hacker-news · Crawled Aug 11, 2026

Sandworm-Linked UAC-0145 Uses Fake Job Interviews to Push VPN That Can Run Commands

4 IoCs 1 Actors
Read original article ↗

AI Summary

Russian nation-state threat actor UAC-0145, linked to Sandworm (APT44), is conducting a social engineering campaign targeting Ukrainian IT workers through fake job interviews. The attackers pose as recruiters from legitimate IT companies and lure victims into installing a malicious custom VPN client called SopraVPN, hosted on SourceForge. The backdoored WireGuard-based client allows attackers to execute arbitrary PowerShell commands on compromised systems by decrypting malicious scripts using modified configuration files. The malware also establishes persistence via scheduled tasks on Windows or cURL downloads on Linux to retrieve secondary payloads.

AI-extracted · verify before operational use

Extracted Entities 1 found

Indicators of Compromise 4 extracted

Type Value Detail
Domain soprasteria-bg[.]com Details →
GitHub Repo sourceforge.net/projects/soprabulgariavpn Details →
GitHub Repo sourceforge.net/projects/sopravpn Details →
GitHub Repo sourceforge.net/projects/soprasteriavpn Details →

MITRE ATT&CK TTPs 25 techniques