Sandwormグループに関連する攻撃者は、少なくとも5月からシステム管理者やIT専門家を偽の求人情報を通じて狙っている。ウクライナCERTの報告によると、UAC-0145と呼ばれるサブセットは、IT企業や雇用主として振る舞い、ターゲットがLinkedInなどの求人サイトにアップロードした履歴書を調査し、直接連絡を取っている。連絡はTelegramに移され、Zoomを通じた英語でのビデオ面接中に、参加者に企業VPNに接続する必要がある技術的なタスクが与えられる。

攻撃者は、国際的なIT企業Sopra Steriaを偽装し、ブルガリアの企業オフィスに似たメールアドレスを使用している。面接中、WireGuard(Linux/Windows)を使用して「企業」VPNに接続するための設定ファイルが送信される。ダウンロードされたファイルは偽のエラーを発生させ、攻撃者がSourceForgeから変更されたWireGuardベースのクライアント「SopraVPN」のダウンロードを要求する。このクライアントには、PowerShellコードを解凍して実行する悪意のある「SymmetricKey」設定オプションが含まれている。

Trojan化されたクライアントは、Windowsでスケジュールされたタスクを作成し、インターネットから追加のペイロードをダウンロードする。