De acuerdo con el Equipo de Respuesta a Incidentes de Ciberseguridad de Ucrania (CERT-UA), el 19 de julio de 2026 la agencia dio a conocer una sofisticada campaña de ciberataques atribuida a UAC-0145, un subgrupo vinculado a la inteligencia militar rusa de Sandworm, que utiliza mensajes falsos de CAPTCHA y una infraestructura de mando y control basada en Ethereum. Los atacantes engañan a los usuarios para que ejecuten comandos maliciosos mediante mensajes de CAPTCHA falsificados en sitios web comprometidos, mientras que emplean contratos inteligentes de Ethereum para almacenar direcciones del servidor de mando y control; se trata de una técnica que no puede interrumpirse fácilmente mediante acciones legales o administrativas convencionales.
CERT-UA identificó la herramienta personalizada SMARTAXE, que recupera direcciones C2 actualizadas mediante consultas a la red de Ethereum, lo que permite a los atacantes redirigir casi de inmediato los sistemas infectados. La campaña también despliega malware multiplataforma dirigido a dispositivos Windows y Android, incluido COWARDDUCK, que recopila contactos, geolocalización y archivos de aplicaciones de mensajería mediante la API de Dropbox. CERT-UA advirtió que ningún sitio web legítimo ni ningún servicio de CAPTCHA indicará jamás a los usuarios que ejecuten comandos del sistema, y pidió a los administradores de sitios web auditar la infraestructura en busca de scripts no autorizados y aplicar autenticación multifactor.