Согласно команде реагирования на компьютерные чрезвычайные ситуации Украины (CERT-UA), 19 июля 2026 года агентство раскрыло изощрённую кампанию кибератак, приписываемую UAC-0145 — подгруппе, связанной с российской военной разведкой Sandworm. В ходе атак используются поддельные подсказки CAPTCHA и командная инфраструктура на базе Ethereum. Злоумышленники вынуждают пользователей выполнять вредоносные команды через фальшивые сообщения CAPTCHA на взломанных сайтах, при этом применяя смарт-контракты Ethereum для хранения адресов командных и контрольных серверов — технику, которую нельзя легко пресечь обычными юридическими или административными мерами.
CERT-UA выявила самодельный инструмент SMARTAXE, который получает обновлённые адреса C2 с помощью запросов в сети Ethereum, позволяя атакующим перенаправлять заражённые системы почти сразу. В рамках кампании также разворачивается вредоносное ПО, нацеленное на несколько платформ: Windows и Android, включая COWARDDUCK, которое собирает контакты, геолокацию и файлы из мессенджерных приложений через API Dropbox. CERT-UA предупредила, что ни один легитимный сайт или сервис CAPTCHA никогда не будет инструктировать пользователей выполнять системные команды, и призвала администраторов сайтов провести аудит инфраструктуры на предмет несанкционированных скриптов и внедрить многофакторную аутентификацию.