UAC-0145に起因する高度な採用偽装型侵入キャンペーンが確認されました。このクラスターにはサブクラスターUAC-0002も含まれており、Sandworm、APT44、Seashell Blizzardとしても追跡されています。
この活動は少なくとも2026年5月から観測されており、求人検索プラットフォーム上で始まります。攻撃者は候補者の履歴書を確認したうえで、ATLAS Business GroupのようなIT企業を装って本人に接触し、プラットフォームのチャット機能からTelegramへ会話を移行させます。
人事担当者を装った人物が最初のスクリーニングを行い、勤務形態や英語力に関する通常の質問をします。その後、被害者はZoomミーティングに招待されます。
この通話は単なる誘い文句ではありません。CERT-UAによれば、このミーティングには実際に英語を話す参加者が同席しており、年齢は30歳から35歳前後の男性とされています。
こうした人間同士のやり取りが正当性を演出し、その後の技術面接に関する指示を、通常のフィッシング攻撃として片付けにくくしています。
次に被害者は、いわゆる企業VPN用のWireGuard設定を含むメールを受け取ります。これはテスト課題を完了するために必要だとされています。
このメールにはサポート用のZoomリンクも含まれています。確認された事例では、送信者はmike.weitzman@soprasteria-bg[.]comというアドレスを使用していました。これはSopra Steriaの地域ブランディングを模倣するために作られたドメインで、Sopra Steriaの正規ドメインにはsoprasteria[.]comやsoprasteria[.]bgがあります。
このトロイの木馬化されたアプリケーションはWireGuardのソースコードをベースに構築されていますが、設定解析を密かなコード実行経路に変える改変が加えられています。
CERT-UAの研究者は、この作戦がシステム管理者やITスペシャリストを標的にしており、非常に信憑性の高い多段階の採用プロセスを通じて、技術面接をマルウェア配布の手段に変えるよう設計されていると述べています。
特筆すべき点として、改変されたクライアントは非標準のSymmetricKey設定オプションを受け付けます。そのBase64エンコード値には、AES-256-GCMのnonce、暗号文、認証タグが含まれています。
偽の企業VPNテスト
クライアントはPrivateKeyの値を32バイトのAES鍵にデコードし、埋め込まれたPowerShellを復号したうえで、そのスクリプトをWireGuardのrunScriptCommand機構(通常はPostUpなどの指令に使われる)に渡します。
攻撃者はまた、検査を妨げるためにBase64の処理も改変しています。PrivateKeyとPublicKeyのフィールドには、Fisher-Yatesシャッフルによって生成されたカスタムの64文字アルファベットが使用されています。
このシャッフルは「SymmetricKey」のCRC32値をシードとしており、鍵素材を解析する前にマルウェアが標準アルファベットを並べ替えられるようにしています。この多層設計により、ペイロードは一見正当なVPNプロファイルのように見えるものの内部に隠されています。
Windows上では、復号されたPowerShellがスケジュールタスクを作成し、インターネット上でホストされたURLから第二段階のペイロードを取得します。
Linux上では、対応するコードがcURLを使い、VPN経由で攻撃者が制御するインフラストラクチャから実行ファイルをダウンロードします。この際、そこにアクセスするために必要なDNSサーバーのアドレスは設定内に含まれています。
このキャンペーンは、採用ワークフローが今や、とりわけ特権を持つ技術系スタッフにとって価値の高い攻撃対象領域になっている理由を示しています。
組織は、EDRによる保護、セキュリティポリシーの強制、継続的な監視が行われている管理下のエンドポイントからのみ、企業リソースへのアクセスを許可すべきです。
Securityconsulting services
採用担当チームやITプロフェッショナルは、ソフトウェアを実行したりネットワーク設定をインポートしたりする前に、ドメイン、ソフトウェアの出所、面接課題の要件を独自に検証する必要があります。
CERT-UAの公式勧告はまた、ビデオ通話や洗練されたウェブサイト、公開ホスティングサービスの存在だけでは、採用担当者やVPNクライアントの正当性を裏付けることにはならないと強調しています。
セキュリティチームは、予期しないスケジュールタスクの作成、署名のないWireGuard派生バイナリ、VPNソフトウェアから生成される異常なPowerShell、作成されたプロファイルの存在をエンドポイント全体で探索すべきです。セキュリティチームは、設定ファイルを無害な成果物ではなく実行可能なコンテンツとして扱わなければなりません。
[ライブウェビナー] Elastic&UnderDefenseにご参加いただき、小規模なセキュリティチームがAIの可視性とエージェント型対応を単一の運用モデルへ統合する方法を学びましょう。-> 今すぐ登録
翻訳元: https://gbhackers.com/fake-corporate-vpn-test/