Saltar al contenido
Beveiligingsnieuws

Entrevistas de trabajo falsas: riesgo real de UAC-0145

UAC-0145 valse VPN

Las entrevistas de trabajo falsas no solo buscan robar información o iniciar conversaciones fraudulentas: una campaña atribuida a un grupo vinculado a Sandworm (UAC-0145) apunta a personal de TI en Ucrania para empujar la instalación de una VPN que puede terminar ejecutando comandos en el equipo de la víctima. El aviso publicado por CERT-UA describe una estrategia planificada, con varias capas de engaño y un objetivo técnico claramente definido.

En términos simples, el ataque combina ingeniería social con una carga técnica: el proceso “de selección” desemboca en instrucciones y archivos para conectarse a una VPN supuestamente asociada a una empresa real. Pero el resultado no es el esperado. La guía errónea conduce a un cliente alterado, derivado de WireGuard, que sirve para ejecutar acciones maliciosas sin que el usuario lo perciba.

Cómo funciona la campaña: de la vacante al enlace de Zoom

El proceso comienza en sitios web de búsqueda de empleo. Después de que el atacante revisa un currículum, contacta a la posible víctima, con frecuencia un administrador de sistemas o un especialista de TI, haciéndose pasar por reclutadores de una empresa de tecnología. CERT-UA indica que la comunicación inicial se realiza mediante el chat integrado de la plataforma.

Luego, el diálogo se traslada a aplicaciones de mensajería, especialmente Telegram. Allí, el supuesto reclutador se presenta como un responsable de recursos humanos que afirma estar a cargo del filtrado de candidatos para una empresa de consultoría y software con sede en Europa (según el reporte, Sopra Steria Bulgaria).

Durante esta fase, los mensajes incluyen preguntas generales sobre el trabajo y también una evaluación de conocimientos de inglés. Si la víctima continúa, los atacantes invitan a participar en una videollamada Zoom como parte del “proceso de entrevista”.

La entrevista se “realiza”, pero la participación podría ser falsa

En el reporte, CERT-UA señala que la videollamada parece desarrollarse con normalidad: aparece un hombre que habla en inglés y se muestra como una persona de entre 30 y 35 años.

Sin embargo, el equipo ucraniano remarca que no está claro si el participante es real o si se trata de una persona sintética generada con IA. Esta ambigüedad es importante: incluso cuando el encuentro parece convincente, el objetivo del atacante no es el reclutamiento, sino el siguiente paso técnico que se enviará por otros canales.

Del chat al correo: archivos para configurar una VPN

Tras la videollamada, los atacantes envían instrucciones por correo electrónico. El contenido incluye archivos de configuración para conectarse a una VPN mediante WireGuard, presentada como necesaria para completar una evaluación.

Además, se incluye un vínculo a una segunda sesión de Zoom donde, supuestamente, se monitorea el examen. Esta combinación de “entrevista” y “prueba técnica” crea presión y continuidad, dos factores que suelen favorecer que el objetivo siga el flujo sin detenerse a verificar.

La trampa técnica: una versión alterada de WireGuard

Si la víctima intenta conectarse a través de los archivos de configuración proporcionados, aparecen errores. En lugar de admitir que la prueba falló, los atacantes cambian el enfoque: recomiendan descargar una solución VPN personalizada llamada SopraVPN.

El enlace para descargar el supuesto cliente VPN se presenta como si correspondiera a un sitio asociado a Sopra Steria Bulgaria, pero en realidad remite a proyectos falsos alojados en SourceForge, con rutas que imitan nombres relacionados. CERT-UA también menciona un tercer proyecto en SourceForge que describe una “VPN corporativa de código abierto”, orientada a accesos remotos seguros. No obstante, el reporte especifica que estos proyectos no están disponibles para descarga, lo que sugiere que el objetivo era provocar el intento de instalación o guiar a otra trayectoria.

Lo más relevante es el núcleo del engaño: CERT-UA explica que el cliente utilizado por los atacantes está construido a partir del código fuente de WireGuard, pero con modificaciones. Una de ellas incorpora soporte para la opción no estándar “SymmetricKey” dentro del procesamiento de configuración.

El valor de esa opción incluye datos codificados en BASE64 que contienen elementos relacionados con AES-256-GCM: un nonce, un texto cifrado y una etiqueta de autenticación. Luego, se utiliza un valor derivado del campo “PrivateKey” como clave AES-256. Después, un fragmento de PowerShell descifra el contenido y lo entrega al mecanismo estándar de WireGuard, concretamente al que se usa con la opción “PostUp”.

En otras palabras, esa VPN “envenenada” permite que el atacante ejecute comandos arbitrarios en el equipo de la víctima, sin que la víctima tenga conocimiento de esa consecuencia.

Windows y Linux: tareas programadas y descargas encadenadas

El reporte también describe diferencias entre variantes para distintos sistemas. En Windows, el cliente VPN aprovecha un comando de PowerShell para crear una tarea programada que descargará una segunda carga (payload) desde una URL remota.

En Linux, la variante utiliza cURL para descargar el ejecutable desde la infraestructura del atacante a través de la VPN.

La identidad o la función exacta del siguiente componente no se detalla en el aviso. Aun así, el patrón es claro: primero se busca instalar o usar la herramienta bajo instrucciones fraudulentas y, una vez que se establece el flujo, se inicia una fase posterior desde la red del atacante.

Por qué el ataque es difícil de detectar

Esta campaña combina varios elementos que dificultan la evaluación rápida del riesgo. Por un lado, los mensajes y las videollamadas se integran en un proceso que parece “real”. Por otro, el paso técnico usa una herramienta conocida (WireGuard) y una estructura de configuración que, en circunstancias normales, resultaría familiar para profesionales de TI.

Además, el atacante maneja el resultado de los errores de conexión: si la víctima se enfrenta a fallos, recibe una “solución” que la orienta hacia otro archivo o descarga. Ese tipo de retroalimentación reduce la probabilidad de que el usuario detenga el proceso y verifique el origen.

Recomendaciones de CERT-UA para proteger equipos de TI

CERT-UA insta a profesionales de TI a vigilar señales de ingeniería social y a reforzar políticas internas para reducir la superficie de ataque. Entre las medidas recomendadas, destacan las siguientes:

  • Limitar el acceso a recursos corporativos a dispositivos gestionados, con software de seguridad adecuado instalado.
  • Asegurarse de que las políticas relevantes estén configuradas para controlar el acceso y el uso de herramientas.
  • monitoreo continuo para detectar comportamientos anómalos en equipos y accesos.

Estas acciones no solo ayudan a bloquear la ejecución de cargas maliciosas, sino también a descubrir intentos previos (por ejemplo, comunicaciones sospechosas, enlaces no verificados o configuraciones inusuales).

Un patrón que se repite: reclutamiento falso como vía de acceso

El aviso llega antes de que la discusión sobre el tema pierda impulso. CERT-UA recuerda que el grupo vinculado a amenazas estatales rusas ya había usado, meses atrás, otras tácticas de ingeniería social, como ClickFix, con el objetivo de comprometer sistemas ucranianos y robar datos.

Con esta nueva evidencia, se refuerza una tendencia preocupante: actores vinculados a Rusia, pero también adversarios de otros países, han incorporado campañas de reclutamiento para obtener acceso no autorizado. En muchos casos, el proceso parece una puerta de entrada “normal” a la organización, pero en realidad funciona como un mecanismo de selección para equipos con acceso técnico.

Conclusión: alerta sobre el engaño y verifica siempre

Las entrevistas de trabajo falsas descritas por CERT-UA muestran cómo la ingeniería social puede llegar hasta la configuración de una VPN capaz de ejecutar comandos. La combinación de chats en plataformas conocidas, entrevistas por videollamada y archivos técnicos hace que el engaño sea más creíble, incluso para personal experimentado.

La mejor defensa pasa por controles internos: acceso solo desde dispositivos gestionados, políticas bien definidas y monitoreo continuo. Si un proceso de “reclutamiento” incluye enlaces, configuraciones de VPN o descargas fuera de canales verificados, conviene detenerse y comprobar el origen antes de avanzar.

Fuente: https://thehackernews.com/2026/08/sandworm-linked-uac-0145-uses-fake-job.html