烏克蘭稱 Sandworm 子群使用假 CAPTCHA 提示與基於 Ethereum 的 C2 基礎設施
重點速覽
- •CERT-UA 將這項攻擊活動歸因於 UAC-0145,該組織是與俄羅斯軍事情報相關的 Sandworm 子群。
- •遭入侵網站會顯示假 CAPTCHA 或錯誤提示,指示使用者透過 Windows 系統工具執行指令。
- •攻擊者使用 Ethereum 智慧合約與名為 SMARTAXE 的工具來取得更新後的命令與控制伺服器地址。
- •該惡意軟體框架鎖定 Windows 與 Android 裝置,其中包括名為 COWARDDUCK 的 Android 工具,可竊取聯絡人、位置資料與檔案。
- •CERT-UA 建議管理員稽核網站基礎設施、強制多因素驗證、輪換憑證,並監控可疑對外流量。

烏克蘭電腦緊急應變小組(CERT-UA)揭露了一項複雜的網路攻擊活動,並將其歸因於 UAC-0145。UAC-0145 是 Sandworm 的一個子群,而 Sandworm 是與俄羅斯軍事情報相關的駭客行動。CERT-UA 在 2026 年 7 月 19 日發布的公告中表示,攻擊者大幅改變了手法,透過假 CAPTCHA 提示誘使使用者感染自己的電腦,同時將命令與控制(C2)基礎設施隱藏在 Ethereum 區塊鏈內。
根據 CERT-UA,這項攻擊活動不再採用依賴軟體漏洞或惡意電子郵件附件的傳統惡意軟體投遞技術。相反地,遭入侵的網站會顯示偽造的 CAPTCHA 或錯誤訊息,指示訪客開啟 Windows「執行」對話框或終端機,貼上已由嵌入式 JavaScript 預先複製到剪貼簿的指令,並加以執行。由於受害者是透過合法系統工具直接執行惡意指令,這種技術可能繞過傳統端點安全工具;這類工具通常是為偵測可疑軟體安裝活動而設計。
CERT-UA 表示,Sandworm 採用假 CAPTCHA 提示與基於 Ethereum 的命令基礎設施,標誌著該組織網路攻擊策略的一項重要發展,也使干擾行動變得顯著更困難。對防禦方而言,這項活動也凸顯了更廣泛的挑戰:依賴使用者自行執行指令與合法系統工具的攻擊,往往需要監控行為、腳本活動與對外網路模式,而不只是掃描惡意檔案。
區塊鏈基礎設施使防禦應對更複雜
調查人員表示,這項攻擊活動最重要的創新之一,是使用 Ethereum 智慧合約來儲存 C2 伺服器地址。不同於依賴註冊網域或集中式託管服務商的網路行動,基於區塊鏈的智慧合約無法透過法律或行政措施輕易移除、變更或停用。
CERT-UA 表示,攻擊者使用名為 SMARTAXE 的自訂工具,透過對 Ethereum 網路進行唯讀查詢來取得更新後的 C2 地址。這種方法讓操作者幾乎能立即將受感染系統重新導向至新伺服器,同時阻止防禦方停用底層區塊鏈基礎設施。因此,安全團隊面臨一項艱鉅任務:偵測並封鎖對 Ethereum 遠端程序呼叫(RPC)端點的對外請求,而這些請求被刻意設計成類似正常內容傳遞網路流量。
該公告還表示,攻擊者使用了 Cloaking.House,這是一項商業流量過濾服務,會根據訪客顯示不同的網站內容。因此,自動化安全掃描器可能看到無害網頁,而預定受害者則會收到惡意 CAPTCHA 提示。CERT-UA 警告,任何顯示此類內容的網站都應被視為已完全遭入侵,可能原因包括管理員憑證遭竊、內容管理系統存在漏洞、惡意外掛程式或 web shell。
惡意軟體鎖定 Windows 與 Android 裝置
在受害者執行惡意 PowerShell 指令後,多階段感染流程便會開始。初始惡意軟體會在 Windows 系統上建立持久化,隨後部署偵察工具,蒐集硬體、已安裝軟體、瀏覽器資料與本機檔案的詳細資訊。根據所蒐集的資訊,攻擊者會選擇性部署其他惡意軟體家族,以提供持久遠端存取能力,並支援在受入侵網路中的橫向移動。
這項攻擊活動也使用合法管理工具,包括 OpenSSH 與 Tor,試圖讓惡意活動看起來類似一般網路流量。其他模組則被設計用於鎖定 Signal 與 WhatsApp 等通訊應用程式中儲存的對話,而竊得資料會透過標準檔案同步工具傳輸。
該行動針對 Windows 與 Android 裝置使用分層式惡意軟體框架,結合偵察、持久遠端存取、憑證竊取、通訊資料蒐集與基於雲端的資料外洩。Android 惡意軟體的加入,使防禦範圍超出企業 Windows 端點,尤其是在員工使用行動通訊應用程式或個人裝置交換工作相關資訊的情況下。
CERT-UA 也識別出名為 COWARDDUCK 的 Android 惡意軟體,該軟體透過通訊應用程式散布,並偽裝成安全或防毒軟體。一旦安裝,該惡意軟體會蒐集聯絡人、即時地理位置資料,以及裝置常用資料夾中的檔案,包括文件、下載項目、照片與壓縮檔。被竊資訊會透過 Dropbox API 傳送,而指令則來自攻擊者控制的伺服器與特定 Steam Community 頁面,使惡意通訊能混入合法網際網路流量之中。
該機構表示,最新攻擊活動反映 Sandworm 從過去依賴透過 torrent 平台散布的木馬化軟體安裝程式,轉向新的策略。透過在遭入侵網站上放置假 CAPTCHA 提示,攻擊者大幅擴大了潛在受害者範圍,不再限於下載未授權軟體的人。
CERT-UA 呼籲採取更強的網站安全措施
CERT-UA 敦促網站管理員稽核其網站基礎設施,檢查未授權腳本、遭入侵外掛程式與伺服器端後門。該機構也建議強制實施多因素驗證,並輪換管理員憑證。
此外,CERT-UA 建議各組織監控對外連線,留意導向 Ethereum RPC 服務與雲端儲存平台的異常流量。該機構強調,任何合法網站、瀏覽器或 CAPTCHA 服務都不會要求使用者開啟命令提示字元或系統終端機並執行指令。CERT-UA 警告,任何此類要求都應被視為主動網路攻擊,並立即忽略。