NieuwsCryptoOekraïne zegt dat Sandworm-subgroep valse CAPTCHA-meldingen en Ethereum-gebaseerde C2-infrastructuur gebruikte

Oekraïne zegt dat Sandworm-subgroep valse CAPTCHA-meldingen en Ethereum-gebaseerde C2-infrastructuur gebruikte

Auteur: CoinTrust·

Belangrijkste punten

  • CERT-UA schreef de campagne toe aan UAC-0145, een subgroep van Sandworm die wordt geassocieerd met de Russische militaire inlichtingendienst.
  • Gecompromitteerde websites tonen valse CAPTCHA- of foutmeldingen die gebruikers instrueren opdrachten uit te voeren via Windows-systeemhulpmiddelen.
  • De aanvallers gebruiken Ethereum-smart contracts en een tool genaamd SMARTAXE om bijgewerkte adressen van command-and-controlservers op te halen.
  • Het malwareframework richt zich op zowel Windows- als Android-apparaten, waaronder een Android-tool genaamd COWARDDUCK die contacten, locatiegegevens en bestanden steelt.
  • CERT-UA adviseerde beheerders webinfrastructuur te auditen, multi-factor authentication af te dwingen, referenties te roteren en verdacht uitgaand verkeer te monitoren.
Oekraïne zegt dat Sandworm-subgroep valse CAPTCHA-meldingen en Ethereum-gebaseerde C2-infrastructuur gebruikte

Het Computer Emergency Response Team van Oekraïne (CERT-UA) heeft een geavanceerde cybercampagne bekendgemaakt die wordt toegeschreven aan UAC-0145, een subgroep van Sandworm, de hackoperatie die in verband wordt gebracht met de Russische militaire inlichtingendienst. In een advies van 19 juli 2026 zei CERT-UA dat de aanvallers hun methoden aanzienlijk hadden gewijzigd door valse CAPTCHA-meldingen te gebruiken om gebruikers ertoe te verleiden hun eigen computers te infecteren, terwijl zij command-and-control-infrastructuur (C2) verborgen hielden binnen de Ethereum-blockchain.

Volgens CERT-UA wijkt de campagne af van conventionele technieken voor de verspreiding van malware die steunen op software-exploits of schadelijke e-mailbijlagen. In plaats daarvan tonen gecompromitteerde websites vervalste CAPTCHA- of foutmeldingen die bezoekers instrueren het Windows-dialoogvenster Uitvoeren of een terminal te openen, een opdracht te plakken die door ingebedde JavaScript al naar het klembord is gekopieerd, en deze uit te voeren. Omdat het slachtoffer de schadelijke opdracht rechtstreeks via legitieme systeemhulpmiddelen uitvoert, kan de techniek traditionele endpointbeveiliging omzeilen die doorgaans is ontworpen om verdachte software-installatieactiviteiten te detecteren.

CERT-UA zei dat Sandworms gebruik van valse CAPTCHA-meldingen en Ethereum-gebaseerde opdrachtinfrastructuur een belangrijke ontwikkeling vormt in de cyberaanvaltactieken van de groep en verstoring aanzienlijk moeilijker maakt. Voor verdedigers onderstreept de campagne ook een bredere uitdaging: aanvallen die afhankelijk zijn van door gebruikers uitgevoerde opdrachten en legitieme systeemtools vereisen vaak monitoring van gedrag, scriptactiviteit en uitgaande netwerkpatronen, in plaats van alleen het scannen op schadelijke bestanden.

Blockchaininfrastructuur bemoeilijkt defensieve reactie

Onderzoekers zeiden dat een van de belangrijkste innovaties van de campagne het gebruik is van Ethereum-smart contracts om C2-serveradressen op te slaan. In tegenstelling tot cyberoperaties die afhankelijk zijn van geregistreerde domeinen of gecentraliseerde hostingproviders, kunnen op blockchain gebaseerde smart contracts niet eenvoudig worden verwijderd, gewijzigd of uitgeschakeld via juridische of administratieve maatregelen.

CERT-UA zei dat de aanvallers een aangepaste tool genaamd SMARTAXE gebruikten om bijgewerkte C2-adressen op te halen via alleen-lezenquery's naar het Ethereum-netwerk. Die aanpak stelt operators in staat geïnfecteerde systemen vrijwel onmiddellijk naar nieuwe servers om te leiden, terwijl verdedigers worden verhinderd de onderliggende blockchaininfrastructuur uit te schakelen. Daardoor staan beveiligingsteams voor de moeilijke taak om uitgaande verzoeken naar Ethereum Remote Procedure Call (RPC)-endpoints te detecteren en te blokkeren, die opzettelijk zo zijn vormgegeven dat ze lijken op normaal verkeer van content delivery networks.

Het advies zei ook dat de aanvallers Cloaking.House gebruikten, een commerciële verkeersfilterdienst die verschillende website-inhoud toont afhankelijk van de bezoeker. Geautomatiseerde beveiligingsscanners kunnen daardoor onschuldige webpagina's te zien krijgen, terwijl beoogde slachtoffers schadelijke CAPTCHA-meldingen krijgen voorgeschoteld. CERT-UA waarschuwde dat elke website die deze inhoud toont als volledig gecompromitteerd moet worden beschouwd, mogelijk via gestolen beheerdersreferenties, kwetsbare contentmanagementsystemen, schadelijke plug-ins of web shells.

Malware richt zich op Windows- en Android-apparaten

Nadat een slachtoffer de schadelijke PowerShell-opdracht uitvoert, begint een infectieproces in meerdere fasen. De initiële malware vestigt persistentie op Windows-systemen, gevolgd door verkenningstools die details verzamelen over hardware, geïnstalleerde software, browsergegevens en lokale bestanden. Op basis van de verzamelde informatie zetten de aanvallers selectief aanvullende malwarefamilies in die persistente externe toegang bieden en laterale beweging binnen gecompromitteerde netwerken ondersteunen.

De campagne gebruikt ook legitieme beheertools, waaronder OpenSSH en Tor, in een poging schadelijke activiteit te laten lijken op gewoon netwerkverkeer. Andere modules zijn ontworpen om opgeslagen gesprekken uit berichtenapps zoals Signal en WhatsApp te targeten, terwijl gestolen gegevens worden overgedragen via standaardhulpmiddelen voor bestandssynchronisatie.

De operatie gebruikt een gelaagd malwareframework tegen zowel Windows- als Android-apparaten, waarbij verkenning, persistente externe toegang, diefstal van inloggegevens, verzameling van berichtgegevens en cloudgebaseerde data-exfiltratie worden gecombineerd. De opname van Android-malware verbreedt de defensieve reikwijdte voorbij zakelijke Windows-endpoints, vooral waar werknemers mobiele berichtenapps of persoonlijke apparaten gebruiken om werkgerelateerde informatie uit te wisselen.

CERT-UA identificeerde ook Android-malware genaamd COWARDDUCK, die via berichtenapps wordt verspreid terwijl deze zich voordoet als beveiligings- of antivirussoftware. Na installatie verzamelt de malware contacten, realtime geolocatiegegevens en bestanden uit veelgebruikte mappen op het apparaat, waaronder documenten, downloads, foto's en archieven. Gestolen informatie wordt verzonden via de Dropbox API, terwijl opdrachten worden ontvangen van door aanvallers beheerde servers en geselecteerde Steam Community-pagina's, waardoor schadelijke communicatie kan opgaan in legitiem internetverkeer.

Het agentschap zei dat de nieuwste campagne een strategische verschuiving weerspiegelt ten opzichte van Sandworms eerdere afhankelijkheid van getrojaniseerde software-installatieprogramma's die via torrentplatforms werden verspreid. Door valse CAPTCHA-meldingen op gecompromitteerde websites te plaatsen, vergroten de aanvallers hun potentiële slachtofferpool aanzienlijk tot voorbij mensen die ongeautoriseerde software downloaden.

CERT-UA roept op tot sterkere webbeveiligingsmaatregelen

CERT-UA drong er bij websitebeheerders op aan hun webinfrastructuur te controleren op ongeautoriseerde scripts, gecompromitteerde plug-ins en server-side backdoors. Het agentschap adviseerde ook multi-factor authentication af te dwingen en beheerdersreferenties te roteren.

Daarnaast adviseerde CERT-UA organisaties om uitgaande verbindingen te monitoren op ongebruikelijk verkeer naar Ethereum RPC-diensten en cloudopslagplatforms. Het agentschap benadrukte dat geen enkele legitieme website, browser of CAPTCHA-dienst gebruikers ooit zal vragen een opdrachtprompt of systeemterminal te openen en opdrachten uit te voeren. CERT-UA waarschuwde dat elk dergelijk verzoek als een actieve cyberaanval moet worden behandeld en onmiddellijk moet worden genegeerd.