Sandworm ataca a profesionales de TI con cliente WireGuard VPN troyanizado

Hackers asociados con el grupo ruso Sandworm han estado apuntando a administradores de sistemas y profesionales de TI a través de ofertas de trabajo falsas desde al menos mayo. Un informe del Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) detalla una campaña de ingeniería social atribuida a UAC-0145, considerado un subgrupo de Sandworm (APT44). En esta campaña, los atacantes se hacen pasar por empresas de TI y reclutadores.

Según el CERT-UA, los atacantes estudian los currículos de las víctimas publicados en sitios de empleo y luego inician contacto directo. Las conversaciones se trasladan a Telegram para coordinar una entrevista por video en Zoom. Durante la entrevista, realizada en inglés, los candidatos reciben asignaciones técnicas simuladas que requieren conectarse a una VPN corporativa.

En un caso observado, los atacantes se hicieron pasar por la empresa de TI internacional Sopra Steria, utilizando direcciones de correo aparentemente legítimas similares a las de la oficina en Bulgaria. Se enviaron instrucciones adicionales por correo, incluyendo archivos de configuración para conectarse a una VPN 'corporativa' usando WireGuard (Linux/Windows) para supuestas tareas de prueba.

El archivo descargado está configurado para producir un error falso, lo que lleva a la víctima a descargar un cliente basado en WireGuard modificado llamado 'SopraVPN' desde SourceForge. La página incluso incluye un enlace a soprasteria-bg[.]com para aumentar la credibilidad, aunque el dominio no tiene conexión con la empresa legítima.

El cliente troyanizado admite una opción de configuración maliciosa no estándar llamada 'SymmetricKey' que descifra y ejecuta código PowerShell incrustado. En Windows, el comando malicioso crea una tarea programada y descarga un payload adicional de Internet. En Linux, utiliza cURL para recuperar otro ejecutable de la infraestructura controlada por los atacantes a través de la VPN.

El CERT-UA también señaló que la decodificación estándar Base64 de WireGuard fue reemplazada en la versión troyanizada con un alfabeto Base64 personalizado y generado dinámicamente, lo que hace que las cadenas clave sean ilegibles con decodificadores estándar y protege el código PowerShell del análisis.

La agencia ucraniana recomienda a los proveedores de telecomunicaciones y empresas de TI, cuyo personal es objetivo de esta campaña, restringir el acceso a recursos corporativos a dispositivos gestionados y monitoreados continuamente protegidos por EDR, incluso cuando los empleados usen equipos personales.

APT44 es conocida por atacar infraestructuras críticas y entidades gubernamentales tanto en Ucrania como en otros países.

image
image
Conversations with a supposed recruiter
Conversations with a supposed recruiter
Email-download
Email-download
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *