Nhóm hacker Sandworm giả danh nhà tuyển dụng để phát tán malware qua VPN độc hại
Nhóm tin tặc UAC-0145, một nhánh của Sandworm, đang thực hiện chiến dịch tấn công tinh vi nhắm vào nhân sự IT thông qua các cuộc phỏng vấn việc làm giả mạo để cài đặt phần mềm VPN chứa mã...
- Giọng nữ Bắc
Cơ quan Ứng cứu Khẩn cấp Máy tính của Ukraine (CERT-UA) vừa phát đi cảnh báo về một chiến dịch tấn công kỹ thuật xã hội (social engineering) tinh vi nhắm vào các chuyên gia công nghệ thông tin. Thủ phạm đứng sau chiến dịch này là nhóm UAC-0145, một phân nhóm của Sandworm (còn được biết đến với các tên gọi APT44, Seashell Blizzard) – nhóm hacker khét tiếng có liên hệ với cơ quan tình báo quân đội Nga (GRU).
Table Of Content
Kịch bản tuyển dụng giả mạo
Theo báo cáo, chiến dịch này đã bắt đầu từ tháng 5/2026. Kẻ tấn công tiếp cận các quản trị viên hệ thống hoặc chuyên gia IT thông qua các nền tảng tìm việc làm. Sau khi liên lạc ban đầu, chúng chuyển hướng nạn nhân sang Telegram để trao đổi với một nhân sự giả danh từ công ty tư vấn phần mềm Sopra Steria Bulgaria.
Để tạo lòng tin, kẻ tấn công thực hiện các cuộc phỏng vấn qua Zoom. Đáng chú ý, CERT-UA nghi ngờ rằng người xuất hiện trong các cuộc gọi này có thể là một nhân vật ảo được tạo ra bằng công nghệ AI.
VPN độc hại: Công cụ thực thi mã tùy ý
Trong quá trình “phỏng vấn kỹ thuật”, nạn nhân được yêu cầu tải về một phần mềm VPN tùy chỉnh có tên là SopraVPN từ SourceForge, với lý do để thực hiện bài kiểm tra kết nối. Thực tế, đây là một phiên bản WireGuard đã bị chỉnh sửa để thực thi mã độc.
Cơ chế tấn công hoạt động như sau:
- Phần mềm VPN này được bổ sung tùy chọn ‘SymmetricKey’ không chuẩn, chứa dữ liệu mã hóa BASE64.
- Khi người dùng cố gắng kết nối, mã PowerShell được giải mã sẽ được chuyển đến cơ chế ‘runScriptCommand’ của WireGuard.
- Điều này cho phép kẻ tấn công thực thi các lệnh tùy ý (arbitrary commands) trên máy tính của nạn nhân mà không cần sự cho phép.
Trên hệ điều hành Windows, phần mềm này còn tạo ra các tác vụ định kỳ (scheduled task) để tải thêm payload độc hại từ máy chủ điều khiển (C2). Đối với Linux, kẻ tấn công sử dụng cURL để tải tệp thực thi trực tiếp từ hạ tầng của chúng.
Khuyến nghị bảo mật
CERT-UA khuyến cáo các chuyên gia IT cần hết sức cảnh giác trước các thủ đoạn tuyển dụng bất thường. Các tổ chức nên thiết lập chính sách chỉ cho phép truy cập tài nguyên doanh nghiệp từ các thiết bị được quản lý tập trung, có cài đặt phần mềm bảo mật đầy đủ và duy trì giám sát liên tục để phát hiện sớm các hành vi bất thường.
Đây là minh chứng cho thấy xu hướng các nhóm tin tặc quốc gia ngày càng tận dụng các chiến dịch tuyển dụng giả mạo để xâm nhập trái phép vào hệ thống mục tiêu, một phương thức vốn đã được các nhóm hacker từ Trung Quốc, Iran và Triều Tiên sử dụng trước đó.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.