Підгрупа Sandworm використовує підробні CAPTCHA та блокчейн Ethereum для кібератак

ETH0,31%
DBX-2,46%

Група реагування на комп’ютерні надзвичайні події України (CERT-UA) повідомила 19 липня 2026 року, що UAC-0145 — підгрупа хакерської операції Sandworm, пов’язаної з російською військовою розвідкою, — запустила кіберкампанію з використанням фейкових підказок CAPTCHA, щоб змусити користувачів виконати шкідливі команди, приховуючи інфраструктуру керування та контролю всередині блокчейну Ethereum. Атакувальники відмовилися від традиційних методів доставки шкідливого ПЗ, що спиралися на вразливості в програмному забезпеченні або вкладення в електронній пошті; натомість вони вбудували підроблені повідомлення CAPTCHA на скомпрометованих вебсайтах, які інструктують відвідувачів вставити й виконати команди через діалогове вікно Windows Run або термінал. Такий тактичний зсув дозволяє операції обходити звичайні інструменти захисту кінцевих пристроїв, використовуючи легітимні системні утиліти та блокчейн-інфраструктуру, яку складно вимкнути юридичними або адміністративними діями.

Sandworm вбудовує інфраструктуру команд у смартконтракти Ethereum

CERT-UA повідомила, що одним із найзначніших нововведень цієї кампанії є застосування смартконтрактів Ethereum для зберігання адрес серверів керування та контролю. На відміну від звичайних кібероперацій, які покладаються на зареєстровані домени або централізовані хостингові сервіси, блокчейн-смартконтракти не можна легко видалити, змінити або вимкнути юридичними чи адміністративними діями.

Дослідники зазначили, що атакувальники використовували спеціальний інструмент під назвою SMARTAXE, який отримує оновлені адреси C2 через запити в режимі лише для читання в мережі Ethereum. Це дає змогу операторам перенаправляти заражені системи на нові сервери майже одразу, одночасно не дозволяючи захисникам вимкнути базову блокчейн-інфраструктуру. Командам безпеки залишається складне завдання виявити й заблокувати вихідні запити до кінцевих точок Ethereum Remote Procedure Call (RPC), які навмисно розроблені для імітації звичайного трафіку доставки контенту.

У повідомленні також зазначено, що атакувальники використовували Cloaking.House — комерційний сервіс фільтрації трафіку, який показує різний контент залежно від відвідувача. Унаслідок цього автоматичні сканери безпеки часто натрапляють на нешкідливі вебсторінки, тоді як потенційні жертви отримують шкідливі підказки CAPTCHA. CERT-UA порадила вважати будь-який вебсайт, що надає такий контент, повністю скомпрометованим — потенційно через викрадені облікові дані адміністраторів, вразливі системи керування контентом, шкідливі плагіни або вебшелли.

Кампанія розгортає інструмент SMARTAXE та багатоплатформне шкідливе ПЗ

Після того як жертва виконає шкідливу команду PowerShell, починається багатокрокова послідовність зараження. Початкове шкідливе ПЗ забезпечує стійкість на системах Windows, а далі запускаються інструменти розвідки, які збирають інформацію про апаратне забезпечення, встановлене програмне забезпечення, дані браузера та локальні файли. На основі зібраної розвідки атакувальники вибірково розгортають додаткові сімейства шкідливого ПЗ, що забезпечують стійкий віддалений доступ і сприяють латеральному переміщенню всередині скомпрометованих мереж.

Кампанія також покладається на легітимні інструменти адміністрування, зокрема OpenSSH і Tor, щоб змішувати шкідливу активність із рутинним мережевим трафіком. Додаткові модулі націлені на збережені бесіди з месенджерів на кшталт Signal і WhatsApp, а викрадені дані передаються за допомогою стандартних утиліт синхронізації файлів.

CERT-UA додатково ідентифікувала Android-шкідливе ПЗ, відоме як COWARDDUCK, яке розповсюджується через месенджери, маскуючись під софт безпеки або антивірус. Після встановлення шкідливе ПЗ збирає контакти, інформацію про геолокацію в реальному часі та файли з поширених папок пристрою, зокрема документи, завантаження, фотографії й архіви. Викрадену інформацію пересилають через API Dropbox, тоді як команди надходять із серверів, контрольованих атакувальником, і з вибраних сторінок Steam Community, що дає змогу шкідливим повідомленням змішуватися з легітимним інтернет-трафіком.

Агенція також зауважила, що остання кампанія є стратегічним зсувом від попередньої залежності Sandworm від троянізованих інсталяторів, розповсюджуваних через торрент-платформи. Вбудовуючи фейкові підказки CAPTCHA у скомпрометовані вебсайти, атакувальники суттєво розширюють потенційну базу жертв за межі людей, які завантажують несанкціоноване програмне забезпечення.

CERT-UA надає рекомендації щодо веббезпеки та моніторингу

CERT-UA закликала адміністраторів вебсайтів провести аудит вебінфраструктури на предмет несанкціонованих скриптів, скомпрометованих плагінів і бекдорів на боці сервера, одночасно впроваджуючи багатофакторну автентифікацію та ротацію адміністративних облікових даних. Агенція також рекомендувала контролювати вихідні з’єднання на наявність незвичного трафіку, спрямованого на сервіси Ethereum RPC та платформи хмарного сховища.

CERT-UA наголосила, що жоден легітимний вебсайт, браузер або сервіс CAPTCHA ніколи не інструктуватиме користувачів відкрити командний рядок чи системний термінал і виконати команди. Будь-який такий запит слід розглядати як активну кібератаку й негайно ігнорувати.

Поширені запитання

Що зробив UAC-0145 19 липня 2026 року?
CERT-UA України повідомила 19 липня 2026 року, що UAC-0145, підгрупа Sandworm, запустила кіберкампанію з використанням фейкових підказок CAPTCHA, щоб змусити користувачів виконати шкідливі команди, приховуючи інфраструктуру керування та контролю всередині блокчейну Ethereum.

Як Sandworm використовує блокчейн Ethereum у кібератаках?
Sandworm вбудовує адреси серверів керування та контролю в смартконтракти Ethereum, які не можна легко видалити або вимкнути юридичними чи адміністративними діями. Атакувальники використовують спеціальний інструмент під назвою SMARTAXE, щоб отримувати оновлені адреси C2 через запити в режимі лише для читання в мережі Ethereum.

Що таке шкідливе ПЗ COWARDDUCK?
COWARDDUCK — це Android-шкідливе ПЗ, розповсюджуване через месенджери, яке маскується під софт безпеки або антивірус. Після встановлення воно збирає контакти, інформацію про геолокацію в реальному часі та файли з папок пристрою, передаючи викрадені дані через API Dropbox, а також отримуючи команди з серверів, контрольованих атакувальником, і з вибраних сторінок Steam Community.

Застереження: інформація на цій сторінці може походити зі сторонніх джерел і надається виключно для ознайомлення. Вона не відображає позицію чи думку Gate і не є фінансовою, інвестиційною чи юридичною консультацією. Торгівля віртуальними активами пов’язана з високим ризиком. Будь ласка, не покладайтеся лише на інформацію з цієї сторінки під час прийняття рішень. Детальніше дивіться у Застереженні.
Прокоментувати
0/400
Немає коментарів