Урядова команда реагування на комп’ютерні надзвичайні події України (CERT-UA) та Держспецзв’язку попередили про нову небезпечну атаку. Хакери з угруповання Sandworm, яке пов’язане з російською військовою розвідкою, шукають потенційних жертв серед ІТ-спеціалістів та системних адміністраторів на сайтах пошуку роботи.

Зловмисники розробили складну схему, яка імітує реальний процес найму, щоб непомітно заразити комп’ютери фахівців шкідливим софтом, повідомляє команда CERT-UA.
Як працює схема: від резюме до вірусу
Хакери діють максимально переконливо, використовуючи методи соціальної інженерії. Спочатку вони знаходять резюме жертви та виходять на зв’язок від імені відомих ІТ-компаній (наприклад, ATLAS Business Group чи Sopra Steria).

Спілкування переводять у Telegram, де «HR-менеджер» обговорює умови роботи. Далі призначають реальний Zoom-дзвінок англійською мовою з інтерв’юером.

Кандидату надсилають лист із файлами для підключення до корпоративної мережі через VPN (на базі Wireguard) та інструкціями для виконання тестового. Лист надходить із фейкового домену, дуже схожого на реальний офіс компанії.
Під час підключення виникає помилка. «Рекрутери» пропонують завантажити їхній власний модифікований додаток — «SopraVPN», який містить прихований шкідливий код. Після запуску він непомітно завантажує та виконує вірусні команди на комп’ютері (як на Windows, так і на Linux).

Чим це загрожує та як захиститися?
Головна мета хакерів — отримати доступ до пристрою ІТ-фахівця, а через нього — до мереж компаній чи провайдерів, де він працює. За даними CERT-UA, ця кампанія триває щонайменше з травня 2026 року.
Рекомендації для фахівців та компаній:
-
Перевіряйте домени: Завжди звертайте увагу на точну адресу пошти, з якої надходять листи (зловмисники часто змінюють одну-дві літери в назві компанії).
-
Не завантажуйте сторонні VPN-клієнти: Якщо для тестового завдання вас просять встановити неофіційний чи «спеціально підготовлений» софт із сторонніх ресурсів — це привід насторожитися.
-
Правило керованих пристроїв: Компаніям (особливо телеком-операторам та ІТ-сектору) рекомендують надавати доступ до корпоративних ресурсів виключно з контрольованих пристроїв із встановленими системами захисту (EDR), навіть якщо працівник працює віддалено зі свого власного ПК.

«Готові були найняти без співбесіди». Український розробник попередив про нову схему атак на програмістів через фейкові вакансії

Запропонували роботу, а потім надіслали шкідливий код. Український розробник розповів про шахрайську схему

Читайте головні IT-новини країни в нашому Telegram
Джерело: www.ukrinform.ua
