Nhóm Sandworm sử dụng CAPTCHA giả và blockchain Ethereum để thực hiện các cuộc tấn công mạng

ETH1,08%
DBX-2,75%

Đội Phản ứng Sự cố Máy tính của Ukraine (CERT-UA) đã tiết lộ vào ngày 19 Tháng 7, 2026 rằng UAC-0145, một nhóm thuộc chiến dịch tin tặc Sandworm liên quan tình báo quân sự Nga, đã khởi động một chiến dịch mạng lưới bằng cách sử dụng các lời nhắc CAPTCHA giả để lừa người dùng thực hiện các lệnh độc hại trong khi che giấu hạ tầng chỉ huy-và-kiểm soát (command-and-control) bên trong blockchain Ethereum. Kẻ tấn công đã bỏ các phương thức phân phối mã độc truyền thống dựa trên khai thác lỗ hổng phần mềm hoặc tệp đính kèm qua email; thay vào đó, chúng nhúng các thông điệp CAPTCHA giả mạo trên các trang web đã bị xâm nhập, hướng dẫn khách truy cập dán và thực thi lệnh thông qua hộp thoại Windows Run hoặc terminal. Sự thay đổi chiến thuật này giúp hoạt động né tránh các công cụ an ninh điểm cuối thông thường bằng cách tận dụng các tiện ích hệ thống hợp pháp và hạ tầng dựa trên blockchain, thứ không thể bị vô hiệu hóa dễ dàng bằng các biện pháp pháp lý hay hành chính.

Sandworm Nhúng Hạ tầng Lệnh vào Hợp đồng Thông minh Ethereum

CERT-UA cho biết một trong những cải tiến quan trọng nhất của chiến dịch là việc sử dụng hợp đồng thông minh Ethereum để lưu trữ địa chỉ máy chủ command-and-control. Khác với các hoạt động mạng lưới thông thường dựa vào tên miền đã đăng ký hoặc dịch vụ lưu trữ tập trung, các hợp đồng thông minh dựa trên blockchain không thể dễ dàng bị gỡ bỏ, thay đổi hoặc vô hiệu hóa thông qua hành động pháp lý hay hành chính.

Các nhà điều tra cho biết kẻ tấn công đã sử dụng một công cụ tùy biến có tên SMARTAXE, công cụ này truy xuất các địa chỉ C2 đã được cập nhật thông qua các truy vấn mạng Ethereum ở chế độ chỉ đọc. Điều này cho phép các nhà vận hành chuyển hướng các hệ thống bị nhiễm sang máy chủ mới gần như ngay lập tức, đồng thời ngăn các nhà phòng thủ vô hiệu hóa hạ tầng blockchain nền tảng. Lực lượng an ninh còn lại với nhiệm vụ khó khăn là xác định và chặn các yêu cầu truy cập ra ngoài (outbound) tới các điểm cuối Ethereum Remote Procedure Call (RPC) đã được cố tình thiết kế để trông giống lưu lượng mạng phân phối nội dung thông thường (CDN).

Thông báo bảo mật cũng ghi nhận kẻ tấn công sử dụng Cloaking.House, một dịch vụ lọc lưu lượng thương mại hiển thị nội dung trang web khác nhau tùy theo khách truy cập. Do đó, các bộ quét an ninh tự động thường gặp những trang web vô hại, trong khi các nạn nhân nhắm tới lại nhận các lời nhắc CAPTCHA độc hại. CERT-UA khuyến cáo rằng mọi trang web phân phát nội dung như vậy nên được coi là đã bị xâm nhập hoàn toàn, có thể thông qua thông tin xác thực quản trị bị đánh cắp, hệ thống quản lý nội dung dễ tổn thương, plugin độc hại hoặc web shell.

Chiến dịch Triển khai Công cụ SMARTAXE và Mã độc đa Nền tảng

Sau khi nạn nhân thực thi lệnh PowerShell độc hại, một chuỗi lây nhiễm nhiều giai đoạn sẽ bắt đầu. Mã độc ban đầu thiết lập tính bền vững trên các hệ thống Windows, sau đó là các công cụ trinh sát thu thập thông tin về phần cứng, phần mềm đã cài đặt, dữ liệu trình duyệt và các tệp cục bộ. Dựa trên thông tin tình báo thu thập được, kẻ tấn công triển khai có chọn lọc thêm các họ mã độc khác, cung cấp truy cập từ xa bền vững và hỗ trợ di chuyển ngang (lateral movement) trong các mạng bị xâm nhập.

Chiến dịch cũng dựa vào các công cụ quản trị hợp pháp, bao gồm OpenSSH và Tor, để hòa trộn hoạt động độc hại với lưu lượng mạng thường nhật. Các mô-đun bổ sung nhắm vào các cuộc trò chuyện đã lưu từ các ứng dụng nhắn tin như Signal và WhatsApp, trong khi thông tin bị đánh cắp được chuyển bằng các tiện ích đồng bộ tệp tiêu chuẩn.

CERT-UA cũng xác định mã độc Android được gọi là COWARDDUCK, được phân phối thông qua các ứng dụng nhắn tin ngụy trang thành phần mềm bảo mật hoặc phần mềm diệt virus. Sau khi được cài đặt, mã độc thu thập danh bạ, thông tin định vị địa lý thời gian thực và tệp từ các thư mục thiết bị thường dùng, bao gồm tài liệu, lượt tải xuống, ảnh và kho lưu trữ. Thông tin bị đánh cắp được truyền qua Dropbox API, trong khi các lệnh được nhận từ các máy chủ do kẻ tấn công điều khiển và các trang Steam Community được chọn, giúp các liên lạc độc hại hòa trộn với lưu lượng internet hợp pháp.

Cơ quan này quan sát rằng chiến dịch mới nhất thể hiện sự thay đổi chiến lược so với việc Sandworm trước đây dựa vào các bộ cài đặt phần mềm bị trojan hóa được phân phối qua nền tảng torrent. Bằng cách nhúng các lời nhắc CAPTCHA giả vào các trang web bị xâm nhập, kẻ tấn công mở rộng đáng kể nhóm nạn nhân tiềm năng vượt ra ngoài những cá nhân tải xuống phần mềm trái phép.

CERT-UA Đưa ra Khuyến nghị Bảo mật Web và Giám sát

CERT-UA đã thúc giục quản trị viên trang web kiểm toán hạ tầng web để tìm các tập lệnh trái phép, plugin bị xâm nhập và cửa hậu phía máy chủ, đồng thời thực thi xác thực đa yếu tố và xoay vòng thông tin xác thực quản trị. Cơ quan này cũng khuyến nghị giám sát các kết nối ra ngoài đối với lưu lượng bất thường hướng tới các dịch vụ Ethereum RPC và các nền tảng lưu trữ đám mây.

CERT-UA nhấn mạnh rằng không có trang web hợp pháp, trình duyệt hoặc dịch vụ CAPTCHA nào từng hướng dẫn người dùng mở prompt lệnh hoặc terminal hệ thống và thực thi lệnh; cảnh báo rằng mọi yêu cầu như vậy phải được coi là một cuộc tấn công mạng đang diễn ra và cần bị bỏ qua ngay lập tức.

FAQ

UAC-0145 đã làm gì vào ngày 19 Tháng 7, 2026?
CERT-UA của Ukraine đã tiết lộ vào ngày 19 Tháng 7, 2026 rằng UAC-0145, một nhóm thuộc Sandworm, đã khởi động một chiến dịch mạng lưới dùng lời nhắc CAPTCHA giả để lừa người dùng thực thi các lệnh độc hại trong khi che giấu hạ tầng command-and-control bên trong blockchain Ethereum.

Sandworm sử dụng blockchain Ethereum như thế nào trong các cuộc tấn công mạng?
Sandworm nhúng địa chỉ máy chủ command-and-control vào các hợp đồng thông minh Ethereum, thứ không thể dễ dàng bị gỡ bỏ hoặc vô hiệu hóa thông qua hành động pháp lý hay hành chính. Kẻ tấn công dùng một công cụ tùy biến có tên SMARTAXE để truy xuất các địa chỉ C2 đã cập nhật thông qua các truy vấn mạng Ethereum chỉ đọc.

Mã độc COWARDDUCK là gì?
COWARDDUCK là mã độc Android được phân phối thông qua các ứng dụng nhắn tin ngụy trang thành phần mềm bảo mật hoặc phần mềm diệt virus. Khi được cài đặt, nó thu thập danh bạ, thông tin định vị địa lý thời gian thực và các tệp từ các thư mục thiết bị, truyền thông tin bị đánh cắp qua Dropbox API trong khi nhận các lệnh từ các máy chủ do kẻ tấn công điều khiển và các trang Steam Community được chọn.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ các nguồn bên thứ ba và chỉ mang tính chất tham khảo. Thông tin này không phản ánh quan điểm hoặc ý kiến của Gate và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Giao dịch tài sản ảo tiềm ẩn rủi ro cao. Vui lòng không chỉ dựa vào thông tin trên trang này khi đưa ra quyết định. Để biết thêm chi tiết, vui lòng xem Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận