D’après l’équipe ukrainienne de réponse aux incidents informatiques (CERT-UA), le 19 juil. 2026, l’agence a révélé une campagne de cyberattaques sophistiquée attribuée à UAC-0145, un sous-groupe de l’intelligence militaire russe lié à Sandworm. Cette campagne utilise de fausses invites de type CAPTCHA et une infrastructure de commande basée sur Ethereum. Les attaquants amènent les utilisateurs à exécuter des commandes malveillantes via de faux messages CAPTCHA sur des sites compromis, tout en s’appuyant sur des contrats intelligents Ethereum pour stocker les adresses des serveurs de commande et de contrôle — une technique difficile à perturber par des actions juridiques ou administratives classiques.
CERT-UA a identifié l’outil sur mesure SMARTAXE, qui récupère les adresses C2 actualisées via des requêtes sur le réseau Ethereum, permettant aux attaquants de rediriger les systèmes infectés presque immédiatement. La campagne déploie également un logiciel malveillant multi-plateforme ciblant les appareils Windows et Android, dont COWARDDUCK, qui collecte les contacts, la géolocalisation et des fichiers depuis des applications de messagerie via l’API Dropbox. CERT-UA a averti qu’aucun site web légitime ni aucun service CAPTCHA n’instruira jamais les utilisateurs d’exécuter des commandes système, et a exhorté les administrateurs de sites à auditer l’infrastructure afin de détecter des scripts non autorisés et à imposer une authentification multifacteur.