Campaña de UAC-0145 Utiliza Entrevistas Falsas para Propagar Malware

Publicado el

Introducción

El CERT-UA ha alertado sobre una nueva campaña de ingeniería social llevada a cabo por el grupo de amenazas de origen ruso UAC-0145, vinculado a Sandworm. Este grupo está utilizando entrevistas laborales falsas como táctica para inducir a los trabajadores de TI a instalar malware en sus sistemas.

Detalles de la Campaña

Desde mayo de 2026, los atacantes han estado contactando a profesionales del sector, como administradores de sistemas, a través de plataformas de búsqueda de empleo. Se presentan como reclutadores de empresas legítimas, como ATLAS Business Group, y tras revisar los currículos, se comunican con las víctimas potenciales.

La interacción comienza en chats integrados en sitios de empleo, pero luego se traslada a aplicaciones de mensajería como Telegram. Allí, los atacantes se hacen pasar por un gerente de recursos humanos de Sopra Steria Bulgaria, una consultora europea reconocida. Durante estas conversaciones, se discuten preguntas generales relacionadas con el trabajo y la competencia en inglés, y finalmente, se invita a los candidatos a una videoconferencia por Zoom.

Aunque la reunión se lleva a cabo con un hombre que parece estar entre 30 y 35 años, no se ha confirmado si es un participante real o una persona sintética generada por inteligencia artificial.

Proceso de Instalación del Malware

Simultáneamente, se envían instrucciones para una entrevista técnica por correo electrónico, que incluyen archivos de configuración para conectarse a un VPN corporativo mediante WireGuard. Este VPN es presentado como necesario para completar una evaluación, junto con un enlace a otra reunión de Zoom donde se supervisará el test.

Cuando las víctimas intentan conectarse al VPN usando los archivos proporcionados, suelen experimentar errores. Los atacantes, entonces, sugieren descargar un VPN personalizado llamado SopraVPN, alojado en SourceForge, mediante un enlace que imita el sitio web de Sopra Steria Bulgaria. Se han identificado varios proyectos en SourceForge, aunque ninguno está disponible para su descarga.

Características del Malware

Según CERT-UA, el cliente VPN proporcionado fue compilado a partir del código fuente de WireGuard, pero con modificaciones específicas. Se añadió soporte para una opción no estándar llamada 'SymmetricKey', que contiene datos codificados en BASE64 para AES-256-GCM. Esto permite que el código de PowerShell descifrado sea ejecutado en el host víctima sin su conocimiento.

Además, el cliente VPN de Windows utiliza un comando de PowerShell para crear una tarea programada que descarga un segundo payload desde una URL remota. La variante de Linux utiliza cURL para descargar el archivo ejecutable desde la infraestructura de los atacantes.

Recomendaciones de Seguridad

El CERT-UA advierte a los profesionales de TI sobre la importancia de reconocer las técnicas de ingeniería social para protegerse contra posibles ataques de malware. Se sugiere que las organizaciones permitan el acceso a recursos corporativos únicamente desde dispositivos gestionados que cuenten con software de seguridad adecuado. También es crucial implementar políticas relevantes y realizar un monitoreo continuo.

La divulgación de esta campaña llega poco después de que CERT-UA atribuyera a este grupo un ataque que empleaba tácticas de ingeniería social similares para infectar máquinas ucranianas con malware robador de datos. Con esta nueva táctica, los actores de amenazas rusos se suman a adversarios de otras naciones como China, Irán y Corea del Norte, que utilizan campañas de reclutamiento falsas para obtener acceso no autorizado a sistemas específicos.

Fuente

Ver noticia original