Sandworm полює на українських айтівців через фейкові співбесіди

Урядова команда реагування на комп’ютерні надзвичайні події України (CERT-UA) та Держспецзв’язку попередили про нову небезпечну атаку. Хакери з угруповання Sandworm, яке пов’язане з російською військовою розвідкою, шукають потенційних жертв серед ІТ-спеціалістів та системних адміністраторів на сайтах пошуку роботи.

Sandworm полює на українських айтівців через фейкові співбесіди 8

Зловмисники розробили складну схему, яка імітує реальний процес найму, щоб непомітно заразити комп’ютери фахівців шкідливим софтом, повідомляє команда CERT-UA.

Як працює схема: від резюме до вірусу

Хакери діють максимально переконливо, використовуючи методи соціальної інженерії. Спочатку вони знаходять резюме жертви та виходять на зв’язок від імені відомих ІТ-компаній (наприклад, ATLAS Business Group чи Sopra Steria).

Sandworm полює на українських айтівців через фейкові співбесіди 9

Спілкування переводять у Telegram, де «HR-менеджер» обговорює умови роботи. Далі призначають реальний Zoom-дзвінок англійською мовою з інтерв’юером.

Sandworm полює на українських айтівців через фейкові співбесіди 10

Кандидату надсилають лист із файлами для підключення до корпоративної мережі через VPN (на базі Wireguard) та інструкціями для виконання тестового. Лист надходить із фейкового домену, дуже схожого на реальний офіс компанії.

Під час підключення виникає помилка. «Рекрутери» пропонують завантажити їхній власний модифікований додаток — «SopraVPN», який містить прихований шкідливий код. Після запуску він непомітно завантажує та виконує вірусні команди на комп’ютері (як на Windows, так і на Linux).

Sandworm полює на українських айтівців через фейкові співбесіди 11

Чим це загрожує та як захиститися?

Головна мета хакерів — отримати доступ до пристрою ІТ-фахівця, а через нього — до мереж компаній чи провайдерів, де він працює. За даними CERT-UA, ця кампанія триває щонайменше з травня 2026 року.

Рекомендації для фахівців та компаній:

  • Перевіряйте домени: Завжди звертайте увагу на точну адресу пошти, з якої надходять листи (зловмисники часто змінюють одну-дві літери в назві компанії).

  • Не завантажуйте сторонні VPN-клієнти: Якщо для тестового завдання вас просять встановити неофіційний чи «спеціально підготовлений» софт із сторонніх ресурсів — це привід насторожитися.

  • Правило керованих пристроїв: Компаніям (особливо телеком-операторам та ІТ-сектору) рекомендують надавати доступ до корпоративних ресурсів виключно з контрольованих пристроїв із встановленими системами захисту (EDR), навіть якщо працівник працює віддалено зі свого власного ПК.

Sandworm полює на українських айтівців через фейкові співбесіди 12

«Готові були найняти без співбесіди». Український розробник попередив про нову схему атак на програмістів через фейкові вакансії

Sandworm полює на українських айтівців через фейкові співбесіди 13

Запропонували роботу, а потім надіслали шкідливий код. Український розробник розповів про шахрайську схему

Sandworm полює на українських айтівців через фейкові співбесіди 14

Читайте головні IT-новини країни в нашому Telegram

Джерело: www.ukrinform.ua

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *