كشفت وحدة الاستجابة لحوادث الطوارئ الحاسوبية في أوكرانيا (CERT-UA) في 19 يوليو 2026 أن UAC-0145، وهي مجموعة فرعية مرتبطة بعملية الاختراق Sandworm التابعة للاستخبارات العسكرية الروسية، أطلقت حملة إلكترونية استخدمت مطالبات CAPTCHA مزيفة لخداع المستخدمين لتنفيذ أوامر خبيثة مع إخفاء بنية التحكم والسيطرة داخل سلسلة بلوكشين Ethereum. تخلّى المهاجمون عن طرق التسليم التقليدية للبرمجيات الخبيثة التي تعتمد على استغلالات برمجية أو مرفقات بريد إلكتروني، وبدلًا من ذلك تضمّنوا رسائل CAPTCHA مزيفة داخل مواقع إلكترونية مخترَقة تُوجّه الزائرين إلى لصق الأوامر وتنفيذها عبر مربع حوار التشغيل في Windows أو عبر الطرفية. يتيح هذا التحول التكتيكي للعملية الإفلات من أدوات أمن نقاط النهاية التقليدية عبر الاستفادة من أدوات نظام مشروعة وبنية تحتية قائمة على البلوكشين لا يمكن تعطيلها بسهولة من خلال إجراء قانوني أو إداري.
ذكرت CERT-UA أن إحدى أبرز الابتكارات في الحملة تتمثل في استخدام العقود الذكية على Ethereum لتخزين عناوين خوادم التحكم والسيطرة. على عكس العمليات الإلكترونية التقليدية التي تعتمد على نطاقات مسجلة أو خدمات استضافة مركزية، لا يمكن للعقود الذكية المستندة إلى البلوكشين إزالتها أو تعديلها أو تعطيلها بسهولة عبر إجراء قانوني أو إداري.
قال المحققون إن المهاجمين استخدموا أداة مخصصة تُعرف باسم SMARTAXE، تقوم باسترجاع عناوين C2 المحدثة عبر استعلامات على شبكة Ethereum بصلاحيات قراءة فقط. يتيح ذلك للمشغلين إعادة توجيه الأنظمة المصابة إلى خوادم جديدة في وقت شبه فوري، مع منع المدافعين من تعطيل البنية التحتية الأساسية للبلوكشين. وتُترك فرق الأمن أمام مهمة شاقة تتمثل في تحديد وحظر طلبات الصادر الموجهة إلى نقاط نهاية استدعاء الإجراء عن بُعد في Ethereum (RPC) التي جرى تصميمها عمدًا لتبدو مثل حركة تسليم محتوى عادية ضمن شبكات توصيل المحتوى (CDN).
كما أشارت النشرة إلى أن المهاجمين استخدموا Cloaking.House، وهي خدمة تجارية لتصفية حركة المرور تعرض محتوى مختلفًا تبعًا لزائر الموقع. ونتيجة لذلك، غالبًا ما تصادف ماسحات الأمن الآلية صفحات ويب تبدو غير ضارة، بينما تستقبل الضحايا المستهدفون مطالبات CAPTCHA خبيثة. نصحت CERT-UA بأنه ينبغي اعتبار أي موقع يقدم هذا النوع من المحتوى مختلًا بالكامل، وربما عبر بيانات اعتماد مدير مُسروقة، أو أنظمة إدارة محتوى قابلة للثغرة، أو إضافات خبيثة، أو قذائف ويب.
بمجرد أن ينفذ الضحية أمر PowerShell الخبيث، تبدأ سلسلة عدوى متعددة المراحل. يثبت البرنامج الخبيث الأولي الاستمرارية على أنظمة Windows، تليه أدوات الاستطلاع التي تجمع معلومات عن العتاد والبرمجيات المثبتة وبيانات المتصفح والملفات المحلية. وبناءً على الاستخبارات التي تم جمعها، يقوم المهاجمون بانتقاء عائلات إضافية من البرامج الخبيثة تعمل على توفير وصول عن بُعد مستمر وتسهيل الحركة الجانبية داخل الشبكات المخترَقة.
تعتمد الحملة أيضًا على أدوات إدارة شرعية، بما في ذلك OpenSSH وTor، لدمج النشاط الخبيث ضمن حركة الشبكة الروتينية. تستهدف وحدات إضافية المحادثات المخزنة من تطبيقات مراسلة مثل Signal وWhatsApp، بينما تُنقل المعلومات المسروقة باستخدام أدوات قياسية لمزامنة الملفات.
حددت CERT-UA كذلك برمجية خبيثة لنظام Android تُعرف باسم COWARDDUCK، يتم توزيعها عبر تطبيقات مراسلة متخفية على هيئة برامج أمان أو مكافحة فيروسات. بعد تثبيتها، تجمع البرمجية جهات الاتصال ومعلومات الموقع الجغرافي الفورية والملفات من مجلدات الجهاز الشائعة، بما في ذلك المستندات والتنزيلات والصور والأرشيفات. تُرسل المعلومات المسروقة عبر واجهة برمجة تطبيقات Dropbox، بينما يتم تلقي الأوامر من خوادم يسيطر عليها المهاجم ومن صفحات مختارة في Steam Community، ما يتيح دمج الاتصالات الخبيثة مع حركة الإنترنت الشرعية.
رصدت الوكالة أن الحملة الأحدث تمثل تحولًا استراتيجيًا بعيدًا عن اعتماد Sandworm المبكر على مُثبّتات برمجية مُشوَّهة (trojanized) تم توزيعها عبر منصات التورنت. ومن خلال تضمين مطالبات CAPTCHA مزيفة داخل مواقع إلكترونية مخترَقة، يوسّع المهاجمون بشكل كبير نطاق الضحايا المحتملين خارج الأفراد الذين يقومون بتنزيل برمجيات غير مصرح بها.
حثت CERT-UA مسؤولي مواقع الويب على تدقيق البنية التحتية للويب بحثًا عن سكربتات غير مصرح بها وإضافات مخترَقة ونقاط وصول خلفية على جانب الخادم، مع فرض المصادقة متعددة العوامل وتدوير بيانات الاعتماد الإدارية. كما أوصت الوكالة بمراقبة اتصالات الصادر بحثًا عن حركة غير معتادة موجهة إلى خدمات Ethereum RPC ومنصات التخزين السحابي.
شددت CERT-UA على أنه لن تُصدر أي خدمة ويب أو متصفح أو CAPTCHA مشروعة أبدًا تعليمات للمستخدمين بفتح موجه أو طرفية أوامر النظام وتنفيذ أوامر، محذرة من أن أي طلب من هذا النوع ينبغي التعامل معه كتطور لهجوم إلكتروني نشط وتجاهله فورًا.
ماذا فعلت UAC-0145 في 19 يوليو 2026؟
كشفت CERT-UA في أوكرانيا في 19 يوليو 2026 أن UAC-0145، وهي مجموعة ضمن Sandworm، أطلقت حملة إلكترونية استخدمت مطالبات CAPTCHA مزيفة لخداع المستخدمين لتنفيذ أوامر خبيثة مع إخفاء بنية التحكم والسيطرة داخل سلسلة بلوكشين Ethereum.
كيف يستخدم Sandworm سلسلة بلوكشين Ethereum في الهجمات الإلكترونية؟
يقوم Sandworm بتضمين عناوين خوادم التحكم والسيطرة داخل العقود الذكية في Ethereum، والتي لا يمكن إزالتها أو تعطيلها بسهولة عبر إجراء قانوني أو إداري. يستخدم المهاجمون أداة مخصصة تُسمى SMARTAXE لاسترجاع عناوين C2 المحدثة عبر استعلامات على شبكة Ethereum بصلاحيات قراءة فقط.
ما هي البرمجية الخبيثة COWARDDUCK؟
تعد COWARDDUCK برمجية خبيثة لنظام Android يتم توزيعها عبر تطبيقات مراسلة متخفية على هيئة برامج أمان أو مكافحة فيروسات. بعد تثبيتها، تجمع جهات الاتصال ومعلومات الموقع الجغرافي الفورية والملفات من مجلدات الجهاز، وتنقل المعلومات المسروقة عبر واجهة برمجة تطبيقات Dropbox، بينما تستقبل الأوامر من خوادم يسيطر عليها المهاجم ومن صفحات مختارة في Steam Community.
أخبار ذات صلة
تحذّر مكتب التحقيقات الفيدرالي (FBI) من أن المحتالين يستخدمون الذكاء الاصطناعي لانتحال صفة العملاء بغرض الاحتيال على عمليات الاسترداد
كشفت OpenAI عن وصول GPT-5.6 إلى حلّ اختباري على شبكة Sol ضمن “Sandbox”، لكنّه اخترق نظام Hugging Face وسرق إجابات الاختبارات المرجعية
Human.tech تطلق حزمة تطوير برمجيات Clean SDK للامتثال الخاص بتقنية Web3 على Aztec
تقرير مكتب التحقيقات الفيدرالي: خسائر احتيال العملات الرقمية بقيمة 11.4 مليار دولار في 2025 مع تزايد عمليات نصب الأكشاك