러시아 해킹 집단 산드웜 (Sandworm) 소속 공격자가 IT 전문가들을 대상으로 한 사회 공학 캠페인을 진행 중이며, 유령 VPN 클라이언트를 배포하여 악성 코드를 실행시키고 있습니다. CERT-UA 보고서에 따르면 공격자는 구인 사이트에서 업로드된 이력서를 분석한 후 초빙을 제안하고 Zoom 인터뷰를 통해 기술적 과제를 부여하며 WireGuard 기반의 변조된 'SopraVPN' 클라이언트 다운로드를 유도합니다. 이 악성 클라이언트는 비표준 SymmetricKey 설정 옵션을 사용하여 PowerShell 코드를 암호화 및 실행시키며, Windows에서는 스케줄링 작업과 추가 페이로드 다운로드를 수행하고 Linux에서는 cURL 을 통해 다른 실행 파일을 가져옵니다.
원문 보기 →