Ukraina: podgrupa Sandworm wykorzystała fałszywe CAPTCHA i infrastrukturę C2 opartą na Ethereum
Najważniejsze informacje
- •CERT-UA przypisał kampanię UAC-0145, podgrupie Sandworm powiązanej z rosyjskim wywiadem wojskowym.
- •Przejęte strony internetowe wyświetlają fałszywe komunikaty CAPTCHA lub błędy, które instruują użytkowników, by uruchamiali polecenia za pomocą narzędzi systemowych Windows.
- •Napastnicy wykorzystują smart kontrakty Ethereum oraz narzędzie o nazwie SMARTAXE do pobierania zaktualizowanych adresów serwerów dowodzenia i kontroli.
- •Struktura malware atakuje zarówno urządzenia z Windows, jak i Androidem, w tym narzędzie na Androida o nazwie COWARDDUCK, które kradnie kontakty, dane lokalizacyjne i pliki.
- •CERT-UA zalecił administratorom audyt infrastruktury webowej, egzekwowanie uwierzytelniania wieloskładnikowego, rotację poświadczeń i monitorowanie podejrzanego ruchu wychodzącego.

Ukraiński Computer Emergency Response Team (CERT-UA) ujawnił zaawansowaną kampanię cybernetyczną przypisywaną UAC-0145, podgrupie Sandworm, operacji hakerskiej powiązanej z rosyjskim wywiadem wojskowym. W ostrzeżeniu z 19 lipca 2026 r. CERT-UA poinformował, że napastnicy istotnie zmienili swoje metody, wykorzystując fałszywe komunikaty CAPTCHA do nakłaniania użytkowników, by sami infekowali własne komputery, jednocześnie ukrywając infrastrukturę dowodzenia i kontroli (C2) w blockchainie Ethereum.
Według CERT-UA kampania odchodzi od konwencjonalnych technik dostarczania malware, które opierają się na exploitach oprogramowania lub złośliwych załącznikach e-mail. Zamiast tego przejęte strony internetowe wyświetlają podrobione CAPTCHA lub komunikaty o błędach, które polecają odwiedzającym otworzyć okno Uruchom systemu Windows albo terminal, wkleić polecenie wcześniej skopiowane do schowka przez osadzony JavaScript i je wykonać. Ponieważ ofiara uruchamia złośliwe polecenie bezpośrednio za pomocą legalnych narzędzi systemowych, technika ta może omijać tradycyjne narzędzia ochrony punktów końcowych, które zwykle są projektowane do wykrywania podejrzanej aktywności związanej z instalacją oprogramowania.
CERT-UA stwierdził, że przyjęcie przez Sandworm fałszywych komunikatów CAPTCHA oraz infrastruktury dowodzenia opartej na Ethereum stanowi istotny rozwój taktyk cyberataków tej grupy i znacząco utrudnia ich zakłócanie. Dla obrońców kampania podkreśla również szersze wyzwanie: ataki oparte na wykonywaniu poleceń przez użytkownika i legalnych narzędziach systemowych często wymagają monitorowania zachowań, aktywności skryptów i wzorców ruchu wychodzącego, a nie wyłącznie skanowania pod kątem złośliwych plików.
Infrastruktura blockchain komplikuje reakcję obronną
Śledczy stwierdzili, że jedną z najważniejszych innowacji kampanii jest wykorzystanie smart kontraktów Ethereum do przechowywania adresów serwerów C2. W przeciwieństwie do operacji cybernetycznych zależnych od zarejestrowanych domen lub scentralizowanych dostawców hostingu, smart kontrakty oparte na blockchainie nie mogą zostać łatwo usunięte, zmienione ani wyłączone za pomocą środków prawnych lub administracyjnych.
CERT-UA poinformował, że napastnicy użyli niestandardowego narzędzia o nazwie SMARTAXE do pobierania zaktualizowanych adresów C2 poprzez zapytania tylko do odczytu do sieci Ethereum. Takie podejście pozwala operatorom niemal natychmiast przekierowywać zainfekowane systemy na nowe serwery, jednocześnie uniemożliwiając obrońcom wyłączenie bazowej infrastruktury blockchain. W rezultacie zespoły bezpieczeństwa stoją przed trudnym zadaniem wykrywania i blokowania żądań wychodzących do punktów końcowych Ethereum Remote Procedure Call (RPC), które celowo upodobniono do zwykłego ruchu sieci dostarczania treści.
W ostrzeżeniu wskazano również, że napastnicy użyli Cloaking.House, komercyjnej usługi filtrowania ruchu, która wyświetla różną zawartość strony w zależności od odwiedzającego. Automatyczne skanery bezpieczeństwa mogą więc widzieć nieszkodliwe strony internetowe, podczas gdy zamierzone ofiary otrzymują złośliwe komunikaty CAPTCHA. CERT-UA ostrzegł, że każdą stronę wyświetlającą takie treści należy traktować jako w pełni przejętą, potencjalnie poprzez skradzione dane uwierzytelniające administratora, podatne systemy zarządzania treścią, złośliwe wtyczki lub web shelle.
Malware atakuje urządzenia z Windows i Androidem
Po wykonaniu przez ofiarę złośliwego polecenia PowerShell rozpoczyna się wieloetapowy proces infekcji. Początkowe malware ustanawia trwałość w systemach Windows, po czym uruchamiane są narzędzia rozpoznawcze zbierające informacje o sprzęcie, zainstalowanym oprogramowaniu, danych przeglądarki i plikach lokalnych. Na podstawie zebranych informacji napastnicy selektywnie wdrażają dodatkowe rodziny malware, które zapewniają trwały zdalny dostęp i wspierają przemieszczanie się boczne w przejętych sieciach.
Kampania wykorzystuje również legalne narzędzia administracyjne, w tym OpenSSH i Tor, aby złośliwa aktywność wyglądała podobnie do zwykłego ruchu sieciowego. Inne moduły są zaprojektowane do pozyskiwania zapisanych rozmów z aplikacji komunikacyjnych, takich jak Signal i WhatsApp, a skradzione dane są przesyłane przez standardowe narzędzia do synchronizacji plików.
Operacja wykorzystuje warstwową strukturę malware przeciwko urządzeniom z Windows i Androidem, łącząc rozpoznanie, trwały zdalny dostęp, kradzież danych uwierzytelniających, zbieranie danych z komunikatorów oraz eksfiltrację danych do chmury. Uwzględnienie malware na Androida poszerza zakres działań obronnych poza firmowe punkty końcowe Windows, zwłaszcza tam, gdzie pracownicy używają mobilnych komunikatorów lub urządzeń osobistych do wymiany informacji związanych z pracą.
CERT-UA zidentyfikował także malware na Androida o nazwie COWARDDUCK, dystrybuowane przez aplikacje komunikacyjne i podszywające się pod oprogramowanie zabezpieczające lub antywirusowe. Po zainstalowaniu malware zbiera kontakty, dane geolokalizacyjne w czasie rzeczywistym oraz pliki z powszechnie używanych folderów na urządzeniu, w tym dokumenty, pobrane pliki, fotografie i archiwa. Skradzione informacje są wysyłane przez Dropbox API, a polecenia odbierane z serwerów kontrolowanych przez napastników oraz wybranych stron Steam Community, co pozwala złośliwej komunikacji mieszać się z legalnym ruchem internetowym.
Agencja stwierdziła, że najnowsza kampania odzwierciedla strategiczną zmianę względem wcześniejszego polegania Sandworm na strojanizowanych instalatorach oprogramowania dystrybuowanych przez platformy torrentowe. Umieszczając fałszywe komunikaty CAPTCHA na przejętych stronach internetowych, napastnicy znacząco rozszerzają potencjalną pulę ofiar poza osoby pobierające nieautoryzowane oprogramowanie.
CERT-UA wzywa do wzmocnienia zabezpieczeń stron internetowych
CERT-UA wezwał administratorów stron internetowych do audytu infrastruktury webowej pod kątem nieautoryzowanych skryptów, przejętych wtyczek i backdoorów po stronie serwera. Agencja zaleciła również egzekwowanie uwierzytelniania wieloskładnikowego oraz rotację poświadczeń administracyjnych.
Ponadto CERT-UA doradził organizacjom monitorowanie połączeń wychodzących pod kątem nietypowego ruchu kierowanego do usług Ethereum RPC i platform przechowywania danych w chmurze. Agencja podkreśliła, że żadna legalna strona internetowa, przeglądarka ani usługa CAPTCHA nigdy nie poprosi użytkowników o otwarcie wiersza poleceń lub terminala systemowego i wykonanie poleceń. CERT-UA ostrzegł, że każdą taką prośbę należy traktować jako aktywny cyberatak i natychmiast ją zignorować.