新闻加密货币乌克兰称 Sandworm 子组织使用虚假 CAPTCHA 提示和基于 Ethereum 的 C2 基础设施

乌克兰称 Sandworm 子组织使用虚假 CAPTCHA 提示和基于 Ethereum 的 C2 基础设施

作者: CoinTrust·

要点速览

  • CERT-UA 将此次行动归因于 UAC-0145,这是与俄罗斯军事情报有关的 Sandworm 子组织。
  • 被攻陷网站会显示虚假 CAPTCHA 或错误提示,指示用户通过 Windows 系统工具运行命令。
  • 攻击者使用 Ethereum 智能合约和名为 SMARTAXE 的工具来获取更新后的命令与控制服务器地址。
  • 该恶意软件框架针对 Windows 和 Android 设备,其中包括一款名为 COWARDDUCK 的 Android 工具,可窃取联系人、位置数据和文件。
  • CERT-UA 建议管理员审计网站基础设施、强制启用多因素认证、轮换凭据,并监控可疑出站流量。
乌克兰称 Sandworm 子组织使用虚假 CAPTCHA 提示和基于 Ethereum 的 C2 基础设施

乌克兰计算机应急响应小组(CERT-UA)披露了一起复杂的网络攻击活动,并将其归因于 UAC-0145。UAC-0145 是 Sandworm 的一个子组织,而 Sandworm 是与俄罗斯军事情报有关的黑客行动组织。CERT-UA 在 2026 年 7 月 19 日发布的通报中表示,攻击者通过使用虚假 CAPTCHA 提示诱骗用户感染自己的计算机,同时将命令与控制(C2)基础设施隐藏在 Ethereum 区块链中,已大幅改变其攻击方法。

据 CERT-UA 称,此次行动不再采用依赖软件漏洞或恶意电子邮件附件的传统恶意软件投递技术。相反,被攻陷的网站会显示伪造的 CAPTCHA 或错误消息,指示访问者打开 Windows“运行”对话框或终端,粘贴一条已由嵌入式 JavaScript 复制到剪贴板的命令并执行。由于受害者通过合法系统工具直接运行恶意命令,这种技术可能绕过传统终端安全工具;这些工具通常用于检测可疑的软件安装活动。

CERT-UA 表示,Sandworm 采用虚假 CAPTCHA 提示和基于 Ethereum 的命令基础设施,标志着该组织网络攻击策略出现显著发展,并使干扰处置变得明显更加困难。对于防御方而言,此次行动也凸显了更广泛的挑战:依赖用户主动执行命令和合法系统工具的攻击,往往需要监控行为、脚本活动和出站网络模式,而不只是扫描恶意文件。

区块链基础设施使防御响应复杂化

调查人员称,此次行动最重要的创新之一,是使用 Ethereum 智能合约来存储 C2 服务器地址。不同于依赖注册域名或集中式托管服务提供商的网络行动,基于区块链的智能合约无法通过法律或行政措施轻易删除、更改或禁用。

CERT-UA 表示,攻击者使用了一款名为 SMARTAXE 的定制工具,通过对 Ethereum 网络进行只读查询来获取更新后的 C2 地址。这种方式使操作者几乎可以立即将受感染系统重定向到新服务器,同时阻止防御方禁用底层区块链基础设施。因此,安全团队面临一项艰巨任务:检测并阻止指向 Ethereum 远程过程调用(RPC)端点的出站请求,而这些端点被刻意设计成类似正常内容分发网络流量。

该通报还称,攻击者使用了 Cloaking.House,这是一项商业流量过滤服务,会根据访问者显示不同的网站内容。因此,自动化安全扫描器可能看到无害网页,而预定受害者则会收到恶意 CAPTCHA 提示。CERT-UA 警告称,任何显示此类内容的网站都应被视为已完全遭到攻陷,可能原因包括管理员凭据被盗、内容管理系统存在漏洞、恶意插件或 web shell。

恶意软件针对 Windows 和 Android 设备

受害者执行恶意 PowerShell 命令后,多阶段感染流程即会开始。初始恶意软件会在 Windows 系统上建立持久化,随后侦察工具会收集有关硬件、已安装软件、浏览器数据和本地文件的详细信息。基于收集到的信息,攻击者会有选择地部署更多恶意软件家族,以提供持久远程访问能力,并支持在被攻陷网络中的横向移动。

此次行动还使用包括 OpenSSH 和 Tor 在内的合法管理工具,试图让恶意活动看起来类似普通网络流量。其他模块被设计用于针对 Signal 和 WhatsApp 等消息应用中存储的对话,而被盗数据则通过标准文件同步工具传输。

该行动针对 Windows 和 Android 设备使用分层恶意软件框架,结合了侦察、持久远程访问、凭据窃取、消息数据收集和基于云的数据外泄。Android 恶意软件的加入将防御范围扩大到企业 Windows 终端之外,尤其是在员工使用移动消息应用或个人设备交流工作相关信息的场景中。

CERT-UA 还识别出一款名为 COWARDDUCK 的 Android 恶意软件,该软件通过消息应用分发,并伪装成安全或防病毒软件。一旦安装,该恶意软件会收集联系人、实时地理位置数据,以及设备上常用文件夹中的文件,包括文档、下载内容、照片和压缩档案。被盗信息会通过 Dropbox API 发送,而命令则来自攻击者控制的服务器以及选定的 Steam Community 页面,使恶意通信能够混入合法互联网流量之中。

该机构表示,最新行动反映出 Sandworm 的战略转变,其此前更多依赖通过 torrent 平台分发的木马化软件安装程序。通过在被攻陷网站上放置虚假 CAPTCHA 提示,攻击者显著扩大了潜在受害者范围,使其不再局限于下载未授权软件的人群。

CERT-UA 呼吁加强网站安全措施

CERT-UA 敦促网站管理员审计其网站基础设施,检查是否存在未经授权的脚本、被攻陷的插件和服务器端后门。该机构还建议强制启用多因素认证,并轮换管理员凭据。

此外,CERT-UA 建议各组织监控出站连接,关注指向 Ethereum RPC 服务和云存储平台的异常流量。该机构强调,任何合法网站、浏览器或 CAPTCHA 服务都绝不会要求用户打开命令提示符或系统终端并执行命令。CERT-UA 警告称,任何此类请求都应被视为正在发生的网络攻击,并应立即忽略。