UAC-0145 атакує Україну через фейкові CAPTCHA та «антивіруси»

CERT-UA описала ClickFix, підроблені засоби захисту, приманки в Signal і Android-бекдор у кампаніях UAC-0145. Перевірте конкретні файли, шляхи та дії після запуску.

Фейкова CAPTCHA та підроблений захисний застосунок у кампанії UAC-0145 проти користувачів Windows і Android.

CERT-UA повідомила, що кластер UAC-0145 використовує кілька шляхів для компрометації українських пристроїв: заражені інсталятори Windows і Microsoft Office із торрент-трекерів, підроблені засоби захисту в Signal, фейкові CAPTCHA з командою PowerShell та Android-застосунок, замаскований під «антивірус». У звіті від 15 липня ці ланцюги пов’язані з інструментами GHETTOVIBE, SCOUTCURL, FREAKYPOLL, FLUIDLEECH, LOADLOOP, SMARTAXE і COWARDDUCK.

Ризик залежить від конкретної дії. Побачити фейкову CAPTCHA — не те саме, що виконати її команду. Якщо команда Windows запускалася, файл із Signal відкривався або APK встановлювався, пристрій варто вважати потенційно скомпрометованим: кампанія включає розвідку, віддалений доступ, закріплення та викрадення даних.

Як UAC-0145 отримує первинний доступ

ВекторЩо зафіксувала CERT-UA
Заражений інсталятор Windows або OfficeІнсталятори з бекдором поширювали через українські та російськомовні торрент-трекери. Щонайменше один інфікований комп’ютер згодом допоміг закріпитися й переміщуватися мережею державної установи перед деструктивною атакою.
«Захисний» файл у SignalЦілям, особливо військовим, але не лише їм, пропонували встановити нібито антивірусний захист. Перед файлом могла бути тривала розмова або навіть пропозиція винагороди за виконання інструкцій.
Фейкова CAPTCHA / ClickFixСкомпрометований сайт показував перевірку, що пропонувала виконати команду PowerShell. Один із варіантів зберігав VBS-файл у папці автозапуску, після чого додавав розвідку й бекдор.
Підроблений захист для AndroidAPK-файл ESET.apk доставляв COWARDDUCK — бекдор, здатний збирати контакти, файли, характеристики пристрою та геопозицію в реальному часі.

Справжня CAPTCHA не просить відкривати PowerShell, «Виконати» чи термінал. Оновлення засобу захисту має надходити від виробника або з офіційного магазину, а не з неочікуваної розмови в Signal чи APK-вкладення. Схожий поділ між переглядом сторінки та запуском команди пояснює наш чекліст після ClickFix.

Які сліди залишає Windows-ланцюг

CERT-UA спостерігала GHETTOVIBE як VBS-етап у папці Startup. Далі SCOUTCURL, PowerShell-сценарій для розвідки, міг збирати характеристики системи, перелік програм, файли та дані браузерів. Під час реагування також знаходили FREAKYPOLL — Python-бекдор у вигляді скомпільованого байткоду .pyc. FLUIDLEECH маскувався під утиліту для видалення вірусів.

Схема CERT-UA для UAC-0145 із фейковою CAPTCHA, VBS-файлом в автозапуску, журналом PowerShell і бекдором FREAKYPOLL.
CERT-UA пов’язала команду з фейкової CAPTCHA з VBS-файлом в автозапуску та подальшим виконанням FREAKYPOLL. Дані на оригінальній схемі заретушовані. Source: CERT-UA.

Перевіряйте ці артефакти як сукупність підказок, а не як доказ лише за назвою:

  • Work Copilot.vbs або Copilot Agent.vbs у папці автозапуску користувача;
  • update.cpython-314.pyc, пов’язаний із FREAKYPOLL;
  • ESET AV Remover.exe або неочікуваний updatus.exe, пов’язаний із FLUIDLEECH;
  • reshV1_2.ps1, пов’язаний із SCOUTCURL;
  • %LOCALAPPDATA%\SystemHelper\python\ і %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\Copilot Agent.vbs.

Легітимний файл Copilot або Python в іншому каталозі не є автоматично шкідливим. Зіставляйте шлях, час створення, батьківський процес, мережеву активність і хеш із індикаторами CERT-UA. На скомпрометованих сайтах SMARTAXE отримував змінну інфраструктуру зі смартконтракту, тому блокування одного домену не виправляє сервер чи заражений пристрій.

Що робити після запуску команди або файла

  1. Ізолюйте пристрій. Вимкніть Wi-Fi і дротову мережу. На робочому, державному чи військовому пристрої зверніться до служби безпеки до видалення файлів або очищення журналів.
  2. Збережіть приманку й час події. Запишіть акаунт Signal, сайт, домен, назву файла, команду та приблизний час запуску, але не виконуйте нічого повторно.
  3. Перевірте закріплення. Перегляньте Startup, Планувальник завдань, служби, журнали PowerShell, нові файли та наведені вище шляхи. Схема CERT-UA показує, чому видимий VBS-файл може бути лише одним етапом.
  4. Запустіть повні перевірки. Використайте корпоративний захист або Microsoft Defender разом із Gridinsoft Anti-Malware, щоб перевірити сценарії, завантажувачі, бекдори, автозапуск і пов’язані файли.
  5. Відновіть акаунти з чистого пристрою. Змініть паролі й відкличте сесії пошти, Signal, WhatsApp, Microsoft, Google, VPN, менеджера паролів та інших акаунтів, які використовувалися на пристрої.
  6. Ескалюйте мережеві ознаки. Неочікуване перенаправлення портів 445, 3389 або 22 через OpenSSH чи Tor і бічне переміщення мережею потребують повноцінного реагування на інцидент.

Захисний інструмент може видалити один сценарій, але залишити копію в Startup, Python-бекдор, службу, завдання планувальника, викрадену браузерну сесію або інший завантажувач. Після перезавантаження повторіть перевірку, якщо попередження чи мережеві звернення повертаються.

Перевірки Android після COWARDDUCK

COWARDDUCK поширювали як підроблений захисний APK. За даними CERT-UA, він може збирати характеристики пристрою, контакти, файли зі стандартних папок і геопозицію. Частина комунікації зловживала легітимними хмарними та вебсервісами, тому сам по собі трафік до Dropbox, Steam Community або DuckDuckGo не є індикатором.

  1. Увімкніть режим польоту, якщо APK встановлювався або отримав дозволи.
  2. На керованому чи чутливому пристрої збережіть назву APK, джерело, дозволи й час встановлення для служби безпеки до видалення.
  3. Перевірте невідомі застосунки, права адміністратора пристрою, Accessibility, VPN-профілі, доступ до сповіщень і дозвіл установлювати невідомі програми.
  4. Видаліть недовірений застосунок, установіть оновлення ОС і захисту та виконайте перевірку корпоративним мобільним засобом, якщо він доступний.
  5. З чистого пристрою відкличте сесії та змініть облікові дані. Якщо на телефоні були чутливі дані або довіру неможливо відновити, розгляньте скидання до заводських налаштувань.

Власникам сайтів слід вважати CAPTCHA ознакою зламу

CERT-UA проаналізувала реалізацію ClickFix більш ніж на десяти скомпрометованих вебресурсах. Якщо легітимний сайт показує приманку, видалити лише спливне вікно недостатньо. Адміністраторам варто перевірити CMS і компоненти, змінені сценарії та сторінки, облікові записи адміністраторів, витік паролів, вебшели, планові завдання й серверні бекдори; змінити доступи та за потреби відновити сайт із чистого джерела.

UAC-0145 є субкластером UAC-0002, який також пов’язують із Sandworm, APT44 і Seashell Blizzard. Історичний контекст руйнівних операцій дає матеріал про атаки Sandworm на українську енергосистему, а новий звіт CERT-UA додає актуальні ознаки ClickFix, Signal і Android.

Джерела

  1. CERT-UA. «Вектори первинної компрометації UAC-0145 станом на липень 2026 року». Державна служба спеціального зв’язку та захисту інформації України, 15 липня 2026 року, дата доступу 19 липня 2026 року. https://cert.gov.ua/article/6318437

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.