Російське хакерське угруповання UAC-0145 організовує фейкові співбесіди для українських ІТ-фахівців, щоб отримати доступ до їхніх пристроїв. Про це повідомила команда реагування на комп’ютерні надзвичайні події України (CERT-UA).

За даними CERT-UA, хакери знаходять кандидатів на популярних сайтах із пошуку роботи, після чого переходять до спілкування в месенджері Telegram. Вони представляються рекрутерами ІТ-компанії, зокрема у наведеному випадку — від імені ATLAS Business Group, яка нібито шукає спеціаліста для проєкту Sopra Steria Bulgaria. Далі кандидата запрошують на відеоспівбесіду у Zoom, яку проводить чоловік віком близько 30–35 років, що спілкується англійською мовою.

Під час підготовки до технічного інтерв’ю кандидату надсилають інструкції та конфігураційні файли для підключення до корпоративного VPN через WireGuard. Електронна адреса та сайт, з яких надходять ці матеріали, імітують офіційні ресурси Sopra Steria. Якщо підключення до VPN не вдається, кандидату пропонують завантажити спеціальний клієнт SopraVPN із SourceForge, посилання на який розміщене на підробленому сайті компанії.

CERT-UA з’ясувала, що цей клієнт є модифікованою версією WireGuard, яка може непомітно виконувати шкідливі команди та завантажувати додаткові файли на комп’ютер жертви. У Windows-версії для цього використовуються PowerShell і заплановані завдання, у Linux — cURL. За інформацією фахівців, така схема діє щонайменше з травня 2026 року.

Угруповання UAC-0145 є частиною більшого кластеру UAC-0002, відомого також як Sandworm, APT44 і Seashell Blizzard. За даними Microsoft, це угруповання пов’язане з підрозділом 74455 російської військової розвідки. CERT-UA рекомендує ІТ-компаніям і телекомоператорам дозволяти доступ до корпоративних ресурсів лише з керованих пристроїв із встановленими засобами захисту EDR, налаштованими політиками безпеки та постійним моніторингом.