Đội ứng cứu khẩn cấp máy tính Ukraine (CERT-UA) vừa tiết lộ chi tiết về một chiến dịch kỹ thuật xã hội (social engineering) mới do các tác nhân đe dọa cấp quốc gia của Nga thực hiện. Chiến dịch này nhắm vào các nhân viên IT tại Ukraine bằng cách giả danh nhà tuyển dụng để lừa họ cài đặt mã độc.
CERT-UA xác định hoạt động này thuộc về nhóm đe dọa được theo dõi dưới mã hiệu UAC-0145. Đây là một phân nhóm thuộc Sandworm (còn gọi là APT44, Seashell Blizzard hoặc UAC-0002) – nhóm hacker tinh vi có liên kết với GRU (Cơ quan Tình báo Quân đội Nga). Chiến dịch này được đánh giá là đã diễn ra liên tục từ tháng 5 năm 2026.
"Cụ thể, trên các trang web tìm việc làm, sau khi xem xét hồ sơ của ứng viên, những kẻ tấn công sẽ liên hệ với nạn nhân tiềm năng – thường là quản trị viên hệ thống hoặc chuyên gia IT – dưới danh nghĩa một công ty công nghệ (như ATLAS Business Group)," CERT-UA cho biết.
Mặc dù các liên hệ ban đầu diễn ra qua hệ thống chat trực tuyến của trang web, cuộc trò chuyện sau đó sẽ được chuyển sang các ứng dụng nhắn tin như Telegram. Tại đây, một người tự xưng là quản lý nhân sự (HR) sẽ trao đổi sơ bộ, khẳng định họ chịu trách nhiệm sàng lọc ứng viên cho Sopra Steria Bulgaria, một công ty phần mềm và tư vấn uy tín của Châu Âu.
Trong quá trình trò chuyện, cơ quan này cho biết các câu hỏi chung liên quan đến công việc và trình độ tiếng Anh của ứng viên sẽ được thảo luận, sau đó họ được mời tham gia một cuộc gọi video qua Zoom.
Mặc dù cuộc họp diễn ra như mong đợi với một người đàn ông nói tiếng Anh khoảng 30 đến 35 tuổi, nhưng vẫn chưa rõ liệu người xuất hiện trong cuộc phỏng vấn là người thật hay là một nhân vật tổng hợp được tạo ra bằng trí tuệ nhân tạo (AI).
Quy trình phỏng vấn kỹ thuật giả mạo
Đồng thời, các hướng dẫn bổ sung cho buổi phỏng vấn kỹ thuật được gửi qua email. Email này bao gồm các tệp cấu hình để kết nối với VPN nội bộ của công ty bằng WireGuard (với lý do để hoàn thành bài kiểm tra năng lực), cùng với một liên kết đến cuộc họp Zoom thứ hai để giám sát quá trình kiểm tra.
Nếu nạn nhân cố gắng kết nối với VPN bằng các tệp cấu hình được cung cấp, họ sẽ gặp phải thông báo lỗi. Lúc này, những kẻ tấn công sẽ đề nghị tải xuống một giải pháp VPN tùy chỉnh có tên là SopraVPN được lưu trữ trên SourceForge, thông qua một liên kết giả mạo được thiết kế để bắt chước trang web của Sopra Steria Bulgaria ("soprasteria-bg[.]com").
- sourceforge[.]net/projects/soprabulgariavpn
- sourceforge[.]net/projects/sopravpn
Ngoài ra, một dự án SourceForge thứ ba có tên "sourceforge[.]net/projects/soprasteriavpn/" cũng được phát hiện, tự quảng cáo là "giải pháp VPN doanh nghiệp mã nguồn mở dành cho các công ty tìm kiếm truy cập từ xa an toàn". Hiện tại, không có dự án nào trong số này còn khả dụng để tải xuống.
Phân tích kỹ thuật mã độc SopraVPN
"Bản chất của mánh khóe này là phần mềm VPN của kẻ tấn công được biên dịch từ mã nguồn WireGuard với một số sửa đổi," CERT-UA giải thích. "Cụ thể, tùy chọn phi tiêu chuẩn 'SymmetricKey' đã được thêm vào cơ chế xử lý cấu hình; giá trị của nó chứa dữ liệu được mã hóa BASE64 cho AES-256-GCM bao gồm: một nonce, bản mã và một thẻ xác thực."
Một giá trị 32 byte thu được bằng cách giải mã 'PrivateKey' sẽ được sử dụng làm khóa AES-256. Mã PowerShell sau khi được giải mã theo cách này sẽ được chuyển đến cơ chế 'runScriptCommand' tiêu chuẩn của WireGuard, cơ chế mà phần mềm này sử dụng để thực thi các lệnh được chỉ định bởi tùy chọn 'PostUp'.
Nói cách khác, phiên bản WireGuard bị nhiễm độc cho phép kẻ tấn công thực thi các lệnh tùy ý trên máy tính của nạn nhân mà họ không hề hay biết.
Phần mềm VPN trên Windows sử dụng lệnh PowerShell để tạo một tác vụ theo lịch trình (scheduled task) nhằm tải xuống payload thứ cấp từ một URL từ xa. Trong khi đó, biến thể trên Linux sử dụng cURL để tải xuống tệp thực thi từ cơ sở hạ tầng của kẻ tấn công qua VPN. Bản chất chính xác của payload giai đoạn tiếp theo hiện vẫn chưa rõ ràng.
Khuyến nghị từ chuyên gia
CERT-UA kêu gọi các chuyên gia IT cần cảnh giác với các kỹ thuật social engineering để tự bảo vệ mình trước các cuộc tấn công mã độc tiềm ẩn. Các tổ chức được khuyến nghị chỉ cho phép truy cập tài nguyên nội bộ từ các thiết bị được quản lý, có cài đặt phần mềm bảo mật phù hợp và đảm bảo các chính sách liên quan được cấu hình chặt chẽ cũng như thực hiện giám sát liên tục.
Việc tiết lộ này diễn ra chưa đầy một tháng sau khi cơ quan này quy kết nhóm tác nhân đe dọa này cho một chiến dịch khác sử dụng kỹ thuật ClickFix để lây nhiễm mã độc đánh cắp dữ liệu cho các máy tính tại Ukraine.
Với diễn biến mới nhất này, các hacker Nga đã gia nhập cùng các đối thủ từ Trung Quốc, Iran và Bắc Triều Tiên trong việc sử dụng các chiến dịch tuyển dụng giả mạo để chiếm quyền truy cập trái phép vào các hệ thống mục tiêu.