תת-קבוצה בשם UAC-0145, המשויכת לגורם התקיפה הרוסי Sandworm (מוכר גם כ-APT44 או Seashell Blizzard, ומזוהה עם המודיעין הצבאי הרוסי GRU), מפעילה מאז מאי 2026 קמפיין הנדסה חברתית מתוחכם נגד מנהלי מערכות ואנשי IT. התוקפים מתחזים למגייסי כוח אדם, מריצים תהליך גיוס מלא הכולל ראיון וידאו, ובשלב ה"מטלה הטכנית" משכנעים את המועמד להתקין תוכנת VPN שמסתירה בתוכה יכולת הרצת קוד מרחוק. CERT-UA, גוף הסייבר הממשלתי של אוקראינה שחשף את הקמפיין, מציין שהטכניקה עקפה גם משתמשים טכניים מיומנים בזכות רמת האמינות של תהליך הגיוס המזויף.
הפרטים
לפי הדיווח, התוקפים פונים למועמדים באתרי דרושים לאחר סקירת קורות החיים שלהם, ומעבירים את השיחה לטלגרם. שם ממתין להם "מנהל גיוס" שמזדהה בשם חברת Sopra Steria Bulgaria האמיתית, מתאם ראיון וידאו ב-Zoom באנגלית (ייתכן שעם מראיין מבוסס בינה מלאכותית), ולבסוף שולח קובצי הגדרות WireGuard לצורך "מבחן טכני" מרחוק. החיבור באמצעות הקובץ הרגיל נכשל במכוון, והמועמד מופנה להוריד מ-SourceForge תוכנת לקוח מותאמת בשם SopraVPN. מדובר בגרסה שונתה של קוד WireGuard הפתוח: שדה לא תקני בשם SymmetricKey מכיל נתונים מוצפנים ב-AES-256-GCM, שמפוענחים לקוד PowerShell ומופעלים דרך מנגנון הסקריפטים המובנה של WireGuard. בווינדוס הקוד יוצר משימה מתוזמנת שמורידה עומס נוסף, ובלינוקס הוא משתמש ב-cURL להורדת קובץ הרצה מתשתית התוקפים.
נקודות לשים לב
- חברה אמיתית לא דורשת ממועמד להתקין תוכנת VPN ייעודית שהורדתם מ-SourceForge כדי לבצע מבחן טכני מרחוק — כל בקשה כזו, במיוחד כשהיא מגיעה אחרי "תקלה" בחיבור הראשוני, היא דגל אדום.
- הדריכו את צוותי הגיוס וה-HR שמראיינים בעלי תפקידי IT ומערכות — הם יעד אטרקטיבי בזכות רמת ההרשאות שלהם — ותאמו איתם מול אבטחת המידע כל תהליך גיוס שכולל התקנת תוכנה על מחשב עבודה או אישי.
- בדקו במחשבי עובדים חיבורי WireGuard או קבצי הגדרות עם שדה SymmetricKey לא סטנדרטי, וכן חיבורים לפרויקטי SourceForge בשמות soprabulgariavpn, sopravpn או soprasteriavpn.
- הגבילו גישה למשאבים ארגוניים למכשירים מנוהלים בלבד, ואל תאפשרו למכשיר של מועמד או קבלן חיצוני להתחבר לרשת הפנימית בשלב הגיוס.
- מדובר בקמפיין ממוקד כרגע באוקראינה, אך הטכניקה — גיוס מזויף כדלת כניסה לרשת הארגונית — ניתנת לשעתוק נגד כל ארגון שמגייס אנשי IT מרחוק, ולא רק שם.
מקורות: The Hacker News · BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.