El grupo Sandworm usa un CAPTCHA falso y la cadena de bloques de Ethereum para llevar a cabo ciberataques

ETH0,31%
DBX-2,27%

El Equipo de Respuesta a Incidentes Informáticos de Ucrania (CERT-UA) reveló el 19 de julio de 2026 que UAC-0145, un subgrupo vinculado a la operación de piratería Sandworm ligada a la inteligencia militar rusa, lanzó una campaña cibernética usando avisos falsos de CAPTCHA para engañar a los usuarios a ejecutar comandos maliciosos, al tiempo que ocultaba la infraestructura de mando y control dentro de la blockchain de Ethereum. Los atacantes abandonaron los métodos tradicionales de entrega de malware basados en vulneraciones de software o adjuntos de correo electrónico; en su lugar, incrustaron mensajes de CAPTCHA falsificados en sitios web comprometidos que indican a los visitantes que peguen y ejecuten comandos mediante el cuadro de diálogo Ejecutar de Windows o la terminal. Este cambio táctico permite que la operación eluda las herramientas convencionales de seguridad de endpoints al aprovechar utilidades legítimas del sistema e infraestructura basada en blockchain que no puede desactivarse fácilmente mediante acciones legales o administrativas.

Sandworm incrusta infraestructura de comandos en contratos inteligentes de Ethereum

CERT-UA informó de que una de las innovaciones más significativas de la campaña es su uso de contratos inteligentes de Ethereum para almacenar direcciones de servidores de mando y control. A diferencia de operaciones cibernéticas convencionales que dependen de dominios registrados o servicios de alojamiento centralizados, los contratos inteligentes basados en blockchain no pueden eliminarse, alterarse o deshabilitarse fácilmente mediante acciones legales o administrativas.

Los investigadores dijeron que los atacantes emplearon una herramienta personalizada conocida como SMARTAXE, que recupera direcciones C2 actualizadas mediante consultas de red de Ethereum de solo lectura. Esto permite a los operadores redirigir casi de inmediato los sistemas infectados a nuevos servidores, al tiempo que impide que los defensores deshabiliten la infraestructura subyacente de blockchain. Los equipos de seguridad se quedan con la difícil tarea de identificar y bloquear solicitudes salientes hacia endpoints de Llamada a Procedimiento Remoto (RPC) de Ethereum que han sido diseñados intencionalmente para parecer tráfico normal de una red de distribución de contenido.

La asesoría también señaló que los atacantes usaron Cloaking.House, un servicio comercial de filtrado de tráfico que muestra contenido diferente según el visitante. Como resultado, los escáneres de seguridad automatizados suelen encontrar páginas web inofensivas, mientras que las víctimas previstas reciben avisos maliciosos de CAPTCHA. CERT-UA recomendó que cualquier sitio web que sirva dicho contenido se considere completamente comprometido, posiblemente mediante credenciales de administrador robadas, sistemas de gestión de contenidos vulnerables, plugins maliciosos o web shells.

La campaña despliega la herramienta SMARTAXE y malware multiplataforma

Una vez que una víctima ejecuta el comando malicioso de PowerShell, se inicia una secuencia de infección en varias etapas. El malware inicial establece persistencia en sistemas Windows; después, herramientas de reconocimiento que recopilan información sobre hardware, software instalado, datos del navegador y archivos locales. Con base en la inteligencia recopilada, los atacantes despliegan selectivamente familias adicionales de malware que proporcionan acceso remoto persistente y facilitan el movimiento lateral dentro de redes comprometidas.

La campaña también se apoya en herramientas legítimas de administración, incluida OpenSSH y Tor, para mezclar la actividad maliciosa con el tráfico de red rutinario. Módulos adicionales apuntan a conversaciones almacenadas desde aplicaciones de mensajería como Signal y WhatsApp, mientras que la información robada se transfiere usando utilidades estándar de sincronización de archivos.

CERT-UA identificó además malware para Android conocido como COWARDDUCK, distribuido a través de aplicaciones de mensajería disfrazadas de software de seguridad o antivirus. Una vez instalado, el malware recopila contactos, información de geolocalización en tiempo real y archivos de carpetas del dispositivo de uso común, incluidos documentos, descargas, fotografías y archivos. La información robada se transmite mediante la API de Dropbox, mientras que los comandos se reciben desde servidores controlados por el atacante y páginas seleccionadas de Steam Community, lo que permite que las comunicaciones maliciosas se mezclen con el tráfico legítimo de internet.

La agencia observó que la campaña más reciente representa un cambio estratégico respecto a la dependencia anterior de Sandworm en instaladores de software troyanizado distribuidos mediante plataformas de torrents. Al incrustar avisos falsos de CAPTCHA en sitios web comprometidos, los atacantes amplían significativamente el grupo potencial de víctimas más allá de las personas que descargan software no autorizado.

CERT-UA emite recomendaciones de seguridad web y monitoreo

CERT-UA instó a los administradores de sitios web a auditar la infraestructura web en busca de scripts no autorizados, plugins comprometidos y puertas traseras del lado del servidor, al tiempo que aplican autenticación multifactor y rotan las credenciales administrativas. La agencia también recomendó monitorear las conexiones salientes por tráfico inusual dirigido hacia servicios RPC de Ethereum y plataformas de almacenamiento en la nube.

CERT-UA subrayó que ningún sitio web legítimo, navegador o servicio de CAPTCHA indicará jamás a los usuarios que abran un indicador de comandos o una terminal del sistema y ejecuten comandos. Advirtió que cualquier solicitud de este tipo debe tratarse como un ciberataque activo y se debe ignorar de inmediato.

FAQ

¿Qué hizo UAC-0145 el 19 de julio de 2026?
El CERT-UA de Ucrania reveló el 19 de julio de 2026 que UAC-0145, un subgrupo de Sandworm, lanzó una campaña cibernética usando avisos falsos de CAPTCHA para engañar a los usuarios a ejecutar comandos maliciosos, al tiempo que ocultaba la infraestructura de mando y control dentro de la blockchain de Ethereum.

¿Cómo usa Sandworm la blockchain de Ethereum en ciberataques?
Sandworm incrusta direcciones de servidores de mando y control en contratos inteligentes de Ethereum, que no pueden eliminarse ni deshabilitarse fácilmente mediante acciones legales o administrativas. Los atacantes usan una herramienta personalizada llamada SMARTAXE para recuperar direcciones C2 actualizadas mediante consultas de red de Ethereum de solo lectura.

¿Qué es el malware COWARDDUCK?
COWARDDUCK es malware para Android distribuido a través de aplicaciones de mensajería disfrazadas de software de seguridad o antivirus. Una vez instalado, recopila contactos, información de geolocalización en tiempo real y archivos de carpetas del dispositivo, transmitiendo la información robada mediante la API de Dropbox mientras recibe comandos desde servidores controlados por el atacante y páginas seleccionadas de Steam Community.

Aviso legal: La información en esta página puede provenir de fuentes de terceros y es solo para referencia. No representa las opiniones ni puntos de vista de Gate y no constituye asesoramiento financiero, de inversión ni legal. El comercio de activos virtuales implica un alto riesgo. No te bases únicamente en la información presentada en esta página para tomar decisiones. Para más detalles, consulta el Aviso legal.
Comentar
0/400
Sin comentarios