海鹽蟲卵集疑似以偽造 CAPTCHA 與以太坊區塊鏈進行網路攻擊

ETH0.34%
DBX-2.48%

烏克蘭的電腦緊急應變小組(CERT-UA)在 2026 年 7 月 19 日披露:與俄羅斯軍方情報部門相關的 Sandworm 駭客行動子集 UAC-0145 透過偽造的 CAPTCHA 提示發起網路攻擊活動,誘使使用者在隱匿指揮與控制(C2)基礎設施的同時執行惡意指令,且該基礎設施藏於以太坊區塊鏈之中。攻擊者放棄依賴軟體漏洞或電子郵件附件的傳統惡意程式投送方式,轉而將偽造的 CAPTCHA 訊息嵌入遭入侵的網站,指示訪客透過 Windows 的「執行」(Run)對話框或終端機貼上並執行指令。這一戰術轉變使該行動得以利用合法的系統工具及基於區塊鏈的基礎設施,從而躲避慣常的端點防護工具,且這些基礎設施不易透過合法或行政手段加以停用或移除。

Sandworm 將指揮基礎設施嵌入以太坊智能合約

CERT-UA 指出,此次行動最重要的創新之一,是使用以太坊智能合約來儲存指揮與控制伺服器位址。不同於依賴已註冊網域或集中式託管服務的傳統資安作業,基於區塊鏈的智能合約不易透過合法或行政手段移除、修改或停用。

調查人員表示,攻擊者使用了一款名為 SMARTAXE 的自訂工具,透過唯讀的以太坊網路查詢來取得更新後的 C2 位址。這使得營運方能在幾乎即時的情況下,將遭感染的系統重新導向至新伺服器,同時阻止防禦者停用底層的區塊鏈基礎設施。安全團隊只剩下具有挑戰性的任務:辨識並封鎖對以太坊遠端程序呼叫(RPC)端點發出的外連請求,且這些端點被刻意設計得看起來像正常內容傳遞網路流量。

通告亦指出,攻擊者使用 Cloaking.House 這類商業流量過濾服務,能依據訪客顯示不同的網站內容。結果是,自動化的安全掃描器往往只會碰到無害的網頁,而目標受害者則會收到惡意的 CAPTCHA 提示。CERT-UA 建議,凡是提供這類內容的任何網站都應視為已全面遭到入侵,可能途徑包括遭竊的管理員憑證、易受攻擊的內容管理系統、惡意外掛,或網頁殼(web shells)。

行動部署 SMARTAXE 工具與多平台惡意程式

一旦受害者執行惡意的 PowerShell 指令,即會啟動多階段的感染流程。初始惡意程式會在 Windows 系統上建立持久性,接著是蒐集硬體、已安裝軟體、瀏覽器資料與本機檔案的偵察工具。根據蒐集到的情報,攻擊者會有選擇地部署額外的惡意程式家族,以提供持久的遠端存取並在遭入侵的網路內促進橫向移動。

該行動亦依賴合法的管理工具,包括 OpenSSH 與 Tor,以便將惡意活動混入例行的網路流量。其他模組則會針對來自訊息應用程式(例如 Signal 與 WhatsApp)的已儲存對話,而遭竊資訊則透過標準的檔案同步工具傳輸。

CERT-UA 進一步辨識出一款名為 COWARDDUCK 的 Android 惡意程式:它是透過被偽裝成安全或防毒軟體的訊息應用程式進行散佈。安裝後,該惡意程式會蒐集聯絡人、即時地理位置資訊,並從常用的裝置資料夾取得檔案,包括文件、下載項、照片與封存檔。遭竊資訊會透過 Dropbox API 傳送,而指令則由攻擊者可控的伺服器與特定 Steam 社群頁面下發,使惡意通訊能與合法的網際網路流量混合。

該機構觀察到,最新一輪行動代表了策略上的轉變:相較於 Sandworm 先前依賴透過 torrent 平台散佈的木馬化軟體安裝程式,這次透過將偽造的 CAPTCHA 提示嵌入遭入侵的網站,攻擊者可在個人下載未經授權軟體之外,顯著擴大潛在受害者範圍。

CERT-UA 發出網站安全與監測建議

CERT-UA 呼籲網站管理員對網路基礎設施進行稽核,查找未經授權的腳本、遭入侵的外掛,以及伺服器端後門,同時強制啟用多因素驗證並輪替管理員憑證。該機構也建議監控對外連線,特別是針對指向以太坊遠端程序呼叫(RPC)服務與雲端儲存平台的異常流量。

CERT-UA 強調,任何合法的網站、瀏覽器或 CAPTCHA 服務都不會指示使用者開啟命令提示字元或系統終端機並執行指令;並警告任何這類要求都應視為正在進行的網路攻擊,且必須立即忽略。

FAQ

UAC-0145 在 2026 年 7 月 19 日做了什麼?
烏克蘭的 CERT-UA 於 2026 年 7 月 19 日披露:UAC-0145(Sandworm 子集)透過偽造的 CAPTCHA 提示發起網路攻擊活動,誘使使用者執行惡意指令,並在以太坊區塊鏈中隱匿指揮與控制(C2)基礎設施。

Sandworm 如何在網路攻擊中使用以太坊區塊鏈?
Sandworm 將指揮與控制伺服器位址嵌入以太坊智能合約;該智能合約不易透過合法或行政手段移除或停用。攻擊者使用一款名為 SMARTAXE 的自訂工具,透過唯讀的以太坊網路查詢來取得更新後的 C2 位址。

COWARDDUCK 惡意程式是什麼?
COWARDDUCK 是一款 Android 惡意程式,透過被偽裝成安全或防毒軟體的訊息應用程式散佈。安裝後,它會蒐集聯絡人、即時地理位置資訊與裝置資料夾中的檔案,並透過 Dropbox API 傳送遭竊資訊,同時從攻擊者可控的伺服器與特定 Steam 社群頁面接收指令。

免責聲明:本頁面資訊可能來自第三方來源,僅供參考,不代表 Gate 的立場或觀點,亦不構成任何財務、投資或法律建議。虛擬資產交易具有高風險,請勿僅依賴本頁資訊作出決策。詳情請參閱 免責聲明
回覆
0/400
暫無回覆