Украина заявила, что подгруппа Sandworm использовала поддельные CAPTCHA и C2-инфраструктуру на базе Ethereum
Ключевые выводы
- •CERT-UA приписала кампанию UAC-0145, подгруппе Sandworm, связанной с российской военной разведкой.
- •Скомпрометированные сайты показывают поддельные CAPTCHA или сообщения об ошибках, которые инструктируют пользователей запускать команды через системные утилиты Windows.
- •Злоумышленники используют смарт-контракты Ethereum и инструмент SMARTAXE для получения обновленных адресов серверов командования и управления.
- •Фреймворк вредоносного ПО нацелен как на Windows, так и на Android, включая Android-инструмент COWARDDUCK, который крадет контакты, данные о местоположении и файлы.
- •CERT-UA рекомендовала администраторам проводить аудит веб-инфраструктуры, применять многофакторную аутентификацию, ротировать учетные данные и отслеживать подозрительный исходящий трафик.

Команда реагирования на компьютерные чрезвычайные события Украины (CERT-UA) раскрыла сложную киберкампанию, приписываемую UAC-0145, подгруппе Sandworm — хакерской операции, связанной с российской военной разведкой. В уведомлении от July 19, 2026 CERT-UA заявила, что злоумышленники существенно изменили свои методы, используя поддельные CAPTCHA, чтобы обманом заставлять пользователей заражать собственные компьютеры, одновременно скрывая инфраструктуру командования и управления (C2) внутри блокчейна Ethereum.
По данным CERT-UA, кампания отходит от традиционных методов доставки вредоносного ПО, основанных на программных эксплойтах или вредоносных вложениях в электронных письмах. Вместо этого скомпрометированные сайты показывают поддельные CAPTCHA или сообщения об ошибках, которые предлагают посетителям открыть диалоговое окно Windows Run или терминал, вставить команду, уже скопированную в буфер обмена встроенным JavaScript, и выполнить ее. Поскольку жертва запускает вредоносную команду напрямую через легитимные системные утилиты, этот прием может обходить традиционные средства защиты конечных точек, которые обычно предназначены для выявления подозрительной активности при установке программного обеспечения.
CERT-UA заявила, что использование Sandworm поддельных CAPTCHA и командной инфраструктуры на базе Ethereum знаменует заметное развитие тактики кибератак группы и значительно усложняет противодействие. Для защитников эта кампания также подчеркивает более широкую проблему: атаки, основанные на выполнении команд самим пользователем и применении легитимных системных инструментов, часто требуют мониторинга поведения, активности скриптов и исходящих сетевых шаблонов, а не только проверки на наличие вредоносных файлов.
Блокчейн-инфраструктура усложняет защитную реакцию
Следователи заявили, что одним из важнейших нововведений кампании стало использование смарт-контрактов Ethereum для хранения адресов C2-серверов. В отличие от киберопераций, зависящих от зарегистрированных доменов или централизованных хостинг-провайдеров, смарт-контракты на базе блокчейна нельзя легко удалить, изменить или отключить юридическими либо административными мерами.
CERT-UA сообщила, что злоумышленники использовали специальный инструмент под названием SMARTAXE для получения обновленных C2-адресов через запросы только для чтения к сети Ethereum. Такой подход позволяет операторам почти мгновенно перенаправлять зараженные системы на новые серверы, одновременно не позволяя защитникам отключить базовую блокчейн-инфраструктуру. В результате перед службами безопасности стоит сложная задача обнаружения и блокировки исходящих запросов к конечным точкам Ethereum Remote Procedure Call (RPC), которые намеренно сделаны похожими на обычный трафик сетей доставки контента.
В уведомлении также говорится, что злоумышленники использовали Cloaking.House, коммерческий сервис фильтрации трафика, который показывает разное содержимое сайта в зависимости от посетителя. Поэтому автоматизированные сканеры безопасности могут видеть безвредные веб-страницы, тогда как предполагаемым жертвам выдаются вредоносные CAPTCHA. CERT-UA предупредила, что любой сайт, отображающий такой контент, следует считать полностью скомпрометированным — возможно, через украденные учетные данные администратора, уязвимые системы управления контентом, вредоносные плагины или веб-шеллы.
Вредоносное ПО нацелено на устройства Windows и Android
После того как жертва выполняет вредоносную команду PowerShell, начинается многоэтапный процесс заражения. Первоначальное вредоносное ПО закрепляется в системах Windows, после чего запускаются инструменты разведки, собирающие сведения об аппаратном обеспечении, установленном ПО, данных браузера и локальных файлах. На основе собранной информации злоумышленники выборочно разворачивают дополнительные семейства вредоносного ПО, которые обеспечивают постоянный удаленный доступ и поддерживают латеральное перемещение по скомпрометированным сетям.
Кампания также использует легитимные административные инструменты, включая OpenSSH и Tor, чтобы вредоносная активность выглядела похожей на обычный сетевой трафик. Другие модули предназначены для доступа к сохраненным перепискам из мессенджеров, таких как Signal и WhatsApp, а украденные данные передаются через стандартные утилиты синхронизации файлов.
Операция использует многоуровневый фреймворк вредоносного ПО против устройств Windows и Android, сочетая разведку, постоянный удаленный доступ, кражу учетных данных, сбор данных из мессенджеров и облачную эксфильтрацию данных. Включение вредоносного ПО для Android расширяет область защиты за пределы корпоративных конечных точек Windows, особенно там, где сотрудники используют мобильные мессенджеры или личные устройства для обмена рабочей информацией.
CERT-UA также выявила вредоносное ПО для Android под названием COWARDDUCK, которое распространяется через мессенджеры под видом программ безопасности или антивирусного ПО. После установки вредоносная программа собирает контакты, данные геолокации в реальном времени и файлы из часто используемых папок устройства, включая документы, загрузки, фотографии и архивы. Украденная информация отправляется через Dropbox API, а команды поступают с контролируемых злоумышленниками серверов и выбранных страниц Steam Community, что позволяет вредоносным коммуникациям смешиваться с легитимным интернет-трафиком.
Агентство заявило, что последняя кампания отражает стратегический сдвиг по сравнению с прежней зависимостью Sandworm от троянизированных установщиков ПО, распространяемых через торрент-платформы. Размещая поддельные CAPTCHA на скомпрометированных сайтах, злоумышленники существенно расширяют потенциальный круг жертв за пределы людей, скачивающих неавторизованное программное обеспечение.
CERT-UA призывает усилить меры веб-безопасности
CERT-UA призвала администраторов сайтов провести аудит своей веб-инфраструктуры на наличие несанкционированных скриптов, скомпрометированных плагинов и серверных бэкдоров. Агентство также рекомендовало внедрить многофакторную аутентификацию и выполнить ротацию административных учетных данных.
Кроме того, CERT-UA рекомендовала организациям отслеживать исходящие соединения на предмет необычного трафика, направленного к сервисам Ethereum RPC и платформам облачного хранения. Агентство подчеркнуло, что ни один легитимный сайт, браузер или сервис CAPTCHA никогда не попросит пользователей открыть командную строку или системный терминал и выполнить команды. CERT-UA предупредила, что любой такой запрос следует рассматривать как активную кибератаку и немедленно игнорировать.