
O grupo cibercriminoso russo Sandworm lançou uma campanha maliciosa focada exclusivamente em administradores de sistemas e profissionais de tecnologias de informação. Segundo o relatório detalhado do Computer Emergency Response Team da Ucrânia (CERT-UA), os atacantes operam desde pelo menos o mês de maio sob a identidade falsa de recrutadores e empresas tecnológicas de renome para ganhar a confiança das vítimas.
O esquema da entrevista técnica
O subgrupo UAC-0145 (uma divisão do Sandworm, também classificado como APT44) analisa detalhadamente os currículos que os candidatos submetem em plataformas de emprego legítimas, iniciando depois um contacto direto. O processo de seleção fictício transita rapidamente para o Telegram, onde agendam uma entrevista em vídeo através do Zoom. Durante a videochamada, que decorre sempre em inglês, os falsos recrutadores apresentam um exercício técnico prático que obriga o candidato a ligar-se a uma rede privada virtual corporativa.
Num caso específico documentado, os cibercriminosos assumiram a identidade da firma internacional Sopra Steria, utilizando endereços de correio eletrónico semelhantes aos da filial na Bulgária. A organização ucraniana explicou que, "em paralelo, são enviadas por correio eletrónico instruções adicionais para a entrevista técnica, incluindo ficheiros de configuração para ligação a uma VPN 'corporativa' utilizando WireGuard (Linux/Windows) para supostamente realizar tarefas de teste".
Falso cliente VPN e código oculto
Ao utilizar o ficheiro fornecido, a vítima depara-se com um erro simulado e desenhado para o efeito. É neste momento que os atacantes sugerem a transferência de um cliente modificado do WireGuard, apelidado de "SopraVPN", diretamente do portal SourceForge. A página forjada na plataforma inclui ainda uma hiperligação para o domínio falso soprasteria-bg[.]com, que não detém qualquer relação com a verdadeira organização.
A aplicação trojanizada apresenta uma opção de configuração invulgar, designada como "SymmetricKey", que tem a função de desencriptar e executar código PowerShell embutido. Numa tentativa de proteger o código de ferramentas de análise, a versão adulterada substitui a descodificação padrão em Base64 do WireGuard por um alfabeto dinâmico e personalizado, o que impossibilita a leitura das chaves com descodificadores convencionais.
No caso do sistema operativo Windows, o comando malicioso encarrega-se de criar uma tarefa agendada e procede à transferência de código extra da internet. Em sistemas Linux, o processo recorre à ferramenta cURL para obter um outro ficheiro executável a partir da infraestrutura controlada pelos hackers, transitando pela VPN.
Prevenção e alvos do APT44
Face à gravidade da tática, a agência ucraniana aconselha todas as empresas de telecomunicações e de TI a restringirem o acesso aos recursos corporativos. A recomendação central obriga à utilização exclusiva de equipamentos geridos e monitorizados continuamente por ferramentas de deteção e resposta em endpoints (EDR), uma política que se deve aplicar mesmo quando os colaboradores operam com dispositivos pessoais.
O grupo APT44 detém uma vasta notoriedade pelas suas operações contra infraestruturas críticas e entidades governamentais, focando a sua mira de ataque tanto na Ucrânia como em diversos outros países.












Nenhum comentário
Seja o primeiro!