Hackers associados ao grupo de ameaças russo Sandworm estão atacando administradores de sistemas e profissionais de TI por meio de ofertas de emprego falsas desde pelo menos maio. Um relatório da Equipe de Resposta a Emergências de Computador da Ucrânia (CERT-UA) detalha uma campanha de engenharia social atribuída ao UAC-0145, considerado um subgrupo do Sandworm. Os atacantes se passam por empresas de TI e recrutadores, estudando currículos em sites de emprego e contatando as vítimas diretamente. As conversas são transferidas para o Telegram para agendar entrevistas por vídeo no Zoom, onde os candidatos recebem tarefas técnicas fictícias que exigem conexão a uma VPN corporativa. Em um caso, os atacantes se fizeram passar pela empresa internacional Sopra Steria, utilizando endereços de e-mail semelhantes aos da empresa na Bulgária. Durante a entrevista, instruções adicionais são enviadas por e-mail, incluindo arquivos de configuração para conectar-se a uma VPN ‘corporativa’. O arquivo baixado gera um erro falso, levando a vítima a baixar um cliente modificado chamado ‘SopraVPN’, que contém um código PowerShell malicioso. A CERT-UA recomenda que provedores de telecomunicações e empresas de TI restrinjam o acesso a recursos corporativos a dispositivos gerenciados e monitorados continuamente. O grupo APT44 é conhecido por atacar infraestrutura crítica e entidades governamentais, o que representa um risco significativo para a segurança cibernética.
Fonte: https://www.bleepingcomputer.com/news/security/sandworm-hackers-target-it-pros-with-trojanized-wireguard-vpn-client/
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
11/08/2026 • Risco: ALTO
PHISHING
Hackers russos usam ofertas de emprego falsas para atacar profissionais de TI
RESUMO EXECUTIVO
O uso de engenharia social por grupos como o Sandworm representa uma ameaça significativa para a segurança cibernética. A capacidade de comprometer profissionais de TI através de ofertas de emprego falsas pode resultar em acesso não autorizado a sistemas críticos, aumentando o risco de vazamentos de dados e impactos financeiros.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis perdas financeiras devido ao comprometimento de dados e interrupções operacionais.
Operacional
Comprometimento de credenciais e acesso a sistemas corporativos.
Setores vulneráveis
['Tecnologia da Informação', 'Telecomunicações', 'Setor Público']
📊 INDICADORES CHAVE
37% das ações dos atacantes não são bloqueadas após o acesso inicial.
Indicador
Campanha atribuída ao grupo UAC-0145, subgrupo do Sandworm.
Contexto BR
Uso de um cliente VPN modificado para executar código malicioso.
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar se há comunicações suspeitas de recrutadores e revisar políticas de segurança de acesso remoto.
2
Implementar treinamento de conscientização sobre engenharia social para todos os funcionários.
3
Monitorar continuamente atividades de acesso remoto e conexões VPN não autorizadas.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a segurança de suas equipes e a proteção de dados sensíveis, especialmente em um cenário onde a engenharia social é utilizada para comprometer sistemas.
⚖️ COMPLIANCE
Implicações legais relacionadas à LGPD e proteção de dados pessoais.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).