SecBoard
Zurück zur Übersicht

Sandworm-Linked UAC-0145 Uses Fake Job Interviews to Push VPN That Can Run Commands

The Hacker News·
Originalartikel lesen bei The Hacker News

Die russische Hackergruppe UAC-0145, eine Untergruppe von Sandworm, zielt auf ukrainische IT-Mitarbeiter ab. Sie nutzen gefälschte Stellenangebote und Vorstellungsgespräche, um die Opfer zur Installation einer bösartigen VPN-Software zu verleiten, die Befehle ausführen kann. CERT-UA rät zur Vorsicht bei unerwarteten Rekrutierungsversuchen.

Kurzfassung

Die russische Hackergruppe UAC-0145, eine Untergruppe von Sandworm, zielt auf ukrainische IT-Mitarbeiter ab. Sie nutzen gefälschte Stellenangebote und Vorstellungsgespräche, um die Opfer zur Installation einer bösartigen VPN-Software zu verleiten. Diese VPN-Software ist in der Lage, Befehle auszuführen und stellt ein erhebliches Risiko dar.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Ukrainische IT-Mitarbeiter und Organisationen, die in der Ukraine tätig sind oder mit ukrainischen Partnern zusammenarbeiten.

Warum relevant

Die Bedrohung nutzt Social Engineering, um legitime Software (VPN) zu kompromittieren und so eine Ausführung von Befehlen auf den Systemen der Opfer zu ermöglichen. Dies kann zu einem initialen Zugriff auf Unternehmensnetzwerke führen.

Realistisches Worst Case

Erfolgreiche Installation der bösartigen VPN-Software führt zur Ausführung von Befehlen auf dem System des Opfers, was einen initialen Zugriff auf das Unternehmensnetzwerk ermöglichen und weitere Angriffe wie Datenexfiltration oder Systemkompromittierung nach sich ziehen könnte.

Handlungsempfehlung

Sensibilisierung der Mitarbeiter für Social-Engineering-Taktiken, insbesondere bei unerwarteten Rekrutierungsversuchen. Überprüfung der Legitimität aller Software vor der Installation und Nutzung von Endpoint Detection and Response (EDR)-Lösungen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre E-Mail-Filterung und Anti-Phishing-Lösungen E-Mails mit gefälschten Stellenangeboten erkennen und blockieren können.
  • Validieren Sie, ob Ihre Endpoint-Security-Lösungen (Antivirus, EDR) die Installation oder Ausführung der bösartigen VPN-Software erkennen und verhindern würden.
  • Testen Sie die Sensibilisierung Ihrer Mitarbeiter für Social-Engineering-Angriffe, insbesondere im Kontext von Rekrutierungsversuchen, durch simulierte Phishing-Kampagnen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighSie nutzen gefälschte Stellenangebote und Vorstellungsgespräche, um die Opfer zur Installation einer bösartigen VPN-Software zu verleiten
Initial AccessT1078 Valid AccountsLownicht explizit im Artikel erwähnt, aber die Installation von Software könnte zur Kompromittierung von Benutzerkonten führen
ExecutionT1059 Command and Scripting InterpreterHighbösartige VPN-Software, die Befehle ausführen kann
Offene Punkte
  • Spezifische Details zur bösartigen VPN-Software (z.B. Name, Hashwerte, genaue Funktionsweise).
  • Die genauen Methoden, wie die Befehle über die VPN-Software ausgeführt werden.
  • Die genaue Art der 'gefälschten Stellenangebote' (z.B. E-Mail, soziale Medien, spezifische Plattformen).

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir VPN extern erreichbar?
  • Können wir Resource Development detektieren?
  • Können wir Defense Evasion detektieren?

MITRE ATT&CK Kill Chain (3 Techniken)

Defense Evasion