Înapoi la toate articolele
    Awarely Learning
    8 min2 surse

    Sandworm ca recrutor: atacul SopraVPN asupra specialiștilor IT

    CERT-UA spune că un cluster asociat Sandworm studiază CV-uri, organizează discuții HR și interviuri Zoom credibile, apoi cere specialiștilor IT ucraineni să instaleze un client VPN modificat. Campania arată de ce securitatea recrutării trebuie să unească aplicantul, HR, IT și SOC.

    Pe 8 august 2026, CERT-UA a descris o campanie de inginerie socială atribuită UAC-0145, pe care agenția îl tratează drept subcluster UAC-0002, cunoscut și ca Sandworm, APT44 sau Seashell Blizzard. Operațiunea ar fi activă cel puțin din mai 2026 și abordează în principal administratori de sistem și alți specialiști IT ucraineni pe platforme de recrutare.

    Aceasta este atribuirea CERT-UA, nu un fapt demonstrat independent pentru fiecare mesaj care folosește același pretext. Alerta nu publică numărul victimelor, câte compromiteri au reușit sau impactul operațional. Limitele sunt importante: apărătorii pot acționa pe tehnica documentată fără să exagereze ceea ce se știe.

    02

    Și un interviu real poate face parte din atac

    Potrivit CERT-UA, operatorii studiază mai întâi CV-ul candidatului și îl contactează pretinzând că reprezintă o companie IT. În cazul analizat de agenție, conversația s-a mutat de pe platforma de joburi în Telegram, unde un presupus manager HR a pus întrebări normale despre formatul de lucru și cunoașterea limbii engleze. Candidatul a intrat apoi într-un apel Zoom în engleză cu o persoană reală.

    Instrucțiunile trimise prin e-mail prezentau o probă tehnică pentru un presupus proiect Sopra Steria Bulgaria. Candidatului i s-a cerut să se conecteze la un VPN „corporate” WireGuard. Când configurația furnizată a produs o eroare, recrutorul a recomandat un client custom numit SopraVPN, distribuit prin SourceForge și legat de pe un domeniu construit să semene cu firma legitimă.

    CERT-UA spune că aplicația pornea de la codul WireGuard, dar fusese modificată să execute cod suplimentar pe Windows sau Linux. Detaliul defensiv important nu este implementarea malware-ului: o conversație credibilă cu un om și un brand open-source familiar au mutat candidatul de la încredere la execuție.

    03

    Inversul schemei Lazarus cu angajat fals

    Tiparul poate semăna cu operațiunile nord-coreene cu lucrători IT la distanță, dar direcția riscului este inversată. În schema cu angajat fals, atacatorul încearcă să intre în companie drept candidat. Aici, potrivit CERT-UA, atacatorul imită angajatorul și compromite candidatul real.

    Ambele exploatează predarea dintre recrutare și onboarding tehnic. Granița este adesea slabă deoarece aplicanții se așteaptă la domenii, persoane și instrumente noi și la teste cu termen scurt. O politică ce protejează doar angajații lasă candidații, contractorii și dispozitivele personale în afara modelului chiar când încrederea este negociată.

    04

    Controale pentru candidați, HR, IT și SOC

    CERT-UA recomandă explicit accesul la resurse corporate exclusiv de pe dispozitive gestionate, cu EDR, politici și monitorizare continuă, chiar dacă hardware-ul este personal. Pentru organizațiile europene, recomandarea trebuie tradusă cu grijă: capabilitatea de management, confidențialitatea angajatului și temeiul monitorizării BYOD au nevoie de limite documentate. Pentru rolurile privilegiate, un dispozitiv al companiei este de regulă opțiunea mai clară.

    • Candidați: verificați postul și recrutorul prin date obținute independent de pe site-ul oficial al companiei, nu prin linkurile furnizate în conversație
    • HR și achiziții: publicați domeniile exacte de recrutare, platformele aprobate și regula că probele tehnice nu cer conectare la un VPN asemănător celui de producție
    • IT: rulați exercițiile de angajare numai în browser sau în medii izolate, cu credențiale sintetice, fără acces la fișiere personale ori sisteme corporate
    • Echipa endpoint: blocați clienții VPN neaprobați și interpretoarele de script unde este potrivit, logați instalarea și persistența și oferiți dispozitive gestionate pentru rolurile cu risc ridicat
    • SOC: creați o cale simplă de raportare și păstrați e-mailul, domeniul, URL-ul de download, invitația și telemetria fără să cereți persoanei să redeschidă fișierul
    05

    Dacă aplicantul a instalat clientul

    Deconectați dispozitivul de la rețele, nu îl mai folosiți pentru autentificare și contactați echipa de securitate printr-un canal cunoscut. Păstrați mesajele și detaliile întâlnirii. De pe un dispozitiv curat, analizați și revocați sesiunile active, rotiți credențialele și tokenurile potențial accesibile și verificați conturile folosite de pe endpoint.

    Reinstalarea sistemului poate fi necesară, dar după colectarea probelor și evaluarea accesului contului. Schimbarea parolei nu invalidează automat fiecare sesiune, cheie SSH, token de browser sau credențial cloud. Dacă erau accesibile date ori servicii corporate, porniți clasificarea și evaluarea raportării incidentului în loc să îl tratați drept problema privată a candidatului.

    06

    Ce trebuie să testeze managementul săptămâna aceasta

    Rulați un tabletop scurt cu HR, IT, securitate și un hiring manager: un candidat pentru rol privilegiat raportează că a instalat un „VPN” obligatoriu după un interviu video convingător. Cine verifică recrutorul, cine izolează dispozitivul, cine revocă sesiunile, ce dovezi se păstrează și când intră legalul sau incident response?

    Awarely Learning poate transforma scenariul în exerciții specifice pentru candidați, recrutori, manageri și personal tehnic. Nu înlocuiește endpointurile gestionate, EDR sau răspunsul la incidente; ajută oamenii să recunoască tranziția de încredere și să raporteze înainte ca interviul credibil să devină o compromitere.

    Surse și verificare

    Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

    AWARELY Intelligence

    Continuă documentarea

    Vezi toate articolele