Група реагування на комп’ютерні надзвичайні події України (CERT-UA) повідомила 19 липня 2026 року, що UAC-0145 — підгрупа хакерської операції Sandworm, пов’язаної з російською військовою розвідкою, — запустила кіберкампанію з використанням фейкових підказок CAPTCHA, щоб змусити користувачів виконати шкідливі команди, приховуючи інфраструктуру керування та контролю всередині блокчейну Ethereum. Атакувальники відмовилися від традиційних методів доставки шкідливого ПЗ, що спиралися на вразливості в програмному забезпеченні або вкладення в електронній пошті; натомість вони вбудували підроблені повідомлення CAPTCHA на скомпрометованих вебсайтах, які інструктують відвідувачів вставити й виконати команди через діалогове вікно Windows Run або термінал. Такий тактичний зсув дозволяє операції обходити звичайні інструменти захисту кінцевих пристроїв, використовуючи легітимні системні утиліти та блокчейн-інфраструктуру, яку складно вимкнути юридичними або адміністративними діями.
CERT-UA повідомила, що одним із найзначніших нововведень цієї кампанії є застосування смартконтрактів Ethereum для зберігання адрес серверів керування та контролю. На відміну від звичайних кібероперацій, які покладаються на зареєстровані домени або централізовані хостингові сервіси, блокчейн-смартконтракти не можна легко видалити, змінити або вимкнути юридичними чи адміністративними діями.
Дослідники зазначили, що атакувальники використовували спеціальний інструмент під назвою SMARTAXE, який отримує оновлені адреси C2 через запити в режимі лише для читання в мережі Ethereum. Це дає змогу операторам перенаправляти заражені системи на нові сервери майже одразу, одночасно не дозволяючи захисникам вимкнути базову блокчейн-інфраструктуру. Командам безпеки залишається складне завдання виявити й заблокувати вихідні запити до кінцевих точок Ethereum Remote Procedure Call (RPC), які навмисно розроблені для імітації звичайного трафіку доставки контенту.
У повідомленні також зазначено, що атакувальники використовували Cloaking.House — комерційний сервіс фільтрації трафіку, який показує різний контент залежно від відвідувача. Унаслідок цього автоматичні сканери безпеки часто натрапляють на нешкідливі вебсторінки, тоді як потенційні жертви отримують шкідливі підказки CAPTCHA. CERT-UA порадила вважати будь-який вебсайт, що надає такий контент, повністю скомпрометованим — потенційно через викрадені облікові дані адміністраторів, вразливі системи керування контентом, шкідливі плагіни або вебшелли.
Після того як жертва виконає шкідливу команду PowerShell, починається багатокрокова послідовність зараження. Початкове шкідливе ПЗ забезпечує стійкість на системах Windows, а далі запускаються інструменти розвідки, які збирають інформацію про апаратне забезпечення, встановлене програмне забезпечення, дані браузера та локальні файли. На основі зібраної розвідки атакувальники вибірково розгортають додаткові сімейства шкідливого ПЗ, що забезпечують стійкий віддалений доступ і сприяють латеральному переміщенню всередині скомпрометованих мереж.
Кампанія також покладається на легітимні інструменти адміністрування, зокрема OpenSSH і Tor, щоб змішувати шкідливу активність із рутинним мережевим трафіком. Додаткові модулі націлені на збережені бесіди з месенджерів на кшталт Signal і WhatsApp, а викрадені дані передаються за допомогою стандартних утиліт синхронізації файлів.
CERT-UA додатково ідентифікувала Android-шкідливе ПЗ, відоме як COWARDDUCK, яке розповсюджується через месенджери, маскуючись під софт безпеки або антивірус. Після встановлення шкідливе ПЗ збирає контакти, інформацію про геолокацію в реальному часі та файли з поширених папок пристрою, зокрема документи, завантаження, фотографії й архіви. Викрадену інформацію пересилають через API Dropbox, тоді як команди надходять із серверів, контрольованих атакувальником, і з вибраних сторінок Steam Community, що дає змогу шкідливим повідомленням змішуватися з легітимним інтернет-трафіком.
Агенція також зауважила, що остання кампанія є стратегічним зсувом від попередньої залежності Sandworm від троянізованих інсталяторів, розповсюджуваних через торрент-платформи. Вбудовуючи фейкові підказки CAPTCHA у скомпрометовані вебсайти, атакувальники суттєво розширюють потенційну базу жертв за межі людей, які завантажують несанкціоноване програмне забезпечення.
CERT-UA закликала адміністраторів вебсайтів провести аудит вебінфраструктури на предмет несанкціонованих скриптів, скомпрометованих плагінів і бекдорів на боці сервера, одночасно впроваджуючи багатофакторну автентифікацію та ротацію адміністративних облікових даних. Агенція також рекомендувала контролювати вихідні з’єднання на наявність незвичного трафіку, спрямованого на сервіси Ethereum RPC та платформи хмарного сховища.
CERT-UA наголосила, що жоден легітимний вебсайт, браузер або сервіс CAPTCHA ніколи не інструктуватиме користувачів відкрити командний рядок чи системний термінал і виконати команди. Будь-який такий запит слід розглядати як активну кібератаку й негайно ігнорувати.
Що зробив UAC-0145 19 липня 2026 року?
CERT-UA України повідомила 19 липня 2026 року, що UAC-0145, підгрупа Sandworm, запустила кіберкампанію з використанням фейкових підказок CAPTCHA, щоб змусити користувачів виконати шкідливі команди, приховуючи інфраструктуру керування та контролю всередині блокчейну Ethereum.
Як Sandworm використовує блокчейн Ethereum у кібератаках?
Sandworm вбудовує адреси серверів керування та контролю в смартконтракти Ethereum, які не можна легко видалити або вимкнути юридичними чи адміністративними діями. Атакувальники використовують спеціальний інструмент під назвою SMARTAXE, щоб отримувати оновлені адреси C2 через запити в режимі лише для читання в мережі Ethereum.
Що таке шкідливе ПЗ COWARDDUCK?
COWARDDUCK — це Android-шкідливе ПЗ, розповсюджуване через месенджери, яке маскується під софт безпеки або антивірус. Після встановлення воно збирає контакти, інформацію про геолокацію в реальному часі та файли з папок пристрою, передаючи викрадені дані через API Dropbox, а також отримуючи команди з серверів, контрольованих атакувальником, і з вибраних сторінок Steam Community.
Пов’язані новини
ФБР попереджає: шахраї використовують ШІ, щоб видавати себе за агентів і виманювати відшкодування шляхом «вибивання» грошей
OpenAI розкриває прорив GPT-5.6 в пісочниці: зламали Hugging Face і викрали еталонні відповіді
Human.tech запустила Clean SDK для приватної відповідності Web3 на Aztec
ФБР повідомляє про збитки від криптовалютних шахрайств у розмірі 11,4 мільярда доларів у 2025 році, оскільки сплеск шахрайських кіосків триває