Direct naar de inhoud
Beveiligingsnieuws

Social engineering met UAC-0145: valse VPN-installatie

UAC-0145 valse VPN

Een nieuwe campagne van de dreigingsgroep UAC-0145 (gelinkt aan Sandworm) draait om social engineering: criminelen benaderen IT-medewerkers met nepwerving en proberen hen vervolgens een valse VPN te laten installeren. Het doel lijkt duidelijk—slachtoffers laten denken dat ze een technische assessment moeten voltooien, terwijl er in werkelijkheid malware-gerelateerde stappen volgen.

Volgens de Oekraïense CERT (CERT-UA) loopt de activiteit al sinds mei 2026. De aanval is bijzonder omdat de “VPN-oplossing” niet alleen bedoeld is om verbindingen mogelijk te maken, maar ook kan worden misbruikt om op het systeem van het slachtoffer commando’s uit te voeren.

Hoe UAC-0145 valse jobinterviews gebruikt

De start van de aanval vindt plaats op vacaturesites. Nadat de aanvallers een cv hebben bekeken, nemen ze contact op met een potentiële kandidaat—vaak een system administrator of andere IT-specialist—namens een IT-bedrijf. In de beschrijving van CERT-UA staat een voorbeeldnaam, maar het mechanisme is vooral: contact via werving.

In eerste instantie verlopen de gesprekken via ingebouwde chatfuncties op de jobplatforms. Daarna verschuift de interactie naar messaging-apps zoals Telegram. In die fase voeren de aanvallers een voorselectiegesprek met vragen over het werk en de Engelse taalvaardigheid, waarbij een persoon zich presenteert als HR-medewerker en verantwoordelijk zou zijn voor screening.

Vervolgens wordt het slachtoffer uitgenodigd voor een Zoom-videogesprek. CERT-UA merkt op dat niet duidelijk is of de deelnemer in beeld een echte persoon is of een synthetisch profiel dat via AI is gegenereerd.

Van Zoom-call naar technische ‘VPN-test’

Na het gesprek sturen de aanvallers aanvullende instructies per e-mail. Daarin staat een technisch onderdeel dat het slachtoffer moet afronden: via een configuratiebestand een verbinding met de corporate VPN opzetten. Daarbij wordt verwezen naar WireGuard en naar het afronden van een “assessment”. Ook wordt er een tweede Zoom-meeting aangekondigd waarin het testen wordt gemonitord.

Het probleem begint wanneer het slachtoffer daadwerkelijk probeert te koppelen met de meegeleverde configuraties. De VPN-client geeft fouten. In plaats van op die fouten te stoppen, volgt dan het klassieke omslagpunt in social engineering: de aanvallers raden aan een custom VPN te downloaden.

Die custom VPN wordt aangeboden via nep-links die de webpagina van een legitiem Europees consult- en softwarebedrijf nabootsen. CERT-UA noemt daarbij domeinvarianten die lijken op “Sopra Steria Bulgaria”, maar die door de beveiligingsdienst als misleidend worden aangemerkt. De download zou plaatsvinden via projecten op SourceForge die volgens de melding niet als gangbare downloads beschikbaar zouden zijn.

Waarom de ‘WireGuard’ variant echt gevaarlijk is

Volgens CERT-UA is de kerntruc dat de aanvallers de WireGuard-codebasis hebben aangepast en vervolgens hebben gecompileerd tot een client met extra functionaliteit. Daardoor werkt het geheel niet zoals een “standaard VPN-client”, maar kan de software op een aangepaste manier met configuratie-instellingen omgaan.

Specifiek beschrijft CERT-UA dat er ondersteuning is toegevoegd voor een niet-standaard optie, “SymmetricKey”. De waarde daarvan bevat gegevens die zijn geëncodeerd in BASE64, waaronder onderdelen die aansluiten op AES-256-GCM (met nonce, ciphertext en een authenticatietag).

Bij het decoderen en ontsleutelen wordt vervolgens een 32-byte waarde afgeleid uit een veld (“PrivateKey”) als cryptografische sleutel. Wat daarna gebeurt is het echte risico: de gedecrypteerde content wordt doorgegeven aan het mechanisme waarmee WireGuard opdrachten kan uitvoeren die gekoppeld zijn aan configuratieopties—met name de optie die bekendstaat voor scripts/commando’s bij het opzetten van verbindingen.

In gewone mensentaal komt het erop neer dat de aangepoetste VPN-client arbitrary commands kan uitvoeren op het host-systeem van het slachtoffer, zonder dat die persoon daar bewust mee instemt of het doorheeft.

Windows en Linux: extra stappen richting een payload

De campagne gaat niet alleen over het manipuleren van VPN-gedrag. CERT-UA beschrijft ook dat de Windows-variant gebruikmaakt van PowerShell om een geplande taak te maken die een tweede payload ophaalt vanaf een externe URL. Op Linux wordt in de beschrijving juist genoemd dat er met cURL een uitvoerbaar bestand wordt gedownload vanaf de infrastructuur van de aanvallers—ook via de VPN.

Welke payload precies volgt, is niet volledig opgehelderd in de disclosure. Maar de richting is helder: de VPN-installatie is een brug naar vervolgstappen die malware kunnen introduceren.

Wat dit zegt over moderne wervingsfraude

De aanpak van UAC-0145 past in een bredere trend: aanvallers gebruiken valse rekruteringsprocessen om toegang te krijgen tot doelapparaten. CERT-UA plaatst de melding in context door te wijzen op eerdere campagnes waarin ook via social engineering IT-systemen werden geïnfecteerd.

Opvallend is dat de aanval niet leunt op één simpele klik. De slachtoffers doorlopen meerdere stappen: cv-screening, berichten via chatplatform en Telegram, video-interactie via Zoom, e-mail met technische instructies, en pas daarna de “download- of install”-fase. Dat maakt de aanval overtuigender en lastiger om als phishing te herkennen.

Praktische bescherming: zo verklein je de kans op schade

CERT-UA roept IT-professionals op om alert te zijn op social engineering-technieken en om organisaties zo in te richten dat besmetting minder kans krijgt. Een paar concrete maatregelen die in de melding terugkomen:

  • Beperk toegang tot corporate resources tot managed devices waarop beveiligingssoftware draait.
  • Zorg dat relevante beleidsregels (policies) zijn geconfigureerd, zodat niet elk willekeurig apparaat of proces zomaar toegang krijgt.
  • Implementeer continue monitoring, zodat verdachte download- en uitvoerpatronen sneller opvallen.

Daarnaast is het verstandig om intern afspraken te maken over hoe technische assessments en VPN-instructies worden aangeboden. Als “VPN-configs” ineens via chat en e-mail buiten het normale proces om worden gedeeld, is dat een sterk signaal om extra verificatie te vragen.

Check: herken signalen van een UAC-0145-achtige aanval

Je herkent dit type campagne niet met één detail, maar met een combinatie van signalen. Denk aan:

  • Onverwachte recruiter- of HR-contacten nadat een cv is bekeken op een jobplatform.
  • Gesprekken die opschuiven naar messaging-apps en video-besprekingen.
  • E-mails met technische stappen die eindigen in “installeer iets om het op te lossen” bij foutmeldingen.
  • Downloadlinks die legitiem lijken, maar via externe projectpagina’s of nagebootste domeinen worden aangeboden.
  • VPN-clients die afwijken van standaardinstallaties of die gedrag vertonen dat verder gaat dan netwerkconnectiviteit.

Wil je verder lezen over vergelijkbare social engineering en exploitketens, dan is dit wellicht interessant: Bron: https://thehackernews.com/2026/08/sandworm-linked-uac-0145-uses-fake-job.html