CERT-UA حملهٔ جدید گروه Sandworm را فاش کرد
CERT-UA گزارش داده است که خوشهٔ مرتبط با Sandworm (UAC-0145) از مصاحبههای شغلی جعلی برای فریب متخصصان IT اوکراین استفاده میکند و آنها را به نصب یک کلاینت VPN آلوده ترغیب میکند.
شیوهٔ عملیات مهاجمان
مهاجمان رزومهها را در سایتهای جستجوی کار بررسی میکنند و سپس با هویتهای جعلی از طرف شرکتهای ساختگی با قربانیان — معمولاً مدیران سیستم و متخصصان شبکه — تماس میگیرند. گفتگو پس از تبادل اولیه به پیامرسانهایی مانند تلگرام منتقل میشود و «مسئول منابع انسانی» یک مصاحبهٔ ویدئویی در Zoom هماهنگ میکند. در مواردی، فرد حاضر در مصاحبه شکلگرفته توسط ابزارهای تولید محتوا یا شخصیتهای ساختگی است.
نصب کلاینت VPN آلوده
برای انجام «آزمون فنی»، مهاجمان فایلهای پیکربندی WireGuard و لینک جلسهٔ دوم Zoom را ارسال میکنند. وقتی قربانی با پیکربندی ارائهشده نتواند اتصال برقرار کند، مهاجمان لینکهایی به پروژههای جعلی روی SourceForge میفرستند تا کاربر را به دانلود یک کلاینت VPN با نام SopraVPN ترغیب کنند. نمونهٔ URLهای گزارششده عبارتاند از:
- sourceforge[.]net/projects/soprabulgariavpn
- sourceforge[.]net/projects/sopravpn
- sourceforge[.]net/projects/soprasteriavpn
این پروژهها بهطور واقعی قابل دانلود نیستند؛ با این حال CERT-UA تأیید کرده که مهاجمان کد منبع WireGuard را کامپایل و با تغییراتی تجهیز کردهاند تا امکان اجرای دستورات دلخواه روی دستگاه قربانی فراهم شود.
سازوکار فنی کلاینت آلوده
نسخهٔ تغییریافتهٔ WireGuard گزینهٔ پیکربندی غیرمعمولی به نام "SymmetricKey" میپذیرد که شامل دادههای رمزشده بهصورت BASE64 است. این دادهها پس از رمزگشایی با الگوریتم AES-256-GCM به اسکریپت PowerShell تبدیل میشوند. مقدار 32 بایتی فیلد "PrivateKey" بهعنوان کلید AES-256 استفاده میشود و اسکریپت رمزگشاییشده از طریق مکانیزم runScriptCommand WireGuard اجرا میشود — مکانیسمی که معمولاً برای فرمانهای پس از اتصال (PostUp) بهکار میرود.
بنابراین، کلاینت آلوده بدون اطلاع کاربر قادر به اجرای دستورات روی میزبان است. نسخهٔ ویندوز از PowerShell برای ساخت یک تسک زمانبندیشده استفاده میکند که بار ثانویه را از یک URL راهدور دانلود میکند، و نسخهٔ لینوکس از ابزارهایی مانند cURL برای دریافت فایلهای اجرایی از طریق تونل VPN بهره میبرد. جزئیات دقیق مرحلهٔ بعدی بارگذاری هنوز بهصورت کامل روشن نشده است.
شاخصهای سازش و الگوهای رفتاری
- تماس اولیه از طریق آگهیهای شغلی و پیامرسانها با بهانهٔ مصاحبه
- ارسال فایلهای پیکربندی WireGuard و لینکهای پروژههای SourceForge غیرقابلدانلود
- وجود گزینهٔ غیرمعمول "SymmetricKey" در پیکربندی VPN
- ایجاد تسک زمانبندیشده در ویندوز یا دانلود اجرایی از طریق تونل VPN در لینوکس
اقدامات حفاظتی فوری برای سازمانها و متخصصان
CERT-UA توصیه میکند سازمانها و تیمهای امنیتی این جریان تهدید را جدی بگیرند و اقدامات زیر را اجرا کنند:
- دسترسی به منابع سازمانی را صرفاً به دستگاههای مدیریتشده با آنتیویروس و پایش فعال محدود کنید.
- هویت متقاضیان استخدام یا جذب را از طریق تماس تلفنی رسمی شرکت، آدرس ایمیل سازمانی و منابع رسمی تأیید کنید.
- نصب نرمافزارهای VPN از منابع ناشناس را ممنوع و تنها از توزیعکنندگان معتبر و کانالهای رسمی استفاده کنید.
- لاگهای شبکه را برای اتصالات WireGuard پایش و قواعدی برای جلوگیری از اجرای اسکریپتهای غیرمنتظره در PostUp/PostDown اعمال کنید.
- احراز هویت چندعاملی (MFA) را فعال، مجوزها را محدود و تسکهای زمانبندیشده و دانلودهای غیرمعمول را بازبینی کنید.
- کارکنان را دربارهٔ ترفندهای مهندسی اجتماعی آموزش دهید و با شبیهسازی حملات آمادگی آنها را افزایش دهید.
منابع و مراجع
برای اطلاعات بیشتر درباره تاکتیکهای Sandworm و فناوری WireGuard میتوان به منابع زیر مراجعه کرد: Sandworm در ویکیپدیا، WireGuard در ویکیپدیا و صفحهٔ عمومی SourceForge. گزارش اولیهٔ فنی توسط CERT-UA منتشر شده و جزئیات فنی بیشتری در آن قابلدستیابی است.
جمعبندی: این کمپین نشان میدهد مهاجمان از روشهای مهندسی اجتماعی آشنا مانند آگهیهای شغلی و مصاحبههای جعلی برای نفوذ استفاده میکنند. بررسی دقیق منابع، منع نصب نرمافزار از لینکهای غیررسمی و پایش رفتارهای غیرعادی شبکه، شانس موفقیت نفوذ را بهطور قابلتوجهی کاهش میدهد.





