Het Computer Emergency Response Team van Oekraïne (CERT-UA) heeft details bekendgemaakt van een nieuwe social engineering-campagne, georkestreerd door Russische nationale dreigingsactoren die zich richten op IT-werknemers in het land door zich voor te doen als recruiters om hen te misleiden om malware te installeren.
CERT-UA heeft de activiteit vastgezet op een bedreigingscluster dat het volgt UAC-0145een subgroep binnen Sandworm (ook bekend als APT44, Seashell Blizzard en UAC-0002), een geavanceerde hackgroep aangesloten bij de GRU. Er wordt geschat dat de campagne sinds mei 2026 loopt.
“Met name op vacaturesites nemen de aanvallers, na het bekijken van het cv van een kandidaat, contact op met een potentieel slachtoffer – meestal een systeembeheerder of IT-specialist – namens een IT-bedrijf (zoals ATLAS Business Group)”, aldus CERT-UA.
Hoewel de eerste communicatie plaatsvindt via de ingebouwde online chat, verschuift het gesprek vervolgens naar berichten-apps zoals Telegram, waar een voorbereidend gesprek plaatsvindt met een zogenaamde HR-manager die beweert verantwoordelijk te zijn voor het screeningproces van kandidaten voor Sopra Steria Bulgarije, een legitiem in Europa gevestigd advies- en softwarebedrijf.
Als onderdeel van de chat zei het bureau dat algemene werkgerelateerde vragen en de Engelse taalvaardigheid van de kandidaten worden besproken, waarna ze worden uitgenodigd voor een Zoom-videoconferentiegesprek.
Hoewel de ontmoeting zoals verwacht plaatsvindt met een Engelssprekende man die tussen de 30 en 35 jaar oud lijkt te zijn, is het onduidelijk of de persoon die in het interview verscheen een echte deelnemer was of een synthetische persoonlijkheid die werd gegenereerd met behulp van kunstmatige intelligentie (AI).
Tegelijkertijd worden aanvullende instructies voor een technisch interview via een e-mail verzonden. Dit omvat configuratiebestanden om via WireGuard verbinding te maken met de bedrijfs-VPN om zogenaamd een assessment af te ronden, samen met een link naar een tweede Zoom-vergadering waarin de test wordt gemonitord.

Mocht het slachtoffer proberen verbinding te maken met de VPN met behulp van de meegeleverde configuratiebestanden, dan krijgen ze foutmeldingen, waardoor de bedreigingsactoren aanbevelen om een aangepaste VPN-oplossing met de naam SopraVPN te downloaden, gehost op SourceForge, door een valse link te delen die is ontworpen om de website van Sopra Steria Bulgarije na te bootsen (“soprasteria-bg(.)com”) –
- sourceforge(.)net/projects/soprabulgariavpn
- sourceforge(.)net/projects/sopravpn
The Hacker News identificeerde ook een derde SourceForge-project genaamd “sourceforge(.)net/projects/soprasteriavpn/”, dat beweert een “open-source zakelijke VPN-oplossing te zijn, ontworpen voor bedrijven die op zoek zijn naar veilige externe toegang en site-to-site connectiviteit zonder dure licentiekosten”, aldus de in de cache opgeslagen Google-zoekresultaten. Geen van deze projecten kan worden gedownload.
“De essentie van deze truc is dat de VPN-client van de aanvallers is samengesteld uit de WireGuard-broncode met een aantal aanpassingen”, legt CERT-UA uit. “Specifiek is ondersteuning voor de niet-standaard ‘SymmetricKey’-optie toegevoegd aan het configuratieverwerkingsmechanisme; de waarde ervan bevat BASE64-gecodeerde gegevens voor AES-256-GCM: een nonce, cijfertekst en een authenticatietag.”
“Een waarde van 32 bytes die wordt verkregen door het decoderen van ‘PrivateKey’ wordt gebruikt als de AES-256-sleutel. De op deze manier gedecodeerde PowerShell-code wordt vervolgens doorgegeven aan het standaard ‘runScriptCommand’-mechanisme, dat WireGuard met name gebruikt om opdrachten uit te voeren die zijn gespecificeerd door de ‘PostUp’-optie.’
Anders gezegd: met de vergiftigde versie van WireGuard kan een aanvaller zonder hun medeweten willekeurige opdrachten uitvoeren op de host van het slachtoffer.
De Windows VPN-client maakt ook gebruik van een PowerShell-opdracht om een geplande taak te maken die een secundaire payload downloadt van een externe URL, terwijl de Linux-variant cURL gebruikt om het uitvoerbare bestand via een VPN uit de infrastructuur van de aanvaller te downloaden. De exacte aard van de lading in de volgende fase is onduidelijk.
CERT-UA dringt er bij IT-professionals op aan om uit te kijken naar social engineering-technieken om beschermd te blijven tegen mogelijke malware-aanvallen. Organisaties wordt aangeraden om alleen toegang tot bedrijfsbronnen toe te staan vanaf beheerde apparaten waarop de juiste beveiligingssoftware is geïnstalleerd en ervoor te zorgen dat relevant beleid wordt geconfigureerd en voortdurende monitoring wordt afgedwongen.
De onthulling komt minder dan een maand nadat het bureau de bedreigingsacteur heeft toegeschreven aan een andere campagne die de social engineering-tactiek ClickFix gebruikt om Oekraïense machines te infecteren met gegevensstelende malware.
Met de nieuwste ontwikkeling hebben Russische dreigingsactoren samen met Chinese, Iraanse en Noord-Koreaanse tegenstanders valse rekruteringscampagnes gebruikt om ongeoorloofde toegang te verkrijgen tot gerichte systemen.