Sandworm ใช้ข้อเสนองานปลอมล่าแอดมินระบบ — หลอกให้ติดตั้ง 'SopraVPN' ไคลเอนต์ WireGuard ฝังโค้ดที่แจกผ่าน SourceForge

CERT-UA เปิดเผยปฏิบัติการวิศวกรรมสังคมของ UAC-0145 กลุ่มย่อยของ Sandworm ที่ปลอมเป็นบริษัทไอทีและนายหน้าจัดหางาน เข้าหาแอดมินระบบและคนไอทีจากเรซูเม่บนเว็บหางานตั้งแต่เดือนพฤษภาคมเป็นอย่างน้อย เหยื่อถูกนัดสัมภาษณ์ผ่าน Zoom แล้วได้รับโจทย์ที่ต้องต่อ VPN องค์กร โดยไฟล์คอนฟิกที่ส่งมาถูกตั้งให้ขึ้นข้อผิดพลาดปลอม เพื่อผลักให้ไปดาวน์โหลดไคลเอนต์ WireGuard ดัดแปลงชื่อ SopraVPN จาก SourceForge ซึ่งรันโค้ด PowerShell ที่ซ่อนอยู่ในไฟล์ตั้งค่า
