Los atacantes asociados con el grupo Sandworm han estado apuntando a administradores de sistemas y expertos en TI desde al menos mayo, utilizando ofertas de empleo falsas. Según el informe del CERT de Ucrania, un subgrupo llamado UAC-0145 se hace pasar por empresas de TI y empleadores, revisando los currículos que los objetivos suben a sitios de búsqueda de empleo como LinkedIn y contactándolos directamente. La comunicación se traslada a Telegram y durante las entrevistas por video en Zoom, en inglés, se les asignan tareas técnicas que requieren conectarse a la VPN de la empresa.

Los atacantes imitan a la firma internacional de TI Sopra Steria, utilizando direcciones de correo electrónico que parecen similares a la oficina de la empresa en Bulgaria. Durante la entrevista, se envían archivos de configuración para conectarse a la VPN 'corporativa' usando WireGuard (Linux/Windows). El archivo descargado genera un error falso, solicitando a los atacantes descargar 'SopraVPN', un cliente basado en WireGuard modificado desde SourceForge. Este cliente contiene una opción de configuración 'SymmetricKey' que decodifica y ejecuta código PowerShell.

El cliente troyanizado crea una tarea programada en Windows y descarga un componente adicional de Internet.