Sandworm-Spionage: Hackergruppe nutzt gefÀlschte VPN gegen Admins
Veröffentlicht am: 11.08.2026 um 19:13 Uhr | Redaktion boerse-global.de
Das ukrainische Computer Emergency Response Team (CERT-UA) warnt vor einer neuen, gezielten Cyber-Spionagekampagne, die sich gegen Systemadministratoren in der Ukraine richtet. Hinter den Angriffen wird die staatlich gestĂŒtzte Hackergruppe Sandworm vermutet, die auch unter der Bezeichnung APT44 bekannt ist. Die Angreifer nutzen dabei eine raffinierte Kombination aus Social Engineering und modifizierter Open-Source-Software, um tiefgreifenden Zugriff auf die Infrastruktur ihrer Ziele zu erhalten.
Infiltration ĂŒber gefĂ€lschte Stellenangebote
Nach Erkenntnissen der Sicherheitsbehörden setzt die Gruppe Sandworm auf eine Strategie, die bereits in der Vergangenheit bei anderen staatlichen Akteuren beobachtet wurde. Im Zentrum der Kampagne stehen gefĂ€lschte Jobangebote, die gezielt auf die berufliche IdentitĂ€t von IT-FachkrĂ€ften zugeschnitten sind. Ăber diese Lockangebote werden die potenziellen Opfer dazu verleitet, eine vermeintlich notwendige VPN-Software herunterzuladen und zu installieren.
Diese Software wird unter dem Namen SopraVPN verbreitet. Um den Anschein von SeriositĂ€t zu wahren, nutzen die Angreifer fĂŒr den Vertrieb die bekannte Entwicklerplattform SourceForge. Durch die Platzierung der Schadsoftware auf einer etablierten Plattform versuchen die Akteure, gĂ€ngige Sicherheitsmechanismen und das Misstrauen der Administratoren zu umgehen.
Technische Details der modifizierten WireGuard-Lösung
Wer sich mit der Abwehr professioneller Infiltrationsversuche befasst, muss die psychologischen Tricks der Angreifer kennen. Dieses kostenlose Anti-Phishing-Paket enthĂŒllt, wie Cyberkriminelle gezielt Schwachstellen ausnutzen und wie Sie Ihr Unternehmen in vier Schritten schĂŒtzen. Anti-Phishing-Paket fĂŒr Unternehmen jetzt gratis herunterladen
Bei SopraVPN handelt es sich technisch gesehen um eine modifizierte Version der rechtmĂ€Ăigen VPN-Software WireGuard. Die Angreifer haben den Quellcode der Anwendung so manipuliert, dass sie fĂŒr verdeckte Operationen genutzt werden kann. Ein zentrales Element dieser Modifikation ist die Ausnutzung sogenannter PostUp-Hooks innerhalb der WireGuard-Konfiguration.
Diese Hooks ermöglichen es, unmittelbar nach dem Aufbau einer VPN-Verbindung automatisierte Befehle auszufĂŒhren. Im Fall von SopraVPN werden diese Befehle mit Root-Rechten ausgefĂŒhrt, was den Angreifern die vollstĂ€ndige Kontrolle ĂŒber das betroffene System ermöglicht. CERT-UA wies darauf hin, dass diese FunktionalitĂ€t gezielt fĂŒr die verdeckte AusfĂŒhrung von Befehlen und die anschlieĂende Spionage innerhalb der Netzwerke genutzt wird.
Langfristig angelegte SpionageaktivitÀten
Die Untersuchungen der ukrainischen Cybersicherheits-Experten deuten darauf hin, dass diese Kampagne kein kurzfristiges Ereignis ist. Die AktivitĂ€ten konnten bis in den Mai 2026 zurĂŒckverfolgt werden, was auf eine ĂŒber Monate hinweg geplante und durchgefĂŒhrte Operation schlieĂen lĂ€sst. Das primĂ€re Ziel der Gruppe Sandworm ist dabei die Spionage. Durch den Zugriff auf die Rechner von Systemadministratoren erlangen die Angreifer potenziell weitreichende Berechtigungen fĂŒr das gesamte Unternehmens- oder Behördennetzwerk, in dem die Administratoren tĂ€tig sind.
Angesichts immer komplexerer Bedrohungsszenarien und neuer Gesetze stehen IT-Verantwortliche vor der Herausforderung, ihre Infrastruktur kosteneffizient abzusichern. Erfahren Sie in diesem kostenlosen E-Book, wie Sie aktuelle SicherheitslĂŒcken proaktiv schlieĂen und Ihr Unternehmen langfristig schĂŒtzen. Gratis-E-Book zu Cyber Security Trends sichern
Fachleute betonen, dass die gezielte Ansprache von technischem Personal eine besonders gefĂ€hrliche Eskalationsstufe darstellt, da Administratoren oft ĂŒber die höchsten Privilegien in einer IT-Umgebung verfĂŒgen. Die Verwendung von modifizierter Standardsoftware wie WireGuard erschwert zudem die Entdeckung, da der Netzwerkverkehr einer VPN-Verbindung zunĂ€chst legitim erscheinen kann.
Die Sicherheitsbehörden raten IT-Verantwortlichen zu erhöhter Wachsamkeit bei unaufgeforderten Jobangeboten und der Installation von Software aus nicht verifizierten Quellen, auch wenn diese auf seriös wirkenden Plattformen wie SourceForge gehostet werden. Die Analyse der Kampagne durch CERT-UA verdeutlicht die fortlaufende Bedrohung der ukrainischen IT-Infrastruktur durch hochspezialisierte staatliche Akteure.
