CERT-UA حملهٔ جدید گروه Sandworm را فاش کرد

CERT-UA گزارش داده است که خوشهٔ مرتبط با Sandworm (UAC-0145) از مصاحبه‌های شغلی جعلی برای فریب متخصصان IT اوکراین استفاده می‌کند و آنها را به نصب یک کلاینت VPN آلوده ترغیب می‌کند.

شیوهٔ عملیات مهاجمان

مهاجمان رزومه‌ها را در سایت‌های جستجوی کار بررسی می‌کنند و سپس با هویت‌های جعلی از طرف شرکت‌های ساختگی با قربانیان — معمولاً مدیران سیستم و متخصصان شبکه — تماس می‌گیرند. گفتگو پس از تبادل اولیه به پیام‌رسان‌هایی مانند تلگرام منتقل می‌شود و «مسئول منابع انسانی» یک مصاحبهٔ ویدئویی در Zoom هماهنگ می‌کند. در مواردی، فرد حاضر در مصاحبه شکل‌گرفته توسط ابزارهای تولید محتوا یا شخصیت‌های ساختگی است.

نصب کلاینت VPN آلوده

برای انجام «آزمون فنی»، مهاجمان فایل‌های پیکربندی WireGuard و لینک جلسهٔ دوم Zoom را ارسال می‌کنند. وقتی قربانی با پیکربندی ارائه‌شده نتواند اتصال برقرار کند، مهاجمان لینک‌هایی به پروژه‌های جعلی روی SourceForge می‌فرستند تا کاربر را به دانلود یک کلاینت VPN با نام SopraVPN ترغیب کنند. نمونهٔ URLهای گزارش‌شده عبارت‌اند از:

  • sourceforge[.]net/projects/soprabulgariavpn
  • sourceforge[.]net/projects/sopravpn
  • sourceforge[.]net/projects/soprasteriavpn

این پروژه‌ها به‌طور واقعی قابل دانلود نیستند؛ با این حال CERT-UA تأیید کرده که مهاجمان کد منبع WireGuard را کامپایل و با تغییراتی تجهیز کرده‌اند تا امکان اجرای دستورات دلخواه روی دستگاه قربانی فراهم شود.

سازوکار فنی کلاینت آلوده

نسخهٔ تغییر‌یافتهٔ WireGuard گزینهٔ پیکربندی غیرمعمولی به نام "SymmetricKey" می‌پذیرد که شامل داده‌های رمزشده به‌صورت BASE64 است. این داده‌ها پس از رمزگشایی با الگوریتم AES-256-GCM به اسکریپت PowerShell تبدیل می‌شوند. مقدار 32 بایتی فیلد "PrivateKey" به‌عنوان کلید AES-256 استفاده می‌شود و اسکریپت رمزگشایی‌‌شده از طریق مکانیزم runScriptCommand WireGuard اجرا می‌شود — مکانیسمی که معمولاً برای فرمان‌های پس از اتصال (PostUp) به‌کار می‌رود.

بنابراین، کلاینت آلوده بدون اطلاع کاربر قادر به اجرای دستورات روی میزبان است. نسخهٔ ویندوز از PowerShell برای ساخت یک تسک زمان‌بندی‌شده استفاده می‌کند که بار ثانویه را از یک URL راه‌دور دانلود می‌کند، و نسخهٔ لینوکس از ابزارهایی مانند cURL برای دریافت فایل‌های اجرایی از طریق تونل VPN بهره می‌برد. جزئیات دقیق مرحلهٔ بعدی بارگذاری هنوز به‌صورت کامل روشن نشده است.

نمونه رابط کاربری جعلی SopraVPN و صفحه پروژه‌ روی SourceForge

شاخص‌های سازش و الگوهای رفتاری

  • تماس اولیه از طریق آگهی‌های شغلی و پیام‌رسان‌ها با بهانهٔ مصاحبه
  • ارسال فایل‌های پیکربندی WireGuard و لینک‌های پروژه‌های SourceForge غیرقابل‌دانلود
  • وجود گزینهٔ غیرمعمول "SymmetricKey" در پیکربندی VPN
  • ایجاد تسک زمان‌بندی‌شده در ویندوز یا دانلود اجرایی از طریق تونل VPN در لینوکس

اقدامات حفاظتی فوری برای سازمان‌ها و متخصصان

CERT-UA توصیه می‌کند سازمان‌ها و تیم‌های امنیتی این جریان تهدید را جدی بگیرند و اقدامات زیر را اجرا کنند:

  • دسترسی به منابع سازمانی را صرفاً به دستگاه‌های مدیریت‌شده با آنتی‌ویروس و پایش فعال محدود کنید.
  • هویت متقاضیان استخدام یا جذب را از طریق تماس تلفنی رسمی شرکت، آدرس ایمیل سازمانی و منابع رسمی تأیید کنید.
  • نصب نرم‌افزارهای VPN از منابع ناشناس را ممنوع و تنها از توزیع‌کنندگان معتبر و کانال‌های رسمی استفاده کنید.
  • لاگ‌های شبکه را برای اتصالات WireGuard پایش و قواعدی برای جلوگیری از اجرای اسکریپت‌های غیرمنتظره در PostUp/PostDown اعمال کنید.
  • احراز هویت چندعاملی (MFA) را فعال، مجوزها را محدود و تسک‌های زمان‌بندی‌شده و دانلودهای غیرمعمول را بازبینی کنید.
  • کارکنان را دربارهٔ ترفندهای مهندسی اجتماعی آموزش دهید و با شبیه‌سازی حملات آمادگی آن‌ها را افزایش دهید.

منابع و مراجع

برای اطلاعات بیشتر درباره تاکتیک‌های Sandworm و فناوری WireGuard می‌توان به منابع زیر مراجعه کرد: Sandworm در ویکی‌پدیا، WireGuard در ویکی‌پدیا و صفحهٔ عمومی SourceForge. گزارش اولیهٔ فنی توسط CERT-UA منتشر شده و جزئیات فنی بیشتری در آن قابل‌دستیابی است.

جمع‌بندی: این کمپین نشان می‌دهد مهاجمان از روش‌های مهندسی اجتماعی آشنا مانند آگهی‌های شغلی و مصاحبه‌های جعلی برای نفوذ استفاده می‌کنند. بررسی دقیق منابع، منع نصب نرم‌افزار از لینک‌های غیررسمی و پایش رفتارهای غیرعادی شبکه، شانس موفقیت نفوذ را به‌طور قابل‌توجهی کاهش می‌دهد.