APT28 атакує українців через підроблені CAPTCHA — CERT-UA | CyberCalm

Наталя Зарудня

ВідНаталя ЗарудняГоловний редакторГоловний редактор і засновниця CyberCalm. Понад 10 років досвіду в галузі кібербезпеки та технологічної журналістики. Пишу про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні мережі.Слідкуйте: 17.07.2026Поділитися5 хв. читання

Хакери з російських воєнних спецслужб почали застосовувати фальшиві перевірки CAPTCHA на зламаних вебсайтах, щоб змусити українських користувачів власноруч інфікувати власні комп’ютери. Про зміну методології групи Sandworm повідомила державна команда з реагування на комп’ютерні надзвичайні події CERT-UA.

Зміст

  • Ланцюжок зараження: від фальшивої CAPTCHA до бекдорів
  • Сервери управління — у блокчейні
  • Окрема загроза для Android
  • Старі методи не зникли
  • Роки атак на Україну

У звіті, опублікованому цього тижня, команда зазначила, що протягом весни та літа 2026 року вони спостерігали зміни у способах, якими пов’язана з кремлем група отримує первинний доступ до систем українських цілей.

За даними CERT-UA, зловмисники все частіше використовують варіант методу соціальної інженерії, відомий як ClickFix. Жертву перенаправляють на скомпрометований сайт, де за певних умов відображається фальшива перевірка CAPTCHA, нібито призначена для відрізнення людини від бота.

Замість підтвердження, що користувач є людиною, йому пропонують скопіювати та виконати в терміналі PowerShell команду. Ця команда завантажує та зберігає в папці автозапуску Startup VBS-файл, який забезпечує подальше зараження; один із варіантів такої програми отримав назву GHETTOVIBE.

Ланцюжок зараження: від фальшивої CAPTCHA до бекдорів

Після закріплення на комп’ютері, зловмисники можуть завантажити інструмент для збору інформації SCOUTCURL — сценарій PowerShell, який збирає та викрадає базову інформацію про пристрій: характеристики системи, встановлені програми, файли та дані браузерів. Це допомагає атакуючим оцінити, чи варта ціль подальшої компрометації.

Серед завантажувачів шкідливого програмного забезпечення CERT-UA відзначає FLUIDLEECH, замаскований під програму для видалення «вірусів», та LOADLOOP. На окремих заражених машинах, де проводилися заходи реагування, також виявили FREAKYPOLL — бекдор, написаний мовою Python і поширюваний у вигляді скомпільованого байткоду (файли з розширенням «.pyc»).

Сервери управління — у блокчейні

Протягом червня та липня CERT-UA детально проаналізувала реалізацію ClickFix на більш ніж десяти зламаних веб-ресурсах. Окрім сервісу маскування трафіку Cloaking.House, який за певних умов підміняє вміст сторінки для відвідувача, зловмисники застосовували власний код SMARTAXE.

Особливість SMARTAXE полягає в тому, що він отримує доменне ім’я сервера управління динамічно — зі смарт-контракту в блокчейні, через виклик «eth_call» за вказаною в коді адресою контракту та селектором функції. Такий метод приховування інфраструктури відомий як EtherHiding: оскільки смарт-контракт незмінний і не має традиційного сервера чи домену, захисникам важко заблокувати або видалити його, а самі запити складно відрізнити від легітимної активності в блокчейні. Кількість заражених пристроїв команда не уточнила.

Окрема загроза для Android

CERT-UA окремо наголошує на шкідливому ПЗ для Android, яке надсилається під час спілкування в месенджері у вигляді APK-файлу, замаскованого під засіб захисту. Цей бекдор, кодифікований як COWARDDUCK, є повноцінним інструментом стеження: він приховано збирає та викрадає технічні характеристики пристрою, контакти, файли (зокрема з каталогів DCIM, Documents, Downloads та Pictures) і геолокацію в реальному часі.

Щоб не привертати уваги, для вивантаження файлів COWARDDUCK використовує API сервісу Dropbox, а команди та дані отримує з об’єктів на легітимних ресурсах — наприклад, із зображень у Steam, — а зв’язок маршрутизує через проксі DuckDuckGo.

Старі методи не зникли

Незважаючи на перехід до атак через ClickFix, група продовжує покладатися і на звичні прийоми. Роками одним з головних був вектор «пасивної» компрометації: розповсюдження інсталяторів Microsoft Windows та Office з вбудованим бекдором через торрент-трекери, що дозволяло непомітно заражати тих, хто завантажував піратське ПЗ.

За даними CERT-UA, щонайменше в одному випадку такий заражений комп’ютер забезпечив присутність і горизонтальне переміщення в мережі організації, що створило умови для руйнівної кібератаки на інфраструктуру центрального органу виконавчої влади України.

Ще один прийом, до якого група вдавалася протягом російської війни проти України, — атаки на користувачів месенджера Signal, особливо на військовослужбовців, яких переконували встановити фальшивий «антивірусний захист». Запуск файлу нерідко передувала тривала комунікація, під час якої зловмисники навіть пропонували грошову винагороду за виконання інструкцій.

Для віддаленого доступу атакуючі традиційно використовували легітимні OpenSSH і Tor, перенаправляючи локальні мережеві порти (зокрема 445, 3389 і 22) на підконтрольний сервер, а також власні інструменти KALAMBUR, SUMBUR і TAMBUR. Фіксувалося і викрадення ключів та даних месенджерів Signal і WhatsApp.

Роки атак на Україну

CERT-UA відстежує цю діяльність як кластер UAC-0145 (підкластер UAC-0002); ширша група відома як Sandworm, APT44 і Seashell Blizzard. Західні уряди та дослідники кібербезпеки пов’язують її з головним управлінням російської воєнної розвідки (ГРУ). Sandworm діє щонайменше з 2013 року і відповідальна за деякі з найгучніших руйнівних кібератак росії, зокрема удари по енергосистемі України.

Будь ласка, залиште це поле порожнім

О, привіт
Радий знайомству!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:CERT-UAClickFixSandwormкібератакиКомп’ютериросійські хакеришкідливе ПЗПоділитисяFacebookThreadsСкопіювати посиланняДрукВаша думка?В захваті0Сумно0Смішно0Палає0Овва!0Попередній матеріал

Як відновити пошкоджену флешку: інструкціяНаступний матеріал

Як перевірити безпеку сайту: безкоштовні онлайн-сканери і покроковий гайд

Популярне

Безпека Telegram-бота: як захистити токен, сервер і дані користувачів

25.08.2026

Як зменшити залежність від Google: що справді працює у 2026 році

25.08.2026

Сайдлоадинг на Android у 2026 році: як працює «розширений процес» Google

28.08.2026

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука

24.08.2026

Не працює клавіатура або окремі клавіші: як полагодити на ПК і ноутбуці

26.08.2026

Рекомендовано

Кібербезпека

Інцидент із некерованою ШІ-моделлю OpenAI виявився серйознішим, ніж вважалося

27.08.2026

Новини

Російські хакери зламують акаунти через OAuth і прив’язку пристроїв у WhatsApp

21.08.2026

Комп’ютер

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука

19.08.2026

Комп’ютер

Комбінації клавіш у Windows 11: повний довідник

18.08.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *