APT28 використовує фейкові CAPTCHA для атак на українців, повідомляє CERT-UA | CyberCalm

Наталя ЗарудняГоловна редакторкаГоловна редакторка та засновниця CyberCalm. Має понад 10 років досвіду в галузі кібербезпеки та технологічної журналістики. Пише про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні мережі.Слідкуйте: 17.07.2026 Поділитися 5 хв. для читанняSandworm використовує фальшиві CAPTCHA для зараження українців: жертв змушують самостійно інфікувати комп'ютери

Представники російських військових хакерських угруповань розпочали застосовувати підроблені перевірки CAPTCHA на зламаних вебсайтах, щоб спонукати українських користувачів власноруч заражати свої комп’ютери. Про зміну стратегії групи Sandworm повідомила урядова команда кібербезпеки CERT-UA.

Зміст

  • Ланцюжок зараження: від фальшивої CAPTCHA до бекдорів
  • Сервери керування – у блокчейні
  • Окрема загроза для Android
  • Застарілі методи все ще актуальні
  • Роки атак на Україну

У звіті, опублікованому цього тижня, команда зазначила, що протягом весни та літа 2026 року спостерігалися зміни у способах, якими пов’язане з Кремлем угруповання отримує початковий доступ до систем українських цілей.

Згідно з даними CERT-UA, зловмисники все частіше вдаються до методу соціальної інженерії, відомого як ClickFix. Жертву перенаправляють на зламаний сайт, де за певних умов відображається фальшива перевірка CAPTCHA, нібито призначена для розрізнення людини від бота.

Замість підтвердження, що користувач є людиною, йому пропонують скопіювати та виконати в терміналі PowerShell команду. Ця команда завантажує та зберігає у папці автозапуску Startup VBS-файл, який забезпечує подальше зараження; один з варіантів такої програми отримав назву GHETTOVIBE.

Ланцюжок зараження: від фальшивої CAPTCHA до бекдорів

Після закріплення на комп’ютері, зловмисники можуть завантажити інструмент розвідки SCOUTCURL — скрипт PowerShell, який збирає та викрадає базову інформацію про пристрій: характеристики системи, встановлені програми, файли та дані браузерів. Це допомагає атакуючим оцінити, чи варта ціль подальшої компрометації.

Серед завантажувачів шкідливого ПЗ CERT-UA відзначає FLUIDLEECH, замаскований під програму для видалення «вірусів», та LOADLOOP. На окремих заражених машинах, де проводилися заходи реагування, також виявили FREAKYPOLL — бекдор, написаний мовою Python і розповсюджуваний у вигляді скомпільованого байткоду (файли з розширенням «.pyc»).

Сервери керування – у блокчейні

Протягом червня та липня CERT-UA детально проаналізувала реалізацію ClickFix більш ніж на десяти зламаних веб-ресурсах. Окрім сервісу приховування трафіку Cloaking.House, який за певних умов підміняє вміст сторінки для відвідувача, зловмисники застосовували власний код SMARTAXE.

Особливість SMARTAXE полягає у тому, що він отримує доменне ім’я сервера керування динамічно – зі смарт-контракту в блокчейні, через виклик «eth_call» за заданими у коді адресою контракту та селектором функції. Цей метод приховування інфраструктури відомий як EtherHiding: оскільки смарт-контракт незмінний і не має традиційного сервера чи домену, захисникам складно заблокувати або вилучити його, а самі запити важко відрізнити від легітимної активності в блокчейні. Кількість заражених пристроїв команда не вказала.

Окрема загроза для Android

CERT-UA окремо наголошує на шкідливому ПЗ для Android, яке під час спілкування в месенджері надсилається у вигляді APK-файлу, замаскованого під засіб захисту. Цей бекдор, кодифікований як COWARDDUCK, є повноцінним інструментом стеження: він приховано збирає та викрадає технічні характеристики пристрою, контакти, файли (зокрема з каталогів DCIM, Documents, Downloads та Pictures) і геопозицію в реальному часі.

Щоб не привертати уваги, для вивантаження файлів COWARDDUCK використовує API сервісу Dropbox, а команди й дані отримує з об’єктів на легітимних ресурсах — наприклад, із зображень у Steam, — а зв’язок маршрутизує через проксі DuckDuckGo.

Застарілі методи все ще актуальні

Незважаючи на перехід до атак через ClickFix, угруповання продовжує покладатися й на звичні прийоми. Роками одним із головних був вектор «пасивної» компрометації: поширення інсталяторів Microsoft Windows та Office із вбудованим бекдором через торент-трекери, що дозволяло непомітно заражати тих, хто завантажував піратське ПЗ.

За даними CERT-UA, щонайменше в одному випадку такий заражений комп’ютер забезпечив присутність і горизонтальне переміщення в мережі організації, що створило умови для руйнівної кібератаки проти інфраструктури центрального органу виконавчої влади України.

Ще один прийом, до якого угруповання вдавалося протягом російської війни проти України, — атаки на користувачів месенджера Signal, особливо на військовослужбовців, яких переконували встановити фальшивий «антивірусний захист». Запуск файлу нерідко передувала тривала комунікація, під час якої зловмисники навіть пропонували грошову винагороду за виконання інструкцій.

Для віддаленого доступу атакуючі традиційно використовували легітимні OpenSSH і Tor, перенаправляючи локальні мережеві порти (зокрема 445, 3389 і 22) на підконтрольний сервер, а також власні інструменти KALAMBUR, SUMBUR і TAMBUR. Фіксувалося також викрадення ключів і даних месенджерів Signal та WhatsApp.

Роки атак на Україну

CERT-UA відстежує цю активність як кластер UAC-0145 (субкластер UAC-0002); ширше угруповання відоме як Sandworm, APT44 та Seashell Blizzard. Західні уряди та дослідники кібербезпеки пов’язують його з головним управлінням російської воєнної розвідки (ГРУ). Sandworm діє щонайменше з 2013 року і є відповідальним за деякі з найгучніших руйнівних кібератак росії, зокрема удари по енергетичній системі України.

Будь ласка, залиште це поле порожнім

О, привіт
Раді знайомству!

Ми не надсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:CERT-UAClickFixSandwormкібератакиКомп’ютериросійські хакеришкідливе ПЗ Поділитися Facebook Threads Копіювати посилання Друк Попередня стаття Як відновити пошкоджену флешку: покрокова інструкція Як відновити пошкоджену флешку: інструкція Наступна стаття Як перевірити безпеку сайту: безкоштовні онлайн-сканери і покроковий гайд Як перевірити безпеку сайту: безкоштовні онлайн-сканери і покроковий гайд

В тренді

Як очистити кеш на комп'ютері з Windows 11

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука

19.08.2026 Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні

18.08.2026 Шифрування повідомлень у месенджерах: як налаштувати?

Шифрування повідомлень у месенджерах: як налаштувати?

14.08.2026 ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

17.08.2026 Комбінації клавіш у Windows 11: Повний посібник

Комбінації клавіш у Windows 11: повний довідник

18.08.2026 Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту Приватність

Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту

13.08.2026 Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися Кібербезпека

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися

13.08.2026 Microsoft випустила екстрений патч для Windows 11: помилка входу в Teams, OneDrive та Xbox Новини

Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus

12.08.2026 Як користуватися Microsoft Word безкоштовно у 2026 році Комп’ютер

Як користуватися Microsoft Word безкоштовно у 2026 році

08.08.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *