyjne jako pełnoprawny wektor dostępu początkowego. Ochrona musi obejmować zarówno użytkowników biznesowych, jak i administratorów, inżynierów oraz specjalistów technicznych.
- Ograniczyć dostęp do zasobów firmowych wyłącznie z zarządzanych urządzeń objętych politykami bezpieczeństwa, EDR/XDR i kontrolą aplikacji.
- Monitorować uruchamianie PowerShell przez klientów VPN oraz inne nietypowe procesy potomne inicjowane przez narzędzia sieciowe.
- Wykrywać tworzenie zaplanowanych zadań, zwłaszcza poza standardowym kontekstem administracyjnym.
- Analizować nietypowe parametry konfiguracyjne w narzędziach opartych na WireGuard.
- Kontrolować pobieranie plików wykonywalnych po zestawieniu tunelu VPN.
- Weryfikować każdą rekrutację wymagającą instalacji narzędzi lub połączenia do zdalnego środowiska poza pierwotnym kanałem kontaktu.
- Prowadzić szkolenia bezpieczeństwa także dla personelu technicznego, który coraz częściej staje się celem kampanii socjotechnicznych.
W praktyce dobrym standardem jest zasada ograniczonego zaufania: każde zadanie rekrutacyjne wymagające instalacji oprogramowania, importu niestandardowej konfiguracji lub uruchomienia zewnętrznego klienta powinno być uznane za potencjalnie ryzykowne do czasu niezależnej weryfikacji.
Podsumowanie
Kampania przypisywana UAC-0145 pokazuje, jak skutecznie nowoczesne operacje APT łączą socjotechnikę z modyfikacją legalnego oprogramowania open source. Fałszywy proces rekrutacyjny staje się tu osłoną dla dostarczenia spreparowanego klienta VPN, zdolnego do uruchamiania poleceń, utrwalania dostępu i pobierania dalszych komponentów malware.
Dla zespołów bezpieczeństwa to wyraźny sygnał, że ochrona przed phishingiem i atakami socjotechnicznymi musi obejmować również procesy hiringowe, wideorozmowy oraz zadania techniczne realizowane poza standardowym środowiskiem organizacji.
Źródła
- The Hacker News — Sandworm-Linked UAC-0145 Uses Fake Job Interviews to Push VPN That Can Run Commands — https://thehackernews.com/2026/08/sandworm-linked-uac-0145-uses-fake-job.html