Sandworm

偽裝成求職面試的網路攻擊:Sandworm 組織利用修改版 VPN 植入後門

作者

此攻擊案例展現了極高水準的『信任鏈操縱』,將 AI 虛擬人格與工業標準開源工具(WireGuard)結合,使技術人員在專業認同感中喪失警覺,評價為『極其危險且高效』。然而,其核心漏洞仍依賴於受害者對第三方非官方二進位檔案的盲目信任,若目標對軟體來源有嚴格的雜湊值驗證習慣,此攻擊將失效。

偽裝成求職面試的網路攻擊:Sandworm 組織利用修改版 VPN 植入後門

烏克蘭電腦緊急應變小組(CERT-UA近日揭露了一場針對IT專業人員的精密社交工程攻擊。這場攻擊由被稱為UAC-0145的威脅群體發起,該群體被認定為Sandworm(亦稱為APT44或Seashell Blizzard)的子組織。Sandworm是一個與俄羅斯軍事情報總局GRU有深厚關聯的高度專業駭客組織。自2026年5月起,該組織開始利用求職者的心理,透過偽造的招募流程將惡意軟體植入目標電腦,旨在獲取對烏克蘭IT基礎設施或專業人員設備的控制權。

社交工程的誘餌與心理操縱

這場攻擊的起點是針對系統管理員或IT專員等技術人員。攻擊者首先在求職網站上篩選履歷,隨後偽裝成IT公司的招募人員(例如冒充ATLAS Business Group)與目標聯繫。初步溝通在網站內建聊天室進行,隨後會將對話轉移至Telegram等即時通訊軟體,由一名自稱負責篩選人才的HR經理接手。

為了增加可信度,攻擊者會與候選人討論一般性的工作問題,並測試其英語能力,最後邀請對方參加Zoom視訊面試。面試過程中,一名約30至35歲的英語男子會現身。雖然面試確實發生,但CERT-UA指出,該面試者可能是真實人員,也可能是利用人工智慧AI生成的合成虛擬人格,旨在建立專業且真實的假象,降低受害者的戒心。

技術陷阱:從合法工具到惡意 VPN

在面試前後,攻擊者會透過電子郵件發送技術面試的指令,要求候選人連接到公司的VPN(虛擬私人網路,一種讓遠端設備安全連接至內部網路的加密通道)以完成技術評估。他們提供了基於WireGuard的設定檔。WireGuard是一種現代、高效且開源的VPN協定,因其簡潔與速度而廣泛被業界採用。

當受害者嘗試使用提供的設定檔連接時,會刻意遇到錯誤訊息。此時,攻擊者會誘導受害者下載一個名為SopraVPN的自定義VPN方案,並提供一個模仿合法公司Sopra Steria Bulgaria官網的偽造連結,將下載路徑導向SourceForge等開源軟體託管平台。

核心技術分析:修改版 WireGuard 的運作方式

這款惡意VPN客戶端的本質是攻擊者修改了WireGuard的原始碼。在標準的WireGuard運作中,設定檔僅包含網路路由與金鑰資訊,但UAC-0145在配置處理機制中加入了一個非標準的選項,稱為SymmetricKey(對稱金鑰)。

該選項的值包含了以BASE64編碼的AES-256-GCM加密數據,其中包括nonce(隨機數)、密文以及身分驗證標記。攻擊者利用從PrivateKey(私鑰)解碼出的32位元值作為AES-256的解密金鑰。一旦解密完成,該VPN客戶端會將解密出的PowerShell指令(一種Windows作業系統的強大腳本語言)傳遞給WireGuard內建的runScriptCommand機制。這個機制原本是用於執行PostUp等網路啟動後指令,但在此被濫用來執行攻擊者指定的任意指令。

簡言之,這款被汙染的VPN客戶端讓攻擊者能夠在受害者完全不知情的情況下,直接在其主機上執行遠端指令。在Windows平台上,它會利用PowerShell建立排程工作,從遠端伺服器下載第二階段的惡意載荷;而在Linux平台上,則使用cURL(一個命令行下載工具)透過VPN通道獲取執行檔。

實務影響與防禦限制

此類攻擊的危險之處在於其結合了高層級的社交工程與對開源工具的精準修改。對於IT專業人員而言,安裝VPN以進行技術測試是常見的求職流程,且WireGuard本身具有良好的聲譽,這使得受害者很難在安裝前察覺異常。此外,將惡意指令隱藏在加密的設定檔中,可以有效繞過許多僅依賴靜態特徵掃描的防毒軟體。

CERT-UA建議IT專業人員應對非正規管道傳來的軟體安裝要求保持高度警覺。對於企業而言,應嚴格執行設備管理政策,僅允許經過管理且安裝適當安全軟體的設備訪問公司資源,並對端點行為進行持續監控,以防止此類透過合法工具變種植入的後門攻擊。

本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。