鹭鸶蠕虫子组织使用伪造 CAPTCHA 和以太坊公链进行网络攻击

ETH0.31%
DBX-2.46%

乌克兰计算机应急响应团队(CERT-UA)于 2026 年 7 月 19 日披露,隶属于与俄罗斯军事情报相关的 Sandworm 黑客行动的一个子群 UAC-0145 发起了网络攻势,使用伪造的 CAPTCHA 提示诱骗用户在执行恶意命令的同时,将指挥与控制基础设施隐匿在以太坊区块链中。攻击者放弃了依赖软件漏洞或电子邮件附件的传统恶意软件投递方式,而是在被攻陷的网站中嵌入伪造的 CAPTCHA 信息,指示访问者通过 Windows 运行对话框或终端进行粘贴并执行命令。这种战术转变使该行动能够通过利用合法系统工具与区块链式基础设施来规避常规端点安全工具,因为这些内容难以通过合法或行政手段被轻易禁用。

Sandworm 将指挥基础设施嵌入以太坊智能合约

CERT-UA 表示,该行动最重要的创新之一在于使用以太坊智能合约来存储指挥与控制服务器地址。与依赖已注册域名或集中式托管服务的传统网络操作不同,基于区块链的智能合约难以通过合法或行政手段被移除、篡改或禁用。

调查人员称,攻击者使用了一种名为 SMARTAXE 的自定义工具,它通过仅以只读方式对以太坊网络进行查询来获取更新的 C2 地址。这使得运营者能够在几乎立刻的时间内将感染系统重定向到新服务器,同时阻止防御者禁用底层区块链基础设施。安全团队被迫承担一项具有挑战性的任务:识别并阻断指向以太坊远程过程调用(RPC)端点的出站请求,因为这些端点被有意设计成类似正常内容分发网络(CDN)流量。

通告还指出,攻击者使用了 Cloaking.House,这是一项商业流量过滤服务,会根据访问者展示不同的网站内容。结果是,自动化安全扫描器往往遇到无害的网页,而目标受害者则收到恶意 CAPTCHA 提示。CERT-UA 建议,任何提供此类内容的网站都应视为已完全被攻陷,可能原因包括被盗取的管理员凭据、存在漏洞的内容管理系统、恶意插件或网页木马。

行动部署 SMARTAXE 工具与多平台恶意软件

当受害者执行恶意 PowerShell 命令后,将启动一个多阶段的感染流程。初始恶意软件在 Windows 系统上建立持久性,随后是侦察工具,用于收集硬件、已安装软件、浏览器数据以及本地文件等信息。基于收集到的情报,攻击者会有选择地部署额外的恶意软件家族,为持续的远程访问提供能力,并在被攻陷网络中促进横向移动。

该行动还依赖合法的管理工具,包括 OpenSSH 和 Tor,以便将恶意活动与常规网络流量混同。其他模块会针对来自 Signal 和 WhatsApp 等消息应用的已存对话,而被盗信息则使用标准文件同步工具进行传输。

CERT-UA 进一步识别出名为 COWARDDUCK 的 Android 恶意软件,该软件通过伪装成安全或杀毒软件的消息应用进行分发。安装完成后,恶意软件会收集通讯录、实时地理位置信息,以及来自常用设备文件夹的文件,包括文档、下载内容、照片和压缩包。被盗信息通过 Dropbox API 传输,而命令则来自攻击者控制的服务器以及所选的 Steam Community 页面,从而使恶意通信能够与合法的互联网流量融为一体。

该机构观察到,最新行动体现出对 Sandworm 早前通过种子平台分发木马化软件安装程序的战略转变。通过将伪造的 CAPTCHA 提示嵌入被攻陷的网站,攻击者显著扩大了潜在受害者范围,不再仅限于下载未经授权软件的个人。

CERT-UA 发布网页安全与监控建议

CERT-UA 呼吁网站管理员对网页基础设施进行审计,查找未授权脚本、被攻陷的插件以及服务器端后门,同时实施多因素认证并轮换管理员凭据。该机构还建议监控出站连接,重点关注指向以太坊 RPC 服务和云存储平台的异常流量。

CERT-UA 强调,任何合法的网站、浏览器或 CAPTCHA 服务都绝不会指示用户打开命令提示符或系统终端并执行命令;并警告任何此类请求都应被视为正在进行的网络攻击,应立即忽略。

常见问题

UAC-0145 在 2026 年 7 月 19 日做了什么?
乌克兰的 CERT-UA 于 2026 年 7 月 19 日披露,UAC-0145(Sandworm 的一个子群)发起了网络攻势,使用伪造的 CAPTCHA 提示诱骗用户在执行恶意命令的同时,将指挥与控制基础设施隐匿在以太坊区块链中。

Sandworm 在网络攻击中如何使用以太坊区块链?
Sandworm 将指挥与控制服务器地址嵌入以太坊智能合约中,这些智能合约难以通过合法或行政手段移除或禁用。攻击者使用一种名为 SMARTAXE 的自定义工具,通过仅以只读方式对以太坊网络进行查询来获取更新的 C2 地址。

COWARDDUCK 恶意软件是什么?
COWARDDUCK 是一种 Android 恶意软件,通过将其伪装成安全或杀毒软件的消息应用进行分发。安装完成后,它会收集通讯录、实时地理位置信息以及来自设备文件夹的文件,并通过 Dropbox API 传输被盗信息,同时从攻击者控制的服务器以及所选的 Steam Community 页面接收命令。

免责声明:本页面信息可能来自第三方,仅供参考,不代表 Gate 的观点或意见,亦不构成任何财务、投资或法律建议。数字资产交易风险较高,请勿仅依赖本页面信息作出决策。具体内容详见声明
评论
0/400
暂无评论