Falske rekrutterere fikk IT-folk til å installere en VPN-klient med skjult kode
CERT-UA gikk 8. august ut med en beskrivelse av hvordan trusselklyngen UAC-0145 bruker en ansettelsesprosess som angrepsvei mot IT-fagfolk. Angriperne leser kandidatens CV på jobbsøkersider og tar kontakt i navnet til et IT-selskap, flytter samtalen til Telegram og gjennomfører et faktisk Zoom-intervju på engelsk. Kandidaten får deretter tilsendt konfigurasjonsfiler for WireGuard, og når tilkoblingen feiler, en oppfordring om å laste ned selskapets egen klient SopraVPN fra SourceForge. Klienten er bygget på WireGuards kildekode, og en ekstra konfigurasjonsopsjon kalt SymmetricKey inneholder kryptert PowerShell-kode som klienten selv kjører. UAC-0145 er en subklynge av UAC-0002, også kjent som Sandworm, APT44 og Seashell Blizzard, og aktiviteten har pågått minst siden mai 2026.
Hva som skjer teknisk
Forløpet begynner i den innebygde chatten på en jobbsøkerside. Angriperen har allerede studert CV-en, og målet er som regel en systemadministrator eller en annen IT-fagperson. Kontakten tas i navnet til et IT-selskap, i ett av tilfellene ATLAS Business Group. Samtalen flyttes til Telegram, der en person som presenterer seg som HR-manager forteller om prosjektet, knyttet til Sopra Steria Bulgaria. Kandidaten blir spurt om arbeidsform og engelskkunnskaper og får en lenke til et Zoom-møte. Møtet holdes faktisk, med en mann på mellom 30 og 35 år, og samtalen går på engelsk. Parallelt kommer det e-post med instruksjoner for et teknisk intervju. Avsenderadressen er mike.weitzman@soprasteria-bg[.]com, et domene som etterligner et regionkontor til Sopra Steria. Selskapets egne domener er soprasteria.com og soprasteria.bg.
E-posten inneholder konfigurasjonsfiler for WireGuard til Linux og Windows, som kandidaten skal bruke for å nå testoppgavene. Tilkoblingen gir feil. Da anbefaler angriperen å laste ned selskapets egen klient i stedet. SopraVPN ligger på SourceForge, og lenken står på det falske nettstedet soprasteria-bg[.]com under knappen «Corporate VPN on Sourceforge». Klienten er kompilert fra WireGuards kildekode med endringer. Den forstår en opsjon som ikke finnes i WireGuard, kalt SymmetricKey. Verdien er BASE64-kodet og inneholder nonce, chiffertekst og autentiseringstag for AES-256-GCM. Nøkkelen er de 32 bytene som kommer ut når PrivateKey dekodes, altså feltet brukeren tror er sin egen private nøkkel. Den dekrypterte PowerShell-koden sendes videre til WireGuards egen runScriptCommand, mekanismen som normalt kjører kommandoene som står under PostUp.
Også BASE64-dekodingen er endret. PrivateKey og PublicKey leses med et ikke-standard alfabet på 64 tegn. Alfabetet settes sammen med Fisher-Yates-stokking, der CRC32-summen av teksten «SymmetricKey» er utgangsverdien til math/rand. Et ikke-standard alfabet betyr at de samme tegnene blir til helt andre byte enn i vanlige verktøy. Nøkkelfeltene ser derfor uanselige ut for den som åpner filen, og en vanlig BASE64-dekoder gir ikke ut det klienten selv leser. På Windows oppretter PowerShell-koden en planlagt oppgave under \Microsoft\Windows\ApplicationData\Microsoft og henter mer kode fra internett. På Linux brukes cURL til å hente en kjørbar fil fra angripernes infrastruktur, og nedlastingen går gjennom selve VPN-tunnelen. Derfor står det en IP-adresse til en DNS-tjener i konfigurasjonen. Filstien CERT-UA oppgir på Linux er /usr/libexec/timesyncd-check.
Hva det betyr for deg som leder IT-driften
Det ubehagelige med denne kampanjen er at den ikke passer i noen av de mønstrene du har lært folkene dine å se etter. Det er ingen hastverk, ingen faktura og ingen lenke som ber om passordet. Det er en jobbsøkerside kandidaten selv har oppsøkt, en samtale om arbeidsform og engelskkunnskaper, et Zoom-møte med et ansikt og en stemme, og til slutt en teknisk oppgave som krever VPN. Vår vurdering er at det er nettopp den tekniske oppgaven som gjør angrepet effektivt. Får en systemadministrator beskjed om å sette opp WireGuard, skjer det uten nøling, fordi det er hverdagen. Har du folk som drifter systemene dine, har du folk som er trent til å installere klienter og redigere konfigurasjonsfiler på egen hånd.
Det andre poenget er hvilken maskin angrepet treffer. Folk søker jobb utenom arbeidstiden, og gjerne fra sin egen maskin. Det er den maskinen som ender opp med den planlagte oppgaven. CERT-UA anbefaler at organisasjoner, og særlig telekomtilbydere og IT-selskaper, bare tillater arbeid mot bedriftens ressurser fra administrerte enheter med EDR, riktige policyer og kontinuerlig overvåkning, også når enheten er privat. Vi mener det er det praktiske svaret her, og at det er verdt å si hva rådet koster. Enten må den private maskinen inn under forvaltning, eller så må den holdes helt utenfor bedriftens ressurser. Er maskinen forvaltet, finnes det en EDR som kan se den planlagte oppgaven. Er den ikke det, er det ingen som ser noe som helst. Er virksomheten din omfattet av NIS2, treffer dette et av punktene der kravet om risikohåndtering blir en helt konkret beslutning om hvilke enheter du slipper inn på nettet.
Berigo anbefaler
- Krev at alt arbeid mot virksomhetens systemer skjer fra administrerte enheter med EDR og aktiv overvåkning, også når maskinen eies av den ansatte selv.
- Fortell driftsfolkene at rekruttering er en angrepsvei, og gjør det trygt å si fra i etterkant. Den som har installert noe galt, må kunne melde fra uten å frykte konsekvenser.
- Hent nettverksklienter fra prosjektets eller leverandørens egne kanaler. En VPN-klient som ligger på SourceForge fordi en fremmed sendte lenken, er ikke en klient du kan bruke.
- Let etter det som skjer etter installasjonen. CERT-UA oppgir en planlagt oppgave under \Microsoft\Windows\ApplicationData\Microsoft på Windows og filen /usr/libexec/timesyncd-check på Linux.
- Sperr domenene soprasteria-bg[.]com, soprasteriabg[.]com, atlasgroup-ua[.]com og douncloud[.]site, og søk bakover i loggene til mai 2026.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt