Кібербезпека 6 хв читання

Фейкові вакансії як канал компрометації: UAC-0145 атакує IT-фахівців через модифікований клієнт WireGuard

Зловмисники використовують соціальну інженерію під час найму для обходу периметрового захисту. Розбираємо технічні деталі зараження через VPN-клієнти та необхідність впровадження Zero Trust.

У сучасному ландшафті кіберзагроз межа між особистим цифровим простором спеціаліста та корпоративним периметром компанії майже зникла. Зловмисники з угруповання UAC-0145 перетворили стандартний процес найму IT-фахівців на високоефективний вектор компрометації корпоративних мереж. Використовуючи професійну комунікацію, фальшиві пропозиції про роботу та модифіковане програмне забезпечення, вони успішно обходять традиційні системи захисту. Проблема є критичною: досвідчені інженери, які звикли до швидкого розгортання тестових середовищ, завантажують шкідливий інструментарій під виглядом легітимних VPN-клієнтів, відкриваючи зловмисникам прямий доступ до внутрішніх ресурсів своїх поточних або майбутніх роботодавців.

Анатомія атаки UAC-0145: як фейковий рекрутинг стає точкою входу в мережу

Активність угруповання UAC-0145, пов'язана з використанням фейкових вакансій, фіксується CERT-UA щонайменше з травня 2026 року. Схема атаки починається з класичної соціальної інженерії, реалізованої на надзвичайно високому професійному рівні. Зловмисники створюють переконливі профілі рекрутерів у професійних мережах або звертаються безпосередньо до кандидатів через месенджери. Фахівцям пропонують привабливі умови співпраці, цікаві проєкти та швидкий технічний відбір.

Наступний крок сценарію — отримання пропозиції пройти технічне інтерв'ю з HR-менеджером через Zoom або іншу платформу відеозв'язку. Під час розмови кандидату повідомляють про необхідність виконати практичне завдання в ізольованій інфраструктурі компанії. Для цього висувається цілком логічна, на перший погляд, вимога — підключитися до корпоративного VPN-середовища для виконання тестового завдання на власному пристрої. Кандидату надають посилання на завантаження спеціального клієнта, який нібито налаштований для доступу до тестового стенду. Цей момент є точкою неповернення, коли «тестове середовище» перетворюється на інструмент повної компрометації робочої станції.

Модифікований WireGuard: чому антивіруси пропускають шкідливий VPN-клієнт

Технічна суть атаки полягає у використанні модифікованого клієнта WireGuard (відомого також під назвою SopraVPN) для операційних систем Windows та Linux. Важливо наголосити, що мова не йде про вразливість самого протоколу WireGuard. Протокол залишається безпечним, проте зловмисники модифікували код офіційного застосунку, додавши до нього прихований шкідливий функціонал.

Коли користувач запускає інсталятор, програма дійсно може встановлювати VPN-з'єднання, щоб не викликати підозр у технічно грамотного кандидата. Проте у фоновому режимі Windows-варіанта модифікованого клієнта запускається розшифрований PowerShell-код. Цей скрипт створює заплановане завдання (Scheduled Task) для закріплення в системі (персистентності) та завантажує додатковий шкідливий пейлоад із командного сервера (C2).

Традиційні антивірусні рішення часто пропускають цю загрозу. Сам виконуваний файл базується на легітимному коді WireGuard, а запуск PowerShell-скриптів маскується під стандартні процедури ініціалізації мережевих інтерфейсів VPN. Як зазначається у звіті ENISA Threat Landscape 2025, атаки на ланцюги постачання, цільовий фішинг та використання легітимного ПЗ залишаються провідними методами обходу класичного сигнатурного аналізу.

Психологічна сліпа зона: чому досвідчені ІТ-фахівці виконують інструкції хакерів

ІТ-спільнота має високий рівень технічної експертизи, проте саме ця впевненість часто стає слабким місцем. Інженери, системні адміністратори та розробники щодня працюють із десятками різних інструментів, консолей та середовищ. Встановлення нового VPN-клієнта, Docker-контейнера чи запуск скрипта для налаштування оточення є для них рутинною операцією.

Коли кандидат перебуває в процесі пошуку роботи, рівень його пильності природно знижується через бажання справити гарне враження на потенційного роботодавця. Вимога підключитися до VPN сприймається як ознака зрілості процесів безпеки компанії, що наймає. Виникає когнітивний дисонанс: фахівець вважає, що компанія дбає про свій захист, обмежуючи доступ до тестового стенду через VPN, і тому без вагань інсталює надане програмне забезпечення на свій пристрій. Якщо цей пристрій одночасно є його робочим інструментом на поточному місці роботи (класичний сценарій BYOD), під загрозою опиняється вся інфраструктура чинного роботодавця.

Технічні заходи протидії: як захистити корпоративний периметр від компрометації через BYOD

Для захисту підприємства від подібних загроз необхідно повністю відмовитися від концепції довіри на основі периметра та впровадити архітектуру Zero Trust, спираючись на настанови Microsoft з управління ідентифікацією та доступом (Zero Trust identity and access management).

Згідно з рекомендаціями CERT-UA, першочерговим кроком є перехід на використання виключно керованих пристроїв (managed devices). Корпоративні політики безпеки мають суворо забороняти прямий доступ до критичних ресурсів (таких як Git-репозиторії, хмарні консолі керування AWS/Azure, внутрішні бази даних) з некерованих (BYOD) пристроїв без встановленого EDR. Кожен пристрій, що намагається підключитися до мережі, повинен проходити безперервний моніторинг.

Крім того, необхідно налаштувати політики обмеження запуску програмного забезпечення за допомогою Windows Defender Application Control (WDAC) або AppLocker. Це дозволить заблокувати виконання непідписаних PowerShell-скриптів та запуск будь-яких сторонніх VPN-клієнтів, які не входять до білого списку дозволеного корпоративного ПЗ.

Моніторинг та виявлення: на які аномалії в поведінці робочих станцій слід реагувати негайно

Ефективний захист за методологією NIST Cybersecurity Framework (CSF) 2.0 вимагає не лише превентивних заходів (Protect), але й спроможності швидко виявляти інциденти (Detect). У випадку атак UAC-0145 служба безпеки (SOC) має налаштувати моніторинг специфічних подій на кінцевих точках.

Особливу увагу слід приділити моніторингу створення нових запланованих завдань. У системі Windows створення запланованого завдання фіксується в журналі безпеки під Event ID 4698. Будь-яка поява нового завдання, ініційована процесами, відмінними від стандартних системних інсталяторів, має викликати негайне сповіщення. Також необхідно аналізувати мережеву активність процесів PowerShell. Якщо локальний скрипт намагається встановити з'єднання із зовнішніми IP-адресами, які не належать до відомих хмарних сервісів, це є прямою ознакою компрометації.

У контексті розробки та супроводу складних enterprise-систем, компанія Softengi (учасник альянсу Intecracy Group) застосовує методологію безпечної розробки та адміністрування середовищ, де доступ інженерів до вихідного коду та інфраструктури суворо регламентується через керовані пристрої, ізольовані середовища розробки та багатофакторну автентифікацію без винятків для тимчасових підрядників. Такий підхід мінімізує ризики використання BYOD та нейтралізує загрози, пов'язані з компрометацією персональних пристроїв фахівців.

Чек-лист для перевірки готовності ІТ-інфраструктури до атак через компрометацію пристроїв фахівців

Вектор контролюТехнічний захід безпеки
Політика BYODЧи заборонено прямий доступ до критичних корпоративних ресурсів (Git, хмарні консолі, бази даних) з некерованих пристроїв без встановленого EDR?
Контроль запуску ПЗЧи налаштовані політики AppLocker або Windows Defender Application Control (WDAC) для блокування непідписаних PowerShell-скриптів та сторонніх VPN-клієнтів?
Моніторинг запланованих завданьЧи налаштовано збір та аналіз подій створення нових Scheduled Tasks (Event ID 4698) на робочих станціях адміністраторів та розробників?
Ізоляція тестових середовищЧи виконують кандидати та нові співробітники тестові завдання виключно в ізольованих хмарних Sandbox-середовищах, які не мають зв'язку з локальною мережею?
Двофакторна автентифікація (MFA)Чи впроваджено стійку до фішингу автентифікацію (FIDO2) для доступу до корпоративних акаунтів, щоб унеможливити викрадення сесій через інфостилери?

Поширені питання

Як виявити, що на робочій станції встановлено модифікований клієнт WireGuard від UAC-0145?

Перевірте наявність нетипових запланованих завдань (Event ID 4698) та запуск процесів типу SopraVPN. Також зверніть увагу на мережеву активність PowerShell, спрямовану на невідомі зовнішні хости.

Які рекомендації CERT-UA щодо захисту від атак, пов'язаних із фейковим працевлаштуванням?

CERT-UA рекомендує надавати доступ до корпоративних ресурсів лише з керованих пристроїв із встановленими EDR-системами, налаштованими політиками обмеження запуску ПЗ (наприклад, AppLocker) та безперервним моніторингом подій безпеки.

Чому стандартні антивіруси не завжди блокують загрозу SopraVPN/WireGuard?

Зловмисники використовують легітимний код WireGuard як основу, що дозволяє обходити сигнатурний аналіз. Шкідливий PowerShell-код розшифровується безпосередньо в пам'яті під час виконання, маскуючись під процеси ініціалізації VPN.

Джерела даних