Sandworm-Linked UAC-0145 Uses Fake Job Interviews to Push VPN That Can Run Commands
Die russische Hackergruppe UAC-0145, eine Untergruppe von Sandworm, zielt auf ukrainische IT-Mitarbeiter ab. Sie nutzen gefälschte Stellenangebote und Vorstellungsgespräche, um die Opfer zur Installation einer bösartigen VPN-Software zu verleiten, die Befehle ausführen kann. CERT-UA rät zur Vorsicht bei unerwarteten Rekrutierungsversuchen.
Die russische Hackergruppe UAC-0145, eine Untergruppe von Sandworm, zielt auf ukrainische IT-Mitarbeiter ab. Sie nutzen gefälschte Stellenangebote und Vorstellungsgespräche, um die Opfer zur Installation einer bösartigen VPN-Software zu verleiten. Diese VPN-Software ist in der Lage, Befehle auszuführen und stellt ein erhebliches Risiko dar.
Ukrainische IT-Mitarbeiter und Organisationen, die in der Ukraine tätig sind oder mit ukrainischen Partnern zusammenarbeiten.
Die Bedrohung nutzt Social Engineering, um legitime Software (VPN) zu kompromittieren und so eine Ausführung von Befehlen auf den Systemen der Opfer zu ermöglichen. Dies kann zu einem initialen Zugriff auf Unternehmensnetzwerke führen.
Erfolgreiche Installation der bösartigen VPN-Software führt zur Ausführung von Befehlen auf dem System des Opfers, was einen initialen Zugriff auf das Unternehmensnetzwerk ermöglichen und weitere Angriffe wie Datenexfiltration oder Systemkompromittierung nach sich ziehen könnte.
Sensibilisierung der Mitarbeiter für Social-Engineering-Taktiken, insbesondere bei unerwarteten Rekrutierungsversuchen. Überprüfung der Legitimität aller Software vor der Installation und Nutzung von Endpoint Detection and Response (EDR)-Lösungen.
- ▸Überprüfen Sie, ob Ihre E-Mail-Filterung und Anti-Phishing-Lösungen E-Mails mit gefälschten Stellenangeboten erkennen und blockieren können.
- ▸Validieren Sie, ob Ihre Endpoint-Security-Lösungen (Antivirus, EDR) die Installation oder Ausführung der bösartigen VPN-Software erkennen und verhindern würden.
- ▸Testen Sie die Sensibilisierung Ihrer Mitarbeiter für Social-Engineering-Angriffe, insbesondere im Kontext von Rekrutierungsversuchen, durch simulierte Phishing-Kampagnen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Sie nutzen gefälschte Stellenangebote und Vorstellungsgespräche, um die Opfer zur Installation einer bösartigen VPN-Software zu verleiten |
| Initial Access | T1078 Valid Accounts | Low | nicht explizit im Artikel erwähnt, aber die Installation von Software könnte zur Kompromittierung von Benutzerkonten führen |
| Execution | T1059 Command and Scripting Interpreter | High | bösartige VPN-Software, die Befehle ausführen kann |
- Spezifische Details zur bösartigen VPN-Software (z.B. Name, Hashwerte, genaue Funktionsweise).
- Die genauen Methoden, wie die Befehle über die VPN-Software ausgeführt werden.
- Die genaue Art der 'gefälschten Stellenangebote' (z.B. E-Mail, soziale Medien, spezifische Plattformen).
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir VPN extern erreichbar?
- Können wir Resource Development detektieren?
- Können wir Defense Evasion detektieren?