Наталя Зарудня

Головна редакторка
Головна редакторка та фундаторка CyberCalm. Має понад 10-річний досвід у сфері кібербезпеки та технологічної журналістики. Пише про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні мережі.Слідкуйте: 17.07.2026Поділитися5 хвилин читання

Російські воєнні хакери почали застосовувати підроблені перевірки CAPTCHA на зламаних вебсайтах, аби спонукати українських користувачів до самостійного зараження своїх комп’ютерів. Про таку модифікацію тактики групи Sandworm повідомила урядова команда з реагування на комп’ютерні інциденти CERT-UA.
Зміст
- Ланцюжок зараження: від фейкової CAPTCHA до бекдорів
- Сервери управління — у блокчейні
- Окрема загроза для Android
- Старі методи не зникли
- Роки атак проти України
У звіті, опублікованому цього тижня, команда зазначила, що протягом весни та літа 2026 року вони спостерігали зміни в тому, як пов’язана з кремлем група здійснює початковий доступ до систем українських цілей.
Згідно з даними CERT-UA, зловмисники все частіше вдаються до методу соціальної інженерії, відомого як ClickFix. Жертву спрямовують на скомпрометований вебсайт, де за певних умов з’являється фальшива перевірка CAPTCHA, яка нібито призначена для відрізнення людини від бота.
Замість підтвердження, що користувач є людиною, йому пропонують скопіювати та виконати в терміналі PowerShell команду. Ця команда завантажує та зберігає у папці автозавантаження Startup VBS-файл, що забезпечує подальше зараження; один з варіантів такої програми отримав назву GHETTOVIBE.
Ланцюжок зараження: від фейкової CAPTCHA до бекдорів
Після закріплення на комп’ютері, зловмисники можуть завантажити інструмент для розвідки SCOUTCURL — скрипт PowerShell, що збирає та викрадає базову інформацію про пристрій: системні характеристики, встановлені програми, файли та дані браузерів. Це допомагає атакуючим оцінити, чи варта ціль подальшої компрометації.
Серед завантажувачів шкідливого ПЗ CERT-UA відзначає FLUIDLEECH, замаскований під програму для видалення «вірусів», та LOADLOOP. На деяких заражених машинах, де проводилися заходи реагування, також виявили FREAKYPOLL — бекдор, написаний мовою Python і розповсюджуваний у вигляді скомпільованого байт-коду (файли з розширенням «.pyc»).
Сервери управління — у блокчейні
Протягом червня та липня CERT-UA детально проаналізувала реалізацію ClickFix на понад десяти зламаних вебресурсах. Окрім сервісу приховування трафіку Cloaking.House, який за певних умов підміняє вміст сторінки для відвідувача, зловмисники застосовували власний код SMARTAXE.
Особливістю SMARTAXE є те, що він отримує доменне ім’я сервера управління динамічно — зі смарт-контракту в блокчейні, через виклик «eth_call» за вказаною в коді адресою контракту та селектором функції. Такий метод приховування інфраструктури відомий як EtherHiding: оскільки смарт-контракт незмінний і не має традиційного сервера чи домену, захисникам складно заблокувати або вилучити його, а самі запити важко відрізнити від легітимної активності в блокчейні. Кількість заражених пристроїв команда не розголосила.
Окрема загроза для Android
CERT-UA окремо наголошує на шкідливому ПЗ для Android, яке під час спілкування в месенджері надсилається у вигляді APK-файлу, замаскованого під засіб захисту. Цей бекдор, кодований як COWARDDUCK, є повноцінним інструментом стеження: він непомітно збирає та викрадає технічні характеристики пристрою, контакти, файли (зокрема з каталогів DCIM, Documents, Downloads та Pictures) і геопозицію в режимі реального часу.
Щоб не привертати уваги, для вивантаження файлів COWARDDUCK використовує API сервісу Dropbox, а команди та дані отримує з об’єктів на легітимних ресурсах — наприклад, із зображень у Steam, — а зв’язок маршрутизує через проксі DuckDuckGo.
Старі методи не зникли
Незважаючи на перехід до атак через ClickFix, група продовжує покладатися й на звичні методи. Роками одним з основних був вектор «пасивної» компрометації: розповсюдження інсталяторів Microsoft Windows та Office з вбудованим бекдором через торрент-трекери, що дозволяло непомітно заражати тих, хто завантажував піратське ПЗ.
За даними CERT-UA, щонайменше в одному випадку такий заражений комп’ютер забезпечив присутність і горизонтальне переміщення в мережі організації, що створило умови для руйнівної кібератаки проти інфраструктури центрального органу виконавчої влади України.
Ще один прийом, до якого група вдавалася протягом російської війни проти України, — атаки на користувачів месенджера Signal, особливо на військовослужбовців, яких переконували встановити фальшивий «антивірусний захист». Запуску файлу нерідко передувала тривала комунікація, під час якої зловмисники навіть пропонували грошову винагороду за виконання інструкцій.
Для віддаленого доступу атакуючі традиційно використовували легітимні OpenSSH і Tor, перенаправляючи локальні мережеві порти (зокрема 445, 3389 і 22) на підконтрольний сервер, а також власні інструменти KALAMBUR, SUMBUR і TAMBUR. Фіксувалося також викрадення ключів та даних месенджерів Signal і WhatsApp.
Роки атак проти України
CERT-UA відстежує цю активність як кластер UAC-0145 (підкластер UAC-0002); ширша група відома як Sandworm, APT44 і Seashell Blizzard. Західні уряди та дослідники кібербезпеки пов’язують її з головним управлінням російської воєнної розвідки (ГРУ). Sandworm діє щонайменше з 2013 року і відповідальна за деякі з найгучніших руйнівних кібератак росії, зокрема удари по енергосистемі України.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕМИ:CERT-UAClickFixSandwormкібератакиКомп’ютериросійські хакеришкідливе ПЗПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

Як відновити пошкоджену флешку: інструкціяНаступна стаття

Як перевірити безпеку сайту: безкоштовні онлайн-сканери і покроковий гайдВ тренді

Як зменшити залежність від Google: що справді працює у 2026 році25.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука19.08.2026

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука24.08.2026

GrapheneOS вийде за межі Pixel: смартфони Motorola отримають підтримку з 2027 року25.08.2026

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp21.08.2026

Комп’ютерКомбінації клавіш у Windows 11: повний довідник18.08.2026

ПриватністьСексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту13.08.2026

КібербезпекаСотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися13.08.2026

НовиниСерпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus12.08.2026
Джерело: kp.ua
