Sandworm-Spionage, Hackergruppe

Sandworm-Spionage: Hackergruppe nutzt gefÀlschte VPN gegen Admins

Veröffentlicht am: 11.08.2026 um 19:13 Uhr | Redaktion boerse-global.de

Ukrainische Behörden melden Spionagekampagne gegen Systemadministratoren. Die Gruppe Sandworm nutzt manipulierte VPN-Software, um Netzwerke zu infiltrieren.

CERT-UA warnt: Sandworm-Spionage zielt auf ukrainische IT-Administratoren
Ein Arbeitsplatz mit mehreren Bildschirmen, auf denen Programmcode und Netzwerkverkehr in einem abgedunkelten BĂŒro zu sehen sind. Illustration mit AI erstellt.

Das ukrainische Computer Emergency Response Team (CERT-UA) warnt vor einer neuen, gezielten Cyber-Spionagekampagne, die sich gegen Systemadministratoren in der Ukraine richtet. Hinter den Angriffen wird die staatlich gestĂŒtzte Hackergruppe Sandworm vermutet, die auch unter der Bezeichnung APT44 bekannt ist. Die Angreifer nutzen dabei eine raffinierte Kombination aus Social Engineering und modifizierter Open-Source-Software, um tiefgreifenden Zugriff auf die Infrastruktur ihrer Ziele zu erhalten.

Infiltration ĂŒber gefĂ€lschte Stellenangebote

Nach Erkenntnissen der Sicherheitsbehörden setzt die Gruppe Sandworm auf eine Strategie, die bereits in der Vergangenheit bei anderen staatlichen Akteuren beobachtet wurde. Im Zentrum der Kampagne stehen gefĂ€lschte Jobangebote, die gezielt auf die berufliche IdentitĂ€t von IT-FachkrĂ€ften zugeschnitten sind. Über diese Lockangebote werden die potenziellen Opfer dazu verleitet, eine vermeintlich notwendige VPN-Software herunterzuladen und zu installieren.

Diese Software wird unter dem Namen SopraVPN verbreitet. Um den Anschein von SeriositĂ€t zu wahren, nutzen die Angreifer fĂŒr den Vertrieb die bekannte Entwicklerplattform SourceForge. Durch die Platzierung der Schadsoftware auf einer etablierten Plattform versuchen die Akteure, gĂ€ngige Sicherheitsmechanismen und das Misstrauen der Administratoren zu umgehen.

Technische Details der modifizierten WireGuard-Lösung

Anzeige

Wer sich mit der Abwehr professioneller Infiltrationsversuche befasst, muss die psychologischen Tricks der Angreifer kennen. Dieses kostenlose Anti-Phishing-Paket enthĂŒllt, wie Cyberkriminelle gezielt Schwachstellen ausnutzen und wie Sie Ihr Unternehmen in vier Schritten schĂŒtzen. Anti-Phishing-Paket fĂŒr Unternehmen jetzt gratis herunterladen

Bei SopraVPN handelt es sich technisch gesehen um eine modifizierte Version der rechtmĂ€ĂŸigen VPN-Software WireGuard. Die Angreifer haben den Quellcode der Anwendung so manipuliert, dass sie fĂŒr verdeckte Operationen genutzt werden kann. Ein zentrales Element dieser Modifikation ist die Ausnutzung sogenannter PostUp-Hooks innerhalb der WireGuard-Konfiguration.

Diese Hooks ermöglichen es, unmittelbar nach dem Aufbau einer VPN-Verbindung automatisierte Befehle auszufĂŒhren. Im Fall von SopraVPN werden diese Befehle mit Root-Rechten ausgefĂŒhrt, was den Angreifern die vollstĂ€ndige Kontrolle ĂŒber das betroffene System ermöglicht. CERT-UA wies darauf hin, dass diese FunktionalitĂ€t gezielt fĂŒr die verdeckte AusfĂŒhrung von Befehlen und die anschließende Spionage innerhalb der Netzwerke genutzt wird.

Langfristig angelegte SpionageaktivitÀten

Die Untersuchungen der ukrainischen Cybersicherheits-Experten deuten darauf hin, dass diese Kampagne kein kurzfristiges Ereignis ist. Die AktivitĂ€ten konnten bis in den Mai 2026 zurĂŒckverfolgt werden, was auf eine ĂŒber Monate hinweg geplante und durchgefĂŒhrte Operation schließen lĂ€sst. Das primĂ€re Ziel der Gruppe Sandworm ist dabei die Spionage. Durch den Zugriff auf die Rechner von Systemadministratoren erlangen die Angreifer potenziell weitreichende Berechtigungen fĂŒr das gesamte Unternehmens- oder Behördennetzwerk, in dem die Administratoren tĂ€tig sind.

Anzeige

Angesichts immer komplexerer Bedrohungsszenarien und neuer Gesetze stehen IT-Verantwortliche vor der Herausforderung, ihre Infrastruktur kosteneffizient abzusichern. Erfahren Sie in diesem kostenlosen E-Book, wie Sie aktuelle SicherheitslĂŒcken proaktiv schließen und Ihr Unternehmen langfristig schĂŒtzen. Gratis-E-Book zu Cyber Security Trends sichern

Fachleute betonen, dass die gezielte Ansprache von technischem Personal eine besonders gefĂ€hrliche Eskalationsstufe darstellt, da Administratoren oft ĂŒber die höchsten Privilegien in einer IT-Umgebung verfĂŒgen. Die Verwendung von modifizierter Standardsoftware wie WireGuard erschwert zudem die Entdeckung, da der Netzwerkverkehr einer VPN-Verbindung zunĂ€chst legitim erscheinen kann.

Die Sicherheitsbehörden raten IT-Verantwortlichen zu erhöhter Wachsamkeit bei unaufgeforderten Jobangeboten und der Installation von Software aus nicht verifizierten Quellen, auch wenn diese auf seriös wirkenden Plattformen wie SourceForge gehostet werden. Die Analyse der Kampagne durch CERT-UA verdeutlicht die fortlaufende Bedrohung der ukrainischen IT-Infrastruktur durch hochspezialisierte staatliche Akteure.

Disclaimer...

de | wissenschaft | 69937862 |