De acordo com a Equipe de Resposta a Emergências de Computadores da Ucrânia (CERT-UA), em 19 de jul. de 2026, a agência divulgou uma campanha sofisticada de ciberataques atribuída ao UAC-0145, um subgrupo ligado à inteligência militar russa do Sandworm, que usa solicitações falsas de CAPTCHA e uma infraestrutura de comando e controle baseada em Ethereum. Os atacantes induzem os usuários a executar comandos maliciosos por meio de mensagens falsificadas de CAPTCHA em sites comprometidos, enquanto utilizam contratos inteligentes de Ethereum para armazenar endereços de servidores de comando e controle — uma técnica que não pode ser facilmente interrompida por ações legais ou administrativas convencionais.
A CERT-UA identificou a ferramenta personalizada SMARTAXE, que recupera endereços de C2 atualizados por meio de consultas na rede Ethereum, permitindo que os atacantes redirecionem sistemas infectados quase imediatamente. A campanha também implanta malware multiplataforma direcionado a dispositivos Windows e Android, incluindo COWARDDUCK, que coleta contatos, geolocalização e arquivos de aplicativos de mensagens por meio da API do Dropbox. A CERT-UA alertou que nenhum site legítimo ou serviço de CAPTCHA jamais instruirá os usuários a executar comandos do sistema e pediu que administradores de sites auditem a infraestrutura em busca de scripts não autorizados e apliquem autenticação multifator.