Группировка Sandworm атакует украинских ИТ-специалистов через фальшивые вакансии и модифицированный VPN-клиент
С мая 2026 года группировка Sandworm атакует украинских ИТ-специалистов через поддельные предложения о работе. Хакеры используют легитимные сайты трудоустройства и мессенджеры, а финальным этапом компрометации является установка модифицированного VPN-клиента, содержащего скрытые вредоносные команды.
Государственная служба специальной связи и защиты информации Украины (CERT-UA) сообщила о кампании, которая ведётся как минимум с мая и связывается с хакерской группой Sandworm (APT44, Seashell Blizzard), пишет издание The Record. Операция нацелена преимущественно на системных администраторов и других ИТ-специалистов.
Согласно материалу издания The Insider, Sandworm — это хакерская группировка, которую спецслужбы США и Великобритании связывают с российскими военными. В октябре 2020 года Минюст США официально предъявил обвинения шести хакерам, приписав им самые масштабные кибератаки последних лет: отключение электростанций в Украине, создание разрушительного вируса NotPetya, взлом избирательных комиссий США, попытку сорвать Олимпийские игры в Южной Корее и атаки на объекты НАТО.
В некоторых операциях Sandworm действовал совместно с другой группой — APT28 (Fancy Bear), что подчёркивает скоординированный характер работы хакеров.
Как указывается в сообщении CERT-UA, хакеры находят потенциальных жертв на легитимных украинских сайтах по трудоустройству, изучают резюме и вступают в контакт под видом рекрутеров из ИТ-компаний. В одном из расследованных случаев хакеры представлялись сотрудниками кадрового агентства Atlas Business Group и упоминали проект с участием международной ИТ-сервисной компании Sopra Steria Bulgaria.
Первичный контакт происходил через встроенный чат на сайте, после чего общение переводилось в Telegram, где фальшивый HR-менеджер задавал стандартные вопросы о режиме работы и знании английского языка. Затем кандидата приглашали на собеседование в Zoom. В ходе переписки жертве направляли инструкции для подключения к корпоративной сети через легитимный VPN-протокол WireGuard, а адрес отправителя был подделан под региональный офис Sopra Steria.
После возникновения ошибок при подключении кандидатам предлагали загрузить специальное приложение SopraVPN, размещённое на платформе SourceForge и доступное по ссылке с сайта, стилизованного под официальный ресурс компании. Установка этого приложения, как отмечается в сообщении, приводила к компрометации компьютера жертвы. Хакеры модифицировали открытый код WireGuard, добавив возможность скрытого выполнения вредоносных команд, часть из которых была зашифрована и встроена в конфигурационные файлы VPN.
CERT-UA не раскрыла число пострадавших и конечные цели атакующих. Telegram-аккаунт, использовавшийся под видом рекрутера, был доступен на момент публикации, однако объявление о вакансии уже удалено.
В сообщении также напоминается, что Sandworm активна более десяти лет и связывается с разрушительными кибератаками на энергосистему Украины. Помимо этого, в публикации отмечается, что аналогичные схемы с использованием поддельного рекрутинга ранее фиксировались у китайских и северокорейских хакеров: первые выдавали себя за консультантов для доступа к конфиденциальной информации, вторые — для кражи учётных данных, криптовалюты или компрометации сотрудников технологических компаний.
Ранее SecPost писал о том, что Google вводит новую систему кодовых названий для хакерских групп, присваивая связанным с Россией группировкам слово RELIC (например, SANDWORM RELIC), а другим странам — свои уникальные метки. Это сделано для унификации внутри компании после объединения аналитических подразделений, но единой общеотраслевой системы именования так и не появилось.

