最近不少 IT 从业者在求职平台刷到待遇优厚的远程岗位,顺着沟通走完整套面试流程,可能不知不觉就掉进了专业黑客组织布下的陷阱。乌克兰计算机应急响应团队 CERT-UA 在 8 月 8 日发布最新预警,网络威胁集群 UAC-0145 下属子集群 UAC-0002 也就是大众更熟悉的 Sandworm/APT44/Seashell Blizzard,正在用高度仿真的招聘场景针对 IT 人员发起定向攻击,整套手法从社交工程到恶意代码改造都设计得极具迷惑性。

全套仿真面试流程,普通人很难识破

攻击者先在乌克兰主流求职平台 robota.ua 注册企业账号,以 ATLAS Business Group 的名义发布系统管理员岗位,标注薪资区间 50000 到 100000 格里夫纳,岗位要求明确列出 Linux 与 Windows Server 运维经验 Atlassian 产品管理 TCP/IP 网络知识以及 BashPythonPowerShell 脚本能力,精准匹配目标人群的技能画像。岗位联系人标注为Олексій Бойченко,留下邮箱 alex.boichenkoit@ukr [.] net,同时引导求职者添加 Telegram 账号 @Sales_ManagerABG 沟通细节。整套企业主页和岗位描述都经过精心包装,普通求职者很难从招聘页面分辨真伪。

添加好友后,自称 Orisya Rutkovs"ka 的 HR 会主动发起沟通,先发送岗位相关的 PDF 资料,再按标准招聘流程询问英语水平可面试时间等基础信息。整个对话节奏和真实 HR 高度一致,会明确说明岗位是为 Sopra Steria Bulgaria 项目招聘,采用远程办公形式,薪资在技术面试后最终敲定。确认时间后对方会直接发送 Zoom 会议链接,全程用英语进行面试,甚至会有真实的面试官出镜交流,最大限度降低受害者的警惕心。

进入技术面试环节后,攻击者会使用 mike.weitzman@soprasteria-bg [.] com 的邮箱发送正式面试通知,邮件内提供所谓的内网测试账号密码,同时附带两个 WireGuard 格式的配置文件分别对应 Windows 和 Linux 系统,声称需要连接公司内网完成技术测试。受害者使用常规 WireGuard 客户端导入配置时,会出现密钥格式错误无法连接的问题,这是攻击者故意设计的环节。此时对方会引导受害者访问仿冒官网 soprasteria-bg [.] com,点击页面上标注 Corporate VPN on Sourceforge 的按钮,下载他们定制的 SopraVPN 客户端。这个仿冒网站完整复刻了 Sopra Steria 的品牌视觉和企业介绍内容,下载链路挂靠在知名开源平台 SourceForge 上,进一步增强了迷惑性。

恶意 VPN 的技术原理:改开源代码藏后门

这款恶意客户端并非从零编写,而是攻击者在开源 WireGuard 源码基础上修改而来,整体外观和功能和原版高度相似,只在底层偷偷植入了后门逻辑,常规杀毒软件很难直接识别。

借原生功能执行恶意代码

从反编译的代码可以看出,攻击者在 WireGuard 的配置解析模块新增了 scanForSymmetricKey 函数,专门识别配置文件里的非标准配置项 SymmetricKey。这个字段里存放着经过 BASE64 编码的 AES-256-GCM 加密数据,包含随机数 nonce 密文和认证标签三部分。程序会用配置里的 PrivateKey 解密出一段 PowerShell 代码,再通过 WireGuard 原生的 runScriptCommand 机制执行。这个机制原本是用来执行 PostUp 这类网络配置命令的,攻击者直接借原生功能加载恶意代码,能规避很多安全软件的特征检测。

攻击者还特意调整了脚本执行的时机,原版 WireGuard 会在完成权限降级 DropAllPrivileges 之后再执行 PostUp 脚本,恶意版本则把解密和执行逻辑提前到了权限降级之前,让恶意代码能以最高系统权限运行。

原本负责执行系统命令的 cmd 接口也被替换成 powershell 接口,方便加载更复杂的后续攻击载荷。

自定义编码规则躲避检测

攻击者还修改了密钥字段的 BASE64 解码逻辑。配置里的 PrivateKey 和 PublicKey 没有用标准 BASE64 字符表,而是通过 PermutateBase64 函数生成一套打乱顺序的自定义字符集。生成这套字符集的逻辑也经过设计,攻击者先计算 SymmetricKey 文本的 CRC32 校验值作为随机数种子,再用 Fisher-Yates 洗牌算法打乱标准 BASE64 字母表得到专属编码表。相当于每个配置文件都对应独有的解码规则,常规安全工具很难直接解码提取恶意内容。

分系统定制后续攻击路径

不同系统版本的后续动作也有区别。Windows 系统下,解密执行的 PowerShell 代码会读取系统 UUID 和机器 GUID 作为标识,从远程服务器下载后续载荷,同时在系统中创建名为 \\Microsoft\\Windows\\ApplicationData\\Microsoft 的计划任务,设置用户登录时触发,实现持久化驻留。

Linux 系统下则更简洁,直接调用系统自带的 curl 工具,从攻击者内网地址 files.sopra [.] local 下载名为 timesyncd-check 的可执行文件,放到 /usr/libexec/ 目录下赋予执行权限后运行,文件名伪装成系统时间同步相关组件,不容易被管理员发现。两种路径都能在受害者设备上建立稳定控制,为后续内网渗透铺路。

CERT-UA 监测到这类攻击活动至少从 2026 年 5 月就已经开始,持续针对 IT 行业人员投放,目标显然是通过攻陷个人设备进一步渗透所属企业网络。

威胁指标 (IOC)

文件哈希

  • bf6670760305228fd83a5e1467a99d91 sopravpn_v7__1_.exe

  • d478e96bfb0f3a586c6d17d8bfc874ea sopraconf.conf

  • 088acb50f7a7e54f887da7b561e18613 sopraconfLinux.conf

  • be11cc798c239b9d4eaa76ab03d07168 SopraVPN.exe

  • 676f44c7fa03693247d0dd5c3a0e13f7 SopraVPN.exe

网络指标

  • hXXps://douncloud[.]site/sitedatastorageadvanced/?subid=%UUID%---%MACHINEGUID%

  • hXXps://sourceforge[.]net/projects/soprabulgariavpn/files/sopravpn_v10.exe/download

  • hXXps://sourceforge[.]net/projects/sopravpn/files/sopravpn_v5.exe/download

  • https://sourceforge[.]net/projects/sopravpn/files/sopravpn.exe/download

  • hXXps://soprasteria-bg[.]com/

  • hXXps://atlasgroup-ua[.]com/

  • udp://139.28.36[.]23:51820

  • 139.28.36[.]23

  • douncloud[.]site

  • atlasgroup-ua[.]com

  • soprasteria-bg[.]com

  • soprasteriabg[.]com

  • files.sopra[.]local

  • @Sales_ManagerABG (Telegram)

  • alex.boichenkoit@ukr[.]net

  • mike.weitzman@soprasteria-bg[.]com

主机指标

  • /usr/libexec/timesyncd-check

  • \\Microsoft\\Windows\\ApplicationData\\Microsoft (计划任务)

声明:本文来自黑鸟,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。