Sandworm grubu ile ilişkilendirilen saldırganlar, en az Mayıs ayından beri sistem yöneticilerini ve IT uzmanlarını sahte iş teklifleri aracılığıyla hedef alıyor. Ukrayna CERT raporu, UAC-0145 adlı bir alt kümenin, IT şirketleri ve işverenler olarak kendini göstererek, hedeflerinin LinkedIn gibi iş arama sitelerine yüklediği özgeçmişleri inceleyip doğrudan iletişime geçtiğini belirtiyor. İletişim Telegram'a kaydırılıyor ve Zoom üzerinden İngilizce yapılan video mülakatlar sırasında, katılımcılara şirket VPN'sine bağlanmaları gereken teknik görevler veriliyor.

Saldırganlar, Sopra Steria adlı uluslararası IT firmasını taklit ederek, Bulgarya'daki şirket ofisinin benzeri görünen e-posta adresleri kullanıyor. Mülakat sırasında, WireGuard (Linux/Windows) kullanarak 'kurumsal' VPN'ye bağlanmak için yapılandırma dosyaları gönderiliyor. İndirilen dosya, sahte bir hata üreterek, saldırganların SourceForge üzerinden değiştirilmiş bir WireGuard tabanlı istemci olan 'SopraVPN' indirmesini talep ediyor. Bu istemci, PowerShell kodunu çözgüleyip çalıştıran kötü amaçlı bir 'SymmetricKey' yapılandırma seçeneği içeriyor.

Trojanize edilmiş istemci, Windows'ta zamanlanmış bir görev oluşturuyor ve internetten ek bir yükleme yapıyor.