Interviul de angajare fals: cum Sandworm convinge specialiștii IT să instaleze un VPN malițios
CERT-UA avertizează că UAC-0145 folosește recrutori falși, interviuri Zoom și un VPN modificat. Exercițiu practic pentru IT, HR și SOC.
CERT-UA a descris pe 8 august 2026 o campanie de inginerie socială atribuită clusterului UAC-0145, asociat cu Sandworm, APT44 și Seashell Blizzard. Atacatorii studiază CV-urile publicate pe platforme de recrutare, contactează în special administratori de sistem și specialiști IT, apoi construiesc un proces de angajare suficient de credibil încât victima să instaleze software controlat de ei.
Ce este confirmat și ce nu știm încă
Potrivit CERT-UA, comunicarea pornește în chatul platformei de recrutare și continuă în Telegram, unde un fals manager HR discută despre rol, munca la distanță și nivelul de engleză. Procesul include o întâlnire Zoom cu o persoană care vorbește în engleză și instrucțiuni pentru o probă tehnică prezentată ca aparținând unei companii IT cunoscute.
Candidatul primește fișiere pentru conectarea la un presupus VPN corporativ prin WireGuard. După erori de conectare, interlocutorul recomandă un client adaptat, denumit SopraVPN și distribuit prin SourceForge. Analiza CERT-UA arată că aplicația modificată putea executa comenzi suplimentare pe Windows și Linux. Campania ar fi activă cel puțin din mai 2026.
- CERT-UA confirmă mecanismul analizat și atribuirea operațională către UAC-0145.
- The Record și The Hacker News au relatat independent alerta și contextul Sandworm, dar detaliile tehnice provin în principal din analiza CERT-UA.
- Nu sunt publice numărul victimelor, rata de succes, toate organizațiile imitate sau extinderea campaniei în afara Ucrainei.
- Faptul că o aplicație este găzduită pe o platformă cunoscută nu demonstrează că este legitimă sau verificată de angajatorul invocat.
De ce specialiștii IT sunt o țintă valoroasă
Un administrator de sistem poate avea pe dispozitiv chei SSH, sesiuni cloud, acces VPN, console de administrare, depozite de cod și documentație internă. Chiar dacă interviul are loc în timpul liber, același laptop personal poate păstra sesiuni profesionale sau poate fi folosit ulterior pentru acces la distanță. Compromiterea candidatului poate deveni astfel o cale către organizația pentru care lucrează deja.
Campania exploatează și un obicei legitim: probele tehnice cer uneori instalarea unui SDK, clonarea unui repository sau conectarea la un mediu de test. Regula realistă nu este „nu instala nimic la interviu”, ci „nu executa software și nu importa configurații până când identitatea, domeniul, integritatea fișierului și mediul de lucru nu au fost verificate separat”.
Reguli pentru candidați, HR și echipele tehnice
- Candidatul verifică rolul și recruiterul prin site-ul și canalele oficiale ale companiei, nu prin datele primite în conversația inițială.
- O diferență subtilă între domeniul real și domeniul expeditorului oprește procesul până la confirmarea independentă.
- Probele tehnice se execută într-un mediu izolat, fără sesiuni personale sau profesionale, chei, parole, tokenuri și acces la rețeaua angajatorului actual.
- Nu se instalează un client VPN personalizat și nu se importă o configurație trimisă de recruiter fără documentație oficială și verificarea echipei de securitate.
- HR-ul autentic publică o cale prin care candidații pot valida recruiterii, domeniile folosite și uneltele permise în evaluare.
- Organizația limitează accesul la resursele corporative la dispozitive administrate, cu EDR și politici aplicate, inclusiv pentru rolurile tehnice cu lucru la distanță.
- Dacă aplicația a fost deja rulată, utilizatorul izolează dispozitivul și raportează; nu încearcă să curețe singur sistemul înainte de colectarea dovezilor.
Tabletop în patru momente de decizie
Exercițiul poate reuni un specialist IT, HR, help desk, SOC și managerul direct. La fiecare inject, participanții trebuie să noteze decizia, canalul separat de verificare, persoana care poate opri procesul și dovada păstrată.
- Inject 1 — un administrator primește o ofertă foarte potrivită profilului său, iar recruiterul mută imediat conversația din platforma de joburi în Telegram. Ce verifică înainte să continue?
- Inject 2 — interviul Zoom pare legitim, dar domeniul de e-mail diferă cu câteva caractere de cel oficial. Cine confirmă identitatea și prin ce canal?
- Inject 3 — configurația WireGuard nu funcționează, iar intervievatorul cere instalarea unui client VPN special pentru proba tehnică. Care este regula de oprire?
- Inject 4 — specialistul spune după o oră că a instalat aplicația pe laptopul de pe care accesează și resursele companiei. Cine izolează dispozitivul, revocă sesiunile, verifică telemetria și comunică incidentul?
Ce comportamente merită măsurate
- Procentul participanților care verifică recruiterul și rolul printr-un canal oficial separat.
- Procentul celor care observă diferența de domeniu înainte să descarce fișiere.
- Rata de refuz a instalării unui VPN sau a unei aplicații neaprobate pe un dispozitiv cu acces profesional.
- Timpul dintre rularea accidentală și raportarea către SOC sau help desk.
- Procentul echipelor care revocă atât credențialele, cât și sesiunile și tokenurile active.
- Numărul de roluri pentru care procedura de recrutare nu definește încă un canal de verificare sau o regulă pentru probe tehnice.
Cum transformi alerta într-un parcurs de training
Un modul general poate explica verificarea identității și separarea dispozitivelor. Specialiștii IT au nevoie de o extensie dedicată instalărilor, VPN-urilor, mediilor izolate și secretelor de pe stație. HR-ul și managerii trebuie să exerseze validarea recruiterilor și răspunsul la folosirea abuzivă a brandului. SOC-ul are nevoie de un scenariu separat pentru izolarea rapidă și revocarea accesului.
Learning Awarely poate aloca aceste variante pe roluri și poate urmări finalizarea, răspunsurile și recertificarea. Rezultatul util nu este memorarea numelui UAC-0145, ci un reflex verificabil: candidatul oprește instalarea, verifică independent și raportează înainte ca un proces de recrutare să devină acces tehnic.