Связанная с Sandworm группа как минимум с мая 2026 года охотится на системных администраторов и других IT-специалистов через фальшивые вакансии, а в качестве приманки использует троянизированный WireGuard. История неприятная не только для кандидатов на рынке труда: под ударом оказываются люди с доступом к инфраструктуре, VPN и внутренним системам компаний.
О кампании сообщает BleepingComputer со ссылкой на отчет украинской правительственной команды CERT-UA. По данным ведомства, активность приписывают кластеру UAC-0145, который считают частью или дочерней веткой Sandworm, также известной как APT44. Схема выстроена аккуратно и без лишней суеты: злоумышленники изучают резюме на сайтах поиска работы, выходят на кандидатов от имени IT-компаний или рекрутеров, а затем уводят общение в Telegram, где договариваются о видеоинтервью в Zoom.
Дальше начинается самая показательная часть. Во время собеседования, которое ведется на английском языке, кандидату выдают якобы техническое задание и просят подключиться к «корпоративному» VPN. Для этого присылают инструкции и конфигурационные файлы WireGuard под Linux или Windows. В одном из эпизодов, который наблюдала CERT-UA, атакующие выдавали себя за международную IT-компанию Sopra Steria и использовали адреса, похожие на почту болгарского офиса компании. Для человека, который и так находится в режиме «надо быстро пройти интервью и не выглядеть странно», этого уровня правдоподобия часто хватает.
Приманка устроена в два шага. Сначала жертве предлагают скачать файл, который предсказуемо выдает ошибку. После этого следует вполне бытовое объяснение в стиле «что-то не завелось, вот рабочий клиент», и кандидата направляют на страницу в SourceForge, откуда предлагается скачать модифицированный VPN-клиент под названием SopraVPN. Чтобы убрать последние сомнения, на странице даже размещали ссылку на домен soprasteria-bg[.]com, который визуально поддерживал легенду, хотя к настоящей Sopra Steria отношения не имел. Это важный штрих: атака строится не на одном грубом письме, а на серии маленьких подтверждений, каждое из которых само по себе выглядит правдоподобно.
Технически троянизированный WireGuard интересен тем, что поддерживает нестандартную опцию конфигурации SymmetricKey. Через нее клиент расшифровывает и запускает встроенный PowerShell-код. На Windows этот код создает запланированную задачу и скачивает дополнительную полезную нагрузку из интернета. На Linux используется cURL для получения другого исполняемого файла с инфраструктуры атакующих, причем загрузка идет уже через поднятый VPN-канал. Иными словами, кандидат думает, что подключается к тестовой среде работодателя, а на деле сам открывает злоумышленнику удобный маршрут внутрь своей машины. Для атакующего это почти идеальный сценарий: жертва действует добровольно, под понятным предлогом и часто с повышенными привилегиями.
Есть и еще одна деталь, которая показывает, что перед нами не «стажер написал троян за выходные». CERT-UA отмечает, что в подмененном клиенте стандартное Base64-декодирование из WireGuard заменили на собственную схему с динамически генерируемым алфавитом. Практический смысл простой: строки ключей нельзя нормально разобрать обычными декодерами, а встроенный PowerShell-код сложнее анализировать. Это не делает вредонос незаметным по определению, но заметно повышает цену разборки для защитников и исследователей. Для кампаний, рассчитанных на точечный подбор жертв, такой уровень доработки выглядит логично.
Контекст у этой истории тоже вполне конкретный. Sandworm давно известна атаками на государственные структуры и критическую инфраструктуру, прежде всего в Украине, но не только. Новизна здесь не в самом имени группы, а в выборе входной точки. Вместо того чтобы ломиться в периметр компании, атакующие идут к людям, которые этот периметр администрируют, и используют рынок найма как удобный канал доставки. Для IT-отрасли это плохой, но закономерный сигнал: процессы найма, тестовых заданий и удаленного онбординга все чаще становятся частью поверхности атаки. Если кандидат привык за вечер поднимать очередной VPN, зайти в выданную среду или выполнить «небольшой практический тест», именно эта привычка начинает работать против него.
Для бизнеса из этого следует довольно приземленный вывод. Проблема не сводится к совету «будьте бдительны». CERT-UA рекомендует телеком-провайдерам и IT-компаниям ограничивать доступ к корпоративным ресурсам только с управляемых и постоянно мониторируемых устройств, защищенных EDR, в том числе если сотрудник использует личную технику. Для русскоязычных команд это означает, что старый компромисс «пусть кандидат или подрядчик подключится со своего ноутбука, так быстрее» становится все дороже. Если у человека есть административные навыки, VPN-доступы, привычка работать с конфигами и повышенными правами, его ноутбук уже давно не просто личное устройство, а часть цепочки поставки доверия.
Для разработчиков и админов практический урок еще неприятнее: проверять придется не только домен компании и профиль рекрутера, но и весь сценарий найма. Почему собеседование внезапно уводят в Telegram? Зачем для тестового задания нужен VPN-доступ? Почему «корпоративный клиент» лежит не в официальном канале, а на сторонней площадке? Почему ошибка установки чинится скачиванием другой сборки? Когда такие вопросы не задают, троянизированный WireGuard превращается из экзотики в рабочий инструмент социальной инженерии.
Следующий логичный шаг для атакующих очевиден: если схема срабатывает на администраторах и инженерах, ее будут масштабировать на DevOps, подрядчиков, MSP-команды и всех, кто регулярно подключается к чужим средам по работе. Рынку найма в IT придется привыкать к тому, что проверка работодателя и проверка «тестовой инфраструктуры» теперь идут в одном пакете, иначе собеседование легко превращается в инцидент.