LONDON (IT BOLTWISE) – CERT-UA beschreibt eine neue Social-Engineering-Kampagne, die IT-Mitarbeiter mit gefälschten Job-Interviews in die Falle locken soll. Die Angreifer tarnen sich als Recruiter, wechseln nach der ersten Kontaktaufnahme über Online-Chats zu Telegram und führen danach Zoom-Gespräche. Kern der Attacke ist ein manipuliertes WireGuard-Setup, das beim Zugriff auf interne Ressourcen willkürliche Befehle ausführt und anschließend weitere Payloads nachlädt. Seit Mai 2026 läuft die Kampagne laut Sicherheitsbehörde weiter, während IT-Teams vor allem auf den Missbrauch von VPN-Konfigurationen und Interview-E-Mails achten sollen.

Sandworm: UAC-0145 nutzt Fake-Interviews, um WireGuard mit Payload zu infizieren
Sandworm: UAC-0145 nutzt Fake-Interviews, um WireGuard mit Payload zu infizieren (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Eine neue Social-Engineering-Kampagne zeigt, wie weit sich VPN-Umgebungen inzwischen als Angriffsmittel missbrauchen lassen. Laut CERT-UA zielt ein russischer staatlich unterstützter Bedrohungscluster, den die Behörde unter UAC-0145 führt, auf IT-Fachkräfte ab, indem er sich als Recruiting-Team tarnt und Opfer zur Installation von Schadsoftware über den Umweg „Bewerbungsgespräch“ bewegt. Auffällig ist dabei nicht nur die Inszenierung über mehrere Kanäle, sondern auch der technische Kern: Die Täter nutzen ein „vergiftetes“ VPN-Setup, das auf WireGuard basiert und beim späteren Verbindungsversuch nicht nur die Verbindung herstellen soll, sondern aktiv Befehle auf dem Zielsystem ausführt. Das ist ein Paradigmenwechsel gegenüber klassischen Phishing-Varianten, bei denen Dateien oder Links im Vordergrund stehen.

Der Ablauf beginnt laut CERT-UA auf Job-Such-Websites: Nach dem Blick auf den Lebenslauf kontaktieren die Angreifer das potenzielle Opfer typischerweise als „IT-Repräsentant“ einer Firma. Die erste Kommunikation läuft zunächst über den in solchen Portalen integrierten Chat, anschließend wechseln die Angreifer laut Beschreibung in Messaging-Apps wie Telegram. In der folgenden Konversation behauptet ein vermeintlicher HR-Verantwortlicher, den Screening-Prozess für ein europäisches Beratungs- und Softwareunternehmen (genannt wird Sopra Steria Bulgaria) zu steuern. Konkrete Rückfragen zur Arbeit und zur englischen Sprache sollen das Gespräch realistisch wirken lassen, bevor die Kandidaten zu einem Zoom-Video-Call eingeladen werden.

Technisch interessant wird es dann in zwei Schichten: Erstens, weil die Behörde darauf hinweist, dass beim Zoom-Interview unklar bleibt, ob das auftauchende Gegenüber ein echter Teilnehmer ist oder eine synthetische Persona, die mit KI erzeugt wurde. Zweitens, weil parallel zum Video-Call in einer E-Mail technische Interviewanweisungen verschickt werden. Dazu gehören Konfigurationsdateien, mit denen ein „corporate VPN“ über WireGuard eingerichtet werden soll, sowie ein Link zu einem zweiten Zoom-Meeting, bei dem der Test „überwacht“ werden soll. Diese Kombination aus zeitlich getakteter Kommunikationsspur und scheinbar legitimer Technik reduziert die Wahrscheinlichkeit, dass Opfer frühzeitig misstrauisch werden – gerade dann, wenn sie selbst in IT-Kontexten agieren.

Der eigentliche Angriff startet laut CERT-UA jedoch beim Versuch, die bereitgestellten WireGuard-Konfigurationen zu verwenden. Das Opfer sieht dann Fehlermeldungen, woraufhin die Angreifer zum Download einer benutzerdefinierten VPN-Lösung mit dem Namen „SopraVPN“ raten. Der Download-Mechanismus ist dabei nach den Angaben so gestaltet, dass ein Link eine Seite imitieren soll, die wie die Domain eines genannten Unternehmens wirkt (genannt werden fiktive/imitierte URLs). CERT-UA und eine weitere Analyse identifizierten zusätzlich ein drittes SourceForge-Projekt, das als „Open-Source“-Corporate-VPN beschrieben wird; in der Praxis seien jedoch alle genannten Projekte nicht verfügbar. Für die Bedrohung ist das dennoch weniger relevant als der nächste Punkt: Die „Poisoned“-WireGuard-Komponente ist laut Behörde aus dem WireGuard-Quellcode kompiliert, aber mit gezielten Modifikationen versehen.

Konkret beschreibt CERT-UA eine zusätzliche Unterstützung für eine nicht standardisierte Konfigurationsoption namens „SymmetricKey“. Der Wert dieser Option enthält den Angaben zufolge BASE64-kodierte Daten für AES-256-GCM – darunter ein Nonce, Ciphertext und ein Authentifizierungs-Tag. Außerdem wird ein 32-Byte-Wert, der nach dem Dekodieren aus „PrivateKey“ entsteht, als AES-256-Schlüssel verwendet. Der so entschlüsselte Inhalt wird als PowerShell-Code behandelt und dann über WireGuards Standardmechanismus „runScriptCommand“ in die Ausführungsschicht eingebracht; genau dieser Mechanismus sei bei WireGuard unter anderem dafür gedacht, Befehle zu verarbeiten, die in Optionen wie „PostUp“ spezifiziert werden. Übersetzt in eine Sicherheitsbrille bedeutet das: Die manipulierte VPN-Implementierung kann ohne Wissen des Anwenders beliebige Befehle auf dem Host ausführen.

Die zweite Stufe folgt laut CERT-UA je nach Betriebssystem unterschiedlich. Auf Windows nutze der VPN-Client PowerShell, um eine geplante Aufgabe (scheduled task) zu erstellen, die anschließend eine zweite Payload von einer Remote-Adresse lädt. Auf Linux hingegen greift die Angreifer-Variante zu cURL, um ein ausführbares Artefakt über die Angreifer-Infrastruktur per VPN nachzuladen. Was genau diese nächste Payload tut, bleibt in der Meldung ausdrücklich unklar. Für IT-Sicherheitsverantwortliche ist das trotzdem bereits ausreichend, um die Prioritäten zu verschieben: In diesem Szenario ist „VPN verbinden“ kein rein netzwerkseitiger Schritt mehr, sondern ein Ausführungshebel, wenn die Client-Software manipuliert oder die Konfigurationskette kompromittiert wurde.

Aus Marktsicht passt das in eine breitere Entwicklung, bei der sich Bedrohungsakteure zunehmend professionell in IT-Workflows einklinken. CERT-UA ordnet die Aktivität als laufende Kampagne seit Mai 2026 ein und verweist außerdem auf einen zeitnahen Vorgang: Weniger als einen Monat zuvor wurde ein weiterer Ansatz genannt, der mit dem ClickFix-Taktikmuster Maschinen in der Ukraine mit datendiebender Schadsoftware infizieren sollte. Daneben wird betont, dass gefälschte Recruiting-Kampagnen inzwischen nicht mehr nur ein einzelnes Akteursprofil sind, sondern auch von anderen Gegnergruppen genutzt werden. Das unterstreicht, dass die Angriffsfläche nicht allein „E-Mail“ oder „Browser“ ist, sondern der gesamte Prozess, in dem Personal- und Technikthemen vermischt werden.

Praktische Schutzmaßnahmen sollten sich daher an zwei Hebeln orientieren: zum einen die Abschirmung vor Social Engineering, zum anderen die Verhinderung, dass VPN-Zugang auf unverwalteten Endgeräten blind vertraut wird. CERT-UA empfiehlt Organisationen, den Zugriff auf Unternehmensressourcen nur von gemanagten Geräten zu erlauben, auf denen passende Sicherheitssoftware installiert ist, und die relevanten Richtlinien so zu konfigurieren, dass sie zu dieser Zugriffssituation passen. Außerdem fordert die Behörde kontinuierliches Monitoring, damit ungewöhnliche Ereignisse – etwa unerwartete Client-Installationen, abweichende VPN-Client-Versionen oder automatisierte Task-Erstellungen – früh sichtbar werden. Für IT-Teams heißt das im Alltag: Jede „VPN-Konfigurationsdatei aus dem Interview“-Kette sollte als potenzielles Angriffsartefakt behandelt werden, bis sie über ein internes, abgesichertes Verfahren verifiziert ist.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Sandworm: UAC-0145 nutzt Fake-Interviews, um WireGuard mit Payload zu infizieren - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Sandworm: UAC-0145 nutzt Fake-Interviews, um WireGuard mit Payload zu infizieren".
Stichwörter AI Artificial Intelligence CERT-UA Cybersecurity Fake Recruitment Hacker IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit PowerShell Russland Sandworm Scheduled Task Social Engineering Telegram Uac-0145 VPN Wireguard Zoom
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Eurokurs bleibt stabil: EZB-Referenz bei 1,1540 US-Dollar


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Sandworm: UAC-0145 nutzt Fake-Interviews, um WireGuard mit Payload zu infizieren" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Sandworm: UAC-0145 nutzt Fake-Interviews, um WireGuard mit Payload zu infizieren" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Sandworm: UAC-0145 nutzt Fake-Interviews, um WireGuard mit Payload zu infizieren« bei Google Deutschland suchen, bei Bing oder Google News!


    619 Leser gerade online auf IT BOLTWISE
    KI-Jobs