Группа Sandworm использует фейковые собеседования для распространения вредоносного VPN-клиента среди IT-специалистов в Украине, что представляет серьёзную угрозу для кибербезопасности. Активизация этих атак началась в мае 2026 года.
Схема мошенничества
По данным CERT-UA, новая схема включает подмену личности рекрутеров на популярных площадках по поиску работы. Злоумышленники из Sandworm, которые работают на российские государственные структуры, связываются с потенциальными жертвами — системными администраторами и IT-специалистами, представившись IT-компанией.
После первичного контакта через чаты на сайтах, общение переходит в мессенджеры, такие как Telegram. Участники якобы обсуждают уровень компетенций и приглашают на видеозвонки в Zoom, где собеседование проводит человек, реальный или созданный с помощью ИИ.
Угрозы от вредоносного ПО
Во время собеседования жертве отправляют конфигурации для доступа к корпоративному VPN, после чего злоумышленники предлагают скачать специальный VPN-клиент под названием SopraVPN с поддельного ресурса. Этот клиент модифицирован, что позволяет злоумышленникам запускать произвольные команды на хостах жертв.
В таких случаях предложения о работе стоит проверять особенно тщательно. IT-специалистам стоит фильтровать вакансии и искать достоверные источники информации, чтобы защитить свою кибербезопасность и корпоративные данные.