CERT-UA повідомила, що кластер UAC-0145 використовує кілька шляхів для компрометації українських пристроїв: заражені інсталятори Windows і Microsoft Office із торрент-трекерів, підроблені засоби захисту в Signal, фейкові CAPTCHA з командою PowerShell та Android-застосунок, замаскований під «антивірус». У звіті від 15 липня ці ланцюги пов’язані з інструментами GHETTOVIBE, SCOUTCURL, FREAKYPOLL, FLUIDLEECH, LOADLOOP, SMARTAXE і COWARDDUCK.
Ризик залежить від конкретної дії. Побачити фейкову CAPTCHA — не те саме, що виконати її команду. Якщо команда Windows запускалася, файл із Signal відкривався або APK встановлювався, пристрій варто вважати потенційно скомпрометованим: кампанія включає розвідку, віддалений доступ, закріплення та викрадення даних.
Як UAC-0145 отримує первинний доступ
| Вектор | Що зафіксувала CERT-UA |
|---|---|
| Заражений інсталятор Windows або Office | Інсталятори з бекдором поширювали через українські та російськомовні торрент-трекери. Щонайменше один інфікований комп’ютер згодом допоміг закріпитися й переміщуватися мережею державної установи перед деструктивною атакою. |
| «Захисний» файл у Signal | Цілям, особливо військовим, але не лише їм, пропонували встановити нібито антивірусний захист. Перед файлом могла бути тривала розмова або навіть пропозиція винагороди за виконання інструкцій. |
| Фейкова CAPTCHA / ClickFix | Скомпрометований сайт показував перевірку, що пропонувала виконати команду PowerShell. Один із варіантів зберігав VBS-файл у папці автозапуску, після чого додавав розвідку й бекдор. |
| Підроблений захист для Android | APK-файл ESET.apk доставляв COWARDDUCK — бекдор, здатний збирати контакти, файли, характеристики пристрою та геопозицію в реальному часі. |
Справжня CAPTCHA не просить відкривати PowerShell, «Виконати» чи термінал. Оновлення засобу захисту має надходити від виробника або з офіційного магазину, а не з неочікуваної розмови в Signal чи APK-вкладення. Схожий поділ між переглядом сторінки та запуском команди пояснює наш чекліст після ClickFix.
Які сліди залишає Windows-ланцюг
CERT-UA спостерігала GHETTOVIBE як VBS-етап у папці Startup. Далі SCOUTCURL, PowerShell-сценарій для розвідки, міг збирати характеристики системи, перелік програм, файли та дані браузерів. Під час реагування також знаходили FREAKYPOLL — Python-бекдор у вигляді скомпільованого байткоду .pyc. FLUIDLEECH маскувався під утиліту для видалення вірусів.

Перевіряйте ці артефакти як сукупність підказок, а не як доказ лише за назвою:
Work Copilot.vbsабоCopilot Agent.vbsу папці автозапуску користувача;update.cpython-314.pyc, пов’язаний із FREAKYPOLL;ESET AV Remover.exeабо неочікуванийupdatus.exe, пов’язаний із FLUIDLEECH;reshV1_2.ps1, пов’язаний із SCOUTCURL;%LOCALAPPDATA%\іSystemHelper\ python\ %APPDATA%\.Microsoft\ Windows\ Start Menu\ Programs\ Startup\ Copilot Agent.vbs
Легітимний файл Copilot або Python в іншому каталозі не є автоматично шкідливим. Зіставляйте шлях, час створення, батьківський процес, мережеву активність і хеш із індикаторами CERT-UA. На скомпрометованих сайтах SMARTAXE отримував змінну інфраструктуру зі смартконтракту, тому блокування одного домену не виправляє сервер чи заражений пристрій.
Що робити після запуску команди або файла
- Ізолюйте пристрій. Вимкніть Wi-Fi і дротову мережу. На робочому, державному чи військовому пристрої зверніться до служби безпеки до видалення файлів або очищення журналів.
- Збережіть приманку й час події. Запишіть акаунт Signal, сайт, домен, назву файла, команду та приблизний час запуску, але не виконуйте нічого повторно.
- Перевірте закріплення. Перегляньте Startup, Планувальник завдань, служби, журнали PowerShell, нові файли та наведені вище шляхи. Схема CERT-UA показує, чому видимий VBS-файл може бути лише одним етапом.
- Запустіть повні перевірки. Використайте корпоративний захист або Microsoft Defender разом із Gridinsoft Anti-Malware, щоб перевірити сценарії, завантажувачі, бекдори, автозапуск і пов’язані файли.
- Відновіть акаунти з чистого пристрою. Змініть паролі й відкличте сесії пошти, Signal, WhatsApp, Microsoft, Google, VPN, менеджера паролів та інших акаунтів, які використовувалися на пристрої.
- Ескалюйте мережеві ознаки. Неочікуване перенаправлення портів 445, 3389 або 22 через OpenSSH чи Tor і бічне переміщення мережею потребують повноцінного реагування на інцидент.
Захисний інструмент може видалити один сценарій, але залишити копію в Startup, Python-бекдор, службу, завдання планувальника, викрадену браузерну сесію або інший завантажувач. Після перезавантаження повторіть перевірку, якщо попередження чи мережеві звернення повертаються.
Перевірки Android після COWARDDUCK
COWARDDUCK поширювали як підроблений захисний APK. За даними CERT-UA, він може збирати характеристики пристрою, контакти, файли зі стандартних папок і геопозицію. Частина комунікації зловживала легітимними хмарними та вебсервісами, тому сам по собі трафік до Dropbox, Steam Community або DuckDuckGo не є індикатором.
- Увімкніть режим польоту, якщо APK встановлювався або отримав дозволи.
- На керованому чи чутливому пристрої збережіть назву APK, джерело, дозволи й час встановлення для служби безпеки до видалення.
- Перевірте невідомі застосунки, права адміністратора пристрою, Accessibility, VPN-профілі, доступ до сповіщень і дозвіл установлювати невідомі програми.
- Видаліть недовірений застосунок, установіть оновлення ОС і захисту та виконайте перевірку корпоративним мобільним засобом, якщо він доступний.
- З чистого пристрою відкличте сесії та змініть облікові дані. Якщо на телефоні були чутливі дані або довіру неможливо відновити, розгляньте скидання до заводських налаштувань.
Власникам сайтів слід вважати CAPTCHA ознакою зламу
CERT-UA проаналізувала реалізацію ClickFix більш ніж на десяти скомпрометованих вебресурсах. Якщо легітимний сайт показує приманку, видалити лише спливне вікно недостатньо. Адміністраторам варто перевірити CMS і компоненти, змінені сценарії та сторінки, облікові записи адміністраторів, витік паролів, вебшели, планові завдання й серверні бекдори; змінити доступи та за потреби відновити сайт із чистого джерела.
UAC-0145 є субкластером UAC-0002, який також пов’язують із Sandworm, APT44 і Seashell Blizzard. Історичний контекст руйнівних операцій дає матеріал про атаки Sandworm на українську енергосистему, а новий звіт CERT-UA додає актуальні ознаки ClickFix, Signal і Android.
Джерела
- CERT-UA. «Вектори первинної компрометації UAC-0145 станом на липень 2026 року». Державна служба спеціального зв’язку та захисту інформації України, 15 липня 2026 року, дата доступу 19 липня 2026 року. https://cert.gov.ua/article/6318437
