Группа реагирования на компьютерные инциденты Украины (CERT-UA) сообщила 19 июля 2026 года, что UAC-0145, подгруппа связанной с российской военной разведкой хакерской кампании Sandworm, запустила кибератаку с использованием фейковых подсказок CAPTCHA, чтобы обманом заставить пользователей выполнять вредоносные команды, скрывая инфраструктуру командования и управления внутри блокчейна Ethereum. Злоумышленники отказались от традиционных способов доставки вредоносного ПО, опирающихся на уязвимости в программном обеспечении или вложения в письмах: вместо этого они внедряли поддельные сообщения CAPTCHA на скомпрометированные сайты, которые инструктируют посетителей вставить и выполнить команды через диалог Windows Run или терминал. Такой тактический сдвиг помогает операциям обходить обычные инструменты защиты конечных устройств за счет использования легитимных системных утилит и инфраструктуры на базе блокчейна, которую сложно отключить с помощью законных или административных действий.
CERT-UA сообщила, что одним из самых значимых нововведений кампании является использование смарт-контрактов Ethereum для хранения адресов серверов командования и управления. В отличие от традиционных киберопераций, которые опираются на зарегистрированные домены или централизованные хостинговые сервисы, смарт-контракты в блокчейне нельзя легко удалить, изменить или отключить с помощью законных или административных действий.
Следователи заявили, что злоумышленники применяли пользовательский инструмент под названием SMARTAXE, который извлекает обновленные адреса C2 посредством запросов только для чтения к сети Ethereum. Это позволяет операторам перенаправлять зараженные системы на новые серверы почти сразу, не давая при этом защитникам отключить лежащую в основе блокчейн-инфраструктуру. Командам безопасности остается сложная задача выявлять и блокировать исходящие запросы на конечные точки Ethereum Remote Procedure Call (RPC), которые намеренно спроектированы так, чтобы походить на обычный трафик сети доставки контента.
В уведомлении также отмечалось, что злоумышленники использовали Cloaking.House — коммерческий сервис фильтрации трафика, который показывает разный контент в зависимости от посетителя. В результате автоматизированные сканеры безопасности часто натыкаются на безобидные веб-страницы, тогда как целевые жертвы получают вредоносные подсказки CAPTCHA. CERT-UA рекомендовала считать любой сайт, обслуживающий подобный контент, полностью скомпрометированным — возможно, через украденные учетные данные администраторов, уязвимые системы управления контентом, вредоносные плагины или веб-шеллы.
После того как жертва выполняет вредоносную команду PowerShell, начинается многоступенчатая цепочка заражения. Первичное вредоносное ПО устанавливает устойчивость в системах Windows, после чего запускаются инструменты разведки, собирающие сведения об оборудовании, установленном программном обеспечении, данных браузера и локальных файлах. На основе собранной информации злоумышленники выборочно разворачивают дополнительные семейства вредоносного ПО, обеспечивающие устойчивый удаленный доступ и облегчающие латеральное перемещение внутри скомпрометированных сетей.
Кампания также опирается на легитимные инструменты администрирования, включая OpenSSH и Tor, чтобы смешивать вредоносную активность с обычным сетевым трафиком. Дополнительные модули нацеливаются на сохраненные диалоги из мессенджеров, таких как Signal и WhatsApp, а украденная информация передается с помощью стандартных утилит синхронизации файлов.
CERT-UA также выявила Android-вредоносное ПО, известное как COWARDDUCK, которое распространяется через мессенджеры под видом средств защиты или антивирусного ПО. После установки вредоносное ПО собирает контакты, данные геолокации в реальном времени и файлы из часто используемых папок на устройстве, включая документы, загрузки, фотографии и архивы. Украденные данные передаются через Dropbox API, а команды принимаются с серверов, контролируемых злоумышленниками, и с выбранных страниц Steam Community, что позволяет вредоносным коммуникациям сливаться с легитимным интернет-трафиком.
Агентство отметило, что последняя кампания представляет собой стратегический сдвиг по сравнению с более ранней опорой Sandworm на троянизированные установщики, распространявшиеся через торрент-платформы. Встраивая фейковые подсказки CAPTCHA в скомпрометированные сайты, злоумышленники существенно расширяют потенциальную аудиторию жертв за пределы людей, загружающих нелицензионное ПО.
CERT-UA призвала администраторов сайтов проводить аудит веб-инфраструктуры на предмет несанкционированных скриптов, скомпрометированных плагинов и бэкдоров на стороне сервера, параллельно внедряя многофакторную аутентификацию и выполняя ротацию административных учетных данных. Агентство также рекомендовало мониторить исходящие соединения на предмет необычного трафика, направленного на сервисы Ethereum RPC и платформы облачного хранения.
CERT-UA подчеркнула, что ни один легитимный сайт, браузер или сервис CAPTCHA никогда не будет инструктировать пользователей открыть окно командной строки или системный терминал и выполнить команды; при этом любой такой запрос следует рассматривать как активную кибератаку и игнорировать немедленно.
Что сделала UAC-0145 19 июля 2026 года?
CERT-UA Украины сообщила 19 июля 2026 года, что UAC-0145, подгруппа Sandworm, запустила кибератаку с использованием фейковых подсказок CAPTCHA, чтобы обманом заставить пользователей выполнять вредоносные команды, скрывая инфраструктуру командования и управления внутри блокчейна Ethereum.
Как Sandworm использует блокчейн Ethereum в кибератаках?
Sandworm встраивает адреса серверов командования и управления в смарт-контракты Ethereum, которые нельзя легко удалить или отключить с помощью законных или административных действий. Злоумышленники используют пользовательский инструмент SMARTAXE, чтобы извлекать обновленные адреса C2 посредством запросов только для чтения к сети Ethereum.
Что такое вредоносное ПО COWARDDUCK?
COWARDDUCK — это Android-вредоносное ПО, распространяемое через мессенджеры под видом средств защиты или антивирусного ПО. После установки оно собирает контакты, данные геолокации в реальном времени и файлы из папок на устройстве, передавая украденные данные через Dropbox API, а команды — получая с серверов, контролируемых злоумышленниками, и с выбранных страниц Steam Community.
Связанные новости
ФБР предупреждает: мошенники используют ИИ, чтобы выдавать себя за агентов при мошенничестве с целью взыскания средств при возврате
OpenAI раскрыла GPT-5.6 Sol: прорыв в песочнице, взлом Hugging Face и кража эталонных ответов
Human.tech запускает Clean SDK для приватного Web3-комплаенса на Aztec
ФБР сообщает о потерях от криптомошенничеств на сумму 11,4 млрд долларов в 2025 году на фоне всплеска банкоматных (киосковых) мошенничеств