Переглядаючи цей сайт, ви погоджуєтесь з нашою політикою конфіденційності
Прийняти
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Резервне копіювання даних: як зробити правильно і які помилки коштують найдорожче
    Резервне копіювання даних: як зробити правильно і які помилки коштують найдорожче
    31.08.2026
    Інцидент із некерованою ШІ-моделлю OpenAI виявився серйознішим, ніж вважалося
    Інцидент із некерованою ШІ-моделлю OpenAI виявився серйознішим, ніж вважалося
    27.08.2026
    Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи
    Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи
    27.08.2026
    ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
    ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
    17.08.2026
    4 способи, як ваш WhatsApp можуть зламати
    WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
    14.08.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери

Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
17.07.2026
Поширити
5 хв. читання
Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери

Хакери російської воєнної розвідки почали використовувати підроблені перевірки CAPTCHA на скомпрометованих вебсайтах, аби змусити українських користувачів власноруч інфікувати свої компʼютери. Про зміну тактики угруповання Sandworm повідомила урядова команда реагування на компʼютерні надзвичайні події CERT-UA.

Зміст
  • Ланцюжок зараження: від фейкової CAPTCHA до бекдорів
  • Керуючі сервери — у блокчейні
  • Окрема загроза для Android
  • Старі методи не зникли
  • Роки атак проти України

У звіті, оприлюдненому цього тижня, команда зазначила, що протягом весни та літа 2026 року помітила зміни в тому, як повʼязане з кремлем угруповання отримує початковий доступ до систем українських цілей.

За даними CERT-UA, зловмисники дедалі частіше застосовують різновид методу соціальної інженерії, відомий як ClickFix. Жертву спрямовують на скомпрометований сайт, де за певних умов відображається фальшива перевірка CAPTCHA, нібито призначена відрізнити людину від бота.

Замість підтвердження, що користувач — людина, йому пропонують скопіювати та виконати в терміналі PowerShell команду. Вона завантажує та зберігає в каталозі автозапуску Startup VBS-файл, який забезпечує подальше зараження; один із варіантів такої програми отримав назву GHETTOVIBE.

Ланцюжок зараження: від фейкової CAPTCHA до бекдорів

Після закріплення на компʼютері зловмисники можуть довантажити інструмент розвідки SCOUTCURL — PowerShell-сценарій, що збирає й викрадає базову інформацію про пристрій: характеристики системи, встановлені програми, файли та дані браузерів. Це допомагає атакувальникам оцінити, чи варта ціль подальшої компрометації.

Серед завантажувачів шкідливого ПЗ CERT-UA відзначає FLUIDLEECH, замаскований під програму для видалення «вірусів», і LOADLOOP. На окремих інфікованих машинах, де проводилися заходи реагування, також виявили FREAKYPOLL — бекдор, написаний мовою Python і поширюваний у вигляді скомпільованого байткоду (файли з розширенням «.pyc»).

Керуючі сервери — у блокчейні

Упродовж червня та липня CERT-UA детально проаналізувала реалізацію ClickFix більш ніж на десяти скомпрометованих вебресурсах. Окрім сервісу приховування трафіку Cloaking.House, який за певних умов підміняє вміст сторінки для відвідувача, зловмисники застосовували власний код SMARTAXE.

Особливість SMARTAXE у тому, що він отримує доменне імʼя керуючого сервера динамічно — зі смартконтракту в блокчейні, через виклик «eth_call» за заданими у коді адресою контракту та селектором функції. Такий спосіб приховування інфраструктури відомий як EtherHiding: оскільки смартконтракт незмінний і не має традиційного сервера чи домену, захисникам складно заблокувати або вилучити його, а самі запити важко відрізнити від легітимної активності в блокчейні. Кількість заражених пристроїв команда не назвала.

Окрема загроза для Android

CERT-UA окремо наголошує на шкідливому ПЗ для Android, яке під час спілкування в месенджері надсилають у вигляді APK-файлу, замаскованого під засіб захисту. Цей бекдор, кодифікований як COWARDDUCK, є повноцінним інструментом стеження: він приховано збирає та викрадає технічні характеристики пристрою, контакти, файли (зокрема з каталогів DCIM, Documents, Downloads та Pictures) і геопозицію в реальному часі.

Щоб не привертати уваги, для вивантаження файлів COWARDDUCK використовує API сервісу Dropbox, а команди й дані отримує з обʼєктів на легітимних ресурсах — наприклад, із зображень у Steam, — а звʼязок маршрутизує через проксі DuckDuckGo.

Старі методи не зникли

Попри перехід до атак через ClickFix, угруповання продовжує покладатися й на звичні прийоми. Роками одним із головних був вектор «пасивної» компрометації: поширення інсталяторів Microsoft Windows та Office із вбудованим бекдором через торент-трекери, що дозволяло непомітно заражати тих, хто завантажував піратське ПЗ.

За даними CERT-UA, щонайменше в одному випадку такий заражений компʼютер забезпечив присутність і горизонтальне переміщення в мережі організації, що створило умови для руйнівної кібератаки проти інфраструктури центрального органу виконавчої влади України.

Ще один прийом, до якого угруповання вдавалося протягом російської війни проти України, — атаки на користувачів месенджера Signal, надто на військовослужбовців, яких переконували встановити фальшивий «антивірусний захист». Запуску файлу нерідко передувала тривала комунікація, під час якої зловмисники навіть пропонували грошову винагороду за виконання інструкцій.

Для віддаленого доступу атакувальники традиційно використовували легітимні OpenSSH і Tor, перенаправляючи локальні мережеві порти (зокрема 445, 3389 і 22) на підконтрольний сервер, а також власні інструменти KALAMBUR, SUMBUR і TAMBUR. Фіксувалося й викрадення ключів і даних месенджерів Signal та WhatsApp.

Роки атак проти України

CERT-UA відстежує цю активність як кластер UAC-0145 (субкластер UAC-0002); ширше угруповання відоме як Sandworm, APT44 і Seashell Blizzard. Західні уряди та дослідники кібербезпеки повʼязують його з головним управлінням російської воєнної розвідки (ГРУ). Sandworm діє щонайменше з 2013 року й відповідальне за деякі з найгучніших руйнівних кібератак росії, зокрема удари по енергосистемі України.

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:CERT-UAClickFixSandwormкібератакиКомп'ютериросійські хакеришкідливе ПЗ
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Як відновити пошкоджену флешку: покрокова інструкція Як відновити пошкоджену флешку: інструкція
Наступна стаття Як перевірити безпеку сайту: безкоштовні онлайн-сканери і покроковий гайд Як перевірити безпеку сайту: безкоштовні онлайн-сканери і покроковий гайд

В тренді

Android 17 ховає від провайдерів назви сайтів, до яких підключається смартфон
Android 17 ховає від провайдерів назви сайтів, до яких підключається смартфон
28.08.2026
Що таке shovelware: як розпізнати ігри та застосунки, зроблені на потік
Що таке shovelware: як розпізнати ігри та застосунки, зроблені на потік
31.08.2026
Найкращі хмарні сховища у 2026 році: порівняння, ціни та захист даних
Найкращі хмарні сховища у 2026 році: порівняння, ціни та захист даних
26.08.2026
Інцидент із некерованою ШІ-моделлю OpenAI виявився серйознішим, ніж вважалося
Інцидент із некерованою ШІ-моделлю OpenAI виявився серйознішим, ніж вважалося
27.08.2026
Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи
Скільки коштує резервне копіювання у 2026 році: ціни на диски й безкоштовні способи
27.08.2026

Рекомендуємо

Anthropic попереджає користувачів Claude про зараження інфостілерами
Новини

Anthropic попереджає користувачів Claude про зараження інфостілерами

01.09.2026
Не працює клавіатура або окремі клавіші: як полагодити на ПК і ноутбуці
Комп'ютер

Не працює клавіатура або окремі клавіші: як полагодити на ПК і ноутбуці

26.08.2026
Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука
Смартфон

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука

24.08.2026
QR-код для прив'язки пристрою на екрані смартфона — фішингова схема з підробкою WhatsApp
Новини

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

21.08.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?