Indeholder trojansk hest: Pas på falske jobtilbud stilet til it-professionelle

Sådan går russiske statshackere fra GRU's Sandworm-gruppe målrettet efter systemadmins og it-folk.

Artikel top billede

(Foto: Sam Oxyak)

Hackere har siden i hvert fald maj haft systemadministratorer og it-fagfolk på sigtekornet i en ny og udspekuleret cyberkampagne.

Og det er nogle af klodens skarpeste hackere, som menes at stå bag. Nemlig den militære efterretningstjeneste GRU's Sandworm-hackere.

Social engineering-kampagnen henvender sig til de it-professionelle ved at udgive sig for it-virksomheder eller rekrutteringsfolk og komme med falske jobtilbud, advarer Bleeping Computer.

Ukraines sikkerhedsmyndigheder oplyser, at de russerne gennemgår målenes CV'er på jobportaler. For nærmest at tage direkte kontakt til det mulige offer.

Samtalen flyttes derefter til Telegram, hvor der aftales et videointerview via Zoom.

Sandworm er den samme gruppe, som stod bag det store cyberangreb mod Mærsk og vedholdende forstyrrelser af det ukrainske elnet.

For at berolige læserne af det Jobindex-ejede Comuterworld er det værd at nævne, at både Jobindex og Computerworld it-jobbank tjekker annoncørerne. Det gælder både dem, der indrykker jobannoncer, og dem, der kontakter kandidater gennem CV-databasen.

Falske jobannoncer er med andre ord primært et problem på internationale jobsites og ikke på de danske.

Her er fremgangsmåden

I et tilfælde, som CERT-UA observerede, udgav angriberen sig for at være fra den internationale it-virksomhed Sopra Steria ved hjælp af tilsyneladende legitime e-mailadresser.

Adresserne lignede dem, som it-virksomhedens rigtige kontor i Bulgarien benytter.

"Samtidig sendes yderligere instruktioner til den tekniske samtale via e-mail, herunder konfigurationsfiler til oprettelse af forbindelse til et 'virksomheds-VPN' ved hjælp af Wireguard (Linux/Windows) med det formål angiveligt at udføre testopgaver," oplyser CERT-UA ifølge Bleeping Computer.

Den downloadede fil er konfigureret til at fremprovokere en falsk fejlmeddelelse. Angriberne opfordrer derefter offeret til at downloade en modificeret WireGuard-baseret klient ved navn "SopraVPN" fra SourceForge.

Den inficerede klient understøtter en skadelig, ikke-standardiseret konfigurationsmulighed, der dekrypterer og udfører indlejret PowerShell-kode.

På Windows opretter den skadelige kommando en planlagt opgave og downloader en yderligere fil fra internettet.

Det ukrainske digitale, beredskabsmyndighed anbefaler, at teleudbydere og it-virksomheder, hvis medarbejdere kan være mål for denne kampagne, begrænser adgangen til virksomhedens ressourcer til administrerede enheder, der overvåges løbende og er beskyttet af Endpoint Detection and Response (EDR).

Den anbefaling gælder også, når medarbejderne benytter privat udstyr.

De står bag

Læses lige nu

    Annonce

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 2. februar 2026 ansat Andreas Dyngberg Pedersen som Solution Architect. Han skal især beskæftige sig med at sætte de overordnede rammer for leverancerne med afsæt i best practice og skalerbarhed. Han kommer fra en stilling som Solution Architect hos Impact commerce. Han er uddannet Hos EUC Syd som Datatekniker og Programmering. Nyt job

    Andreas Dyngberg Pedersen

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. december 2025 ansat Thomas Harboe Hald som Director Commercial Excellence. Thomas skal især beskæftige sig med opbygge og lede vores nye Customer Excellence Office. Thomas kommer fra en stilling som Partner hos Deloitte. Thomas er uddannet hos Copenhagen Business School som Graduate Diploma in Business Administration, Sales & Marketing. Thomas har tidligere beskæftiget sig med digital transformation, IT-strategi, ERP og forretningsudvikling. Nyt job

    Thomas Harboe Hald

    Norriq Danmark A/S

    Netip A/S har pr. 1. august 2026 ansat Thomas B. Steffensen som Seniorkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som Senior IT/OT Network Consultant hos Frontmatec. Nyt job