Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Sandworm/UAC-0145: od fałszywego Office i Signala do ClickFix i COWARDDUCK

Techniczna analiza kampanii przypisywanej rosyjskiemu GRU: backdoory w instalatorach, tunele OpenSSH/Tor, smart kontrakt i kradzież danych z Androida.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
29 sierpnia 2026
CZAS CZYTANIA
22 min czytania
TEMAT
Zagrożenia i incydenty
Sandworm/UAC-0145: od fałszywego Office i Signala do ClickFix i COWARDDUCK

Materiał CyberDefence24 o polowaniu na żołnierzy, podszywaniu się pod Microsoft i arsenale Sandworm prowadzi do obszernego raportu CERT-UA o klastrze UAC-0145, określanym jako podklaster UAC-0002 i łączonym z nazwami Sandworm, APT44 oraz Seashell Blizzard. Ukraiński zespół opisał kilka dróg wejścia: trojanizowane instalatory Windows i Office, pliki „ochronne” wysyłane przez Signal, fałszywą CAPTCHA ClickFix oraz aplikację Android podszywającą się pod narzędzie bezpieczeństwa.

Ważna korekta chronologii: raport CERT-UA jest datowany na 15 lipca 2026, a publikacja CyberDefence24 na 17 lipca. Ten artykuł jest techniczną analizą opublikowaną 29 sierpnia na prośbę czytelnika, nie informacją o nowym ataku przeprowadzonym dzisiaj. CyberDefence24 opisuje grupę jako powiązaną z rosyjskim GRU; CERT-UA zachowuje własne nazewnictwo klastra. Atrybucja mówi, kto według źródeł prowadzi operację, ale obrona powinna opierać się również na obserwowalnych technikach.

Najważniejszy wniosek nie dotyczy pojedynczego malware. UAC-0145 zmienia pretekst, platformę i kanał dowodzenia, ale konsekwentnie próbuje skłonić człowieka lub system do potraktowania obcego kodu jako zaufanego. Microsoft Office, „antywirus”, CAPTCHA, Signal, Dropbox, Steam i proxy DuckDuckGo są wykorzystywane jako kontekst wiarygodności albo legalna infrastruktura pośrednia.

„Pasywna” kompromitacja: użytkownik sam przynosi backdoor

CERT-UA opisuje wieloletni wektor polegający na pobieraniu z torrentów zmodyfikowanych instalatorów, przede wszystkim Windows oraz Microsoft Office. Backdoor był wbudowany w produkt, którego użytkownik aktywnie szukał. Atakujący nie musiał wysyłać dokumentu do konkretnej skrzynki ani eksploatować podatności przeglądarki; wystarczała dystrybucja atrakcyjnego, nielegalnego pakietu.

W co najmniej jednym przypadku taki komputer posłużył do utrzymania obecności i ruchu bocznego w sieci organizacji. Według CERT-UA stworzyło to warunki do destrukcyjnej operacji przeciwko infrastrukturze centralnego organu władzy wykonawczej Ukrainy. To rozróżnienie jest ważne: pobranie instalatora było dostępem początkowym, a skutek organizacyjny nastąpił później dzięki sieciowemu zasięgowi hosta.

Kontrola hashy tylko w momencie instalacji nie wystarcza, jeżeli organizacja nie ma zaufanego katalogu źródeł. Oprogramowanie systemowe i biurowe powinno pochodzić z zatwierdzonego repozytorium, mieć weryfikowany podpis i być wdrażane przez zarządzany kanał. Alert bezpieczeństwa powinien objąć nie tylko znane sygnatury malware, lecz także pojawienie się nieautoryzowanego instalatora systemu lub Office.

Signal: relacja, presja i fałszywa ochrona

W kolejnym wariancie, szczególnie wobec wojskowych, napastnicy prowadzili dłuższą rozmowę na Signalu. Ofiara miała zainstalować rzekomą ochronę antywirusową; sprawcy mogli nawet proponować wynagrodzenie za wykonanie instrukcji. To nie jest masowy phishing liczony w sekundach. Dłuższa relacja pozwala sprawdzić rolę osoby, zbudować wiarygodność i dopasować argument.

CERT-UA wymienia narzędzia KALAMBUR, SUMBUR i TAMBUR. Zdalny dostęp zapewniały także legalne OpenSSH i Tor, przekierowujące lokalne porty — w tym 445, 3389 i 22 — do infrastruktury przeciwnika. Z perspektywy detekcji jest to istotniejsze niż nazwa próbki: host, który nagle publikuje SMB, RDP lub SSH przez długotrwały tunel, tworzy drogę do ruchu bocznego i zdalnego sterowania bez klasycznego, niestandardowego protokołu C2.

Raport wspomina też narzędzia kradnące klucze i dane Signala oraz WhatsAppa, z możliwą eksfiltracją przez rsync. Ochrona konta komunikatora nie może więc kończyć się na PIN-ie. Trzeba chronić sam endpoint, magazyn kluczy, listę powiązanych urządzeń i kopie danych dostępne w systemie plików.

Oddzielna majowa rekomendacja polskiego Pełnomocnika Rządu ds. Cyberbezpieczeństwa opisuje phishing przejmujący konta Signal bez malware: podszywanie się pod wsparcie, wyłudzanie kodu SMS i PIN-u albo skłanianie do powiązania urządzenia kodem QR. Nie należy automatycznie przypisywać każdego takiego zdarzenia UAC-0145, ale kontrola użytkownika jest wspólna: Signal Support nie pisze do użytkownika w komunikatorze, kodów nie wolno przekazywać, a listę urządzeń trzeba regularnie sprawdzać.

ClickFix: fałszywa CAPTCHA uruchamia prawdziwe polecenie

Wiosną i latem 2026 CERT-UA obserwował infekcje zaczynające się na stronach, które w określonych warunkach wyświetlały fałszywą CAPTCHA. Instrukcja nakazywała skopiowanie i wykonanie polecenia w PowerShell. Technika ClickFix omija techniczną eksploatację przeglądarki: użytkownik sam przenosi treść poza sandbox strony i uruchamia ją interpreterem systemowym.

Jedna z komend zapisywała plik VBS w katalogu autostartu. Wariant nazwany GHETTOVIBE zapewniał wykonanie przy logowaniu. Następnie mógł zostać pobrany SCOUTCURL, skrypt PowerShell zbierający podstawowe informacje o komputerze, zainstalowanych programach, plikach i danych przeglądarek. Rekonesans pozwalał napastnikowi ocenić, czy host ma wartość operacyjną przed dostarczeniem cięższego narzędzia.

W łańcuchach pojawiały się także FLUIDLEECH, maskowany jako program usuwający wirusy, oraz LOADLOOP. Na obsługiwanych incydentach znaleziono FREAKYPOLL — backdoor w postaci skompilowanego bytecode’u Pythona .pyc. Każdy element wykorzystuje inny poziom zaufania: VBS przypomina skrypt administracyjny, PowerShell jest wbudowany w Windows, a skompilowany Python może wyglądać jak część legalnej aplikacji.

SMARTAXE i domena odczytywana ze smart kontraktu

CERT-UA przeanalizował implementację ClickFix na ponad dziesięciu przejętych stronach. Część używała Cloaking.House do filtrowania odwiedzających i warunkowego wyświetlania zdalnej strony, iframe’u albo przekierowania. Dzięki temu skaner, administrator i prawdziwa ofiara mogli otrzymać inną treść.

Kod SMARTAXE dodawał kolejną warstwę. Pobierał nazwę domeny zdalnego zasobu ze smart kontraktu przez wywołanie eth_call, używając zapisanych w kodzie adresu kontraktu i selektora funkcji. Domenę można więc zmienić poza skompromitowaną witryną bez edycji tego samego skryptu. Blokada jednego hosta usuwa bieżący wskaźnik, ale nie mechanizm rozwiązywania następnego.

Dla obrońcy oznacza to potrzebę obserwowania zachowania: skrypt strony wykonujący wywołania blockchain, dynamicznie tworzący iframe lub pobierający zewnętrzną domenę jest silniejszym tropem niż statyczna lista nazw. Administrator witryny wykorzystanej w kampanii powinien potraktować ją jako przejętą i szukać źródła: podatnego CMS, wycieku poświadczeń, webshella, obcego pluginu, zmienionego skryptu albo trwałego backdoora. Usunięcie samej CAPTCHA nie kończy incydentu.

COWARDDUCK: ten sam pretekst przeniesiony na Androida

Na urządzenia mobilne rozsyłano plik APK również podszywający się pod narzędzie ochronne. COWARDDUCK był pełnym backdoorem: potajemnie zbierał parametry urządzenia, kontakty, pliki z popularnych katalogów i geolokalizację w czasie rzeczywistym. Interesowały go między innymi dokumenty, archiwa, konfiguracje i pliki VPN.

Do wysyłania plików malware używał API Dropbox. Polecenia lub dane pobierał z obiektów, na przykład obrazów, hostowanych w legalnych usługach, takich jak wskazane przez CERT-UA domeny obrazów i Steam Community; ruch mógł przechodzić przez proxy.duckduckgo.com. Reputacja domeny przestaje wtedy być decyzją binarną. Legalny host nie gwarantuje legalnego obiektu, ścieżki ani sekwencji zapytań.

Urządzenia służbowe powinny blokować instalację APK spoza zarządzanego sklepu, stosować MDM/MTD i rejestrować nowe aplikacje, uprawnienia do lokalizacji oraz masowy odczyt plików. Dla personelu wysokiego ryzyka ważne jest rozdzielenie urządzenia prywatnego i służbowego oraz szybka procedura zgłoszenia, gdy rozmówca proponuje instalację „ochrony”.

Co wykrywać w Windows i sieci

Zamiast polegać wyłącznie na IOC, zbuduj kilka korelacji behawioralnych. Przeglądarka, po której uruchamia się PowerShell, wscript lub cscript, zasługuje na analizę. Nowy VBS w katalogu Startup, interpreter Pythona lub .pyc w nietypowym katalogu użytkownika, a także OpenSSH/Tor uruchomione przez niezarządzany proces są kolejnymi sygnałami.

Włącz rejestrowanie skryptów PowerShell i procesów z linią poleceń, ale chroń dostęp do logów, ponieważ mogą zawierać sekrety. Na firewallu i EDR koreluj długotrwałe tunele z ruchem do lokalnych portów 445, 3389 i 22. Sprawdź nietypowe użycie rsync, nowe klucze SSH, usługę Tor oraz połączenia do legalnych chmur wykonywane przez procesy, które dotychczas z nich nie korzystały.

Mapowanie do MITRE ATT&CK jest wnioskiem analitycznym Breachroad: łańcuch obejmuje interakcję użytkownika z plikiem, PowerShell, Startup Folder, tunelowanie protokołu, rekonesans hosta i eksfiltrację przez usługę internetową. W detekcji najlepiej łączyć co najmniej dwa etapy, ponieważ każdy z nich osobno może mieć legalne wyjaśnienie.

Reakcja na podejrzenie infekcji

Odizoluj host od sieci, zachowując możliwość pozyskania artefaktów zgodnie z procedurą IR. Sprawdź autostart, procesy potomne PowerShell/VBS/Python, tunele, klucze komunikatorów i historię połączeń. Unieważnij poświadczenia dopiero po ustaleniu bezpiecznego urządzenia; zmiana hasła z nadal przejętego hosta dostarcza przeciwnikowi nowy sekret.

Dla Signala usuń nierozpoznane powiązane urządzenia, włącz blokadę rejestracji i zgłoś incydent właściwemu zespołowi. Dla Androida nie ograniczaj się do odinstalowania APK — oceń tokeny sesji, konta chmurowe, VPN, ujawnione dokumenty i geolokalizację. Dla witryny internetowej odbuduj z zaufanego źródła, załataj punkt wejścia, zmień poświadczenia i sprawdź innych tenantów na hostingu.

Fakty źródłowe i wnioski Breachroad

Nazwy narzędzi, opis dróg wejścia, rola OpenSSH/Tor, ClickFix, smart kontraktu i funkcje COWARDDUCK pochodzą z raportu CERT-UA. Kontekst GRU oraz polskiej energetyki wskazuje materiał CyberDefence24. Rekomendacje dotyczące korelacji, rozdzielenia urządzeń i kolejności rotacji są wnioskami obronnymi Breachroad. Nie każdy incydent z fałszywym wsparciem Signala jest automatycznie operacją UAC-0145; atrybucja wymaga dodatkowych dowodów.

Źródła

Ta kampania pokazuje, że technicznie sprawny atak często zaczyna się od wiarygodnej historii i legalnego narzędzia. Na szkoleniach z cyberbezpieczeństwa i odporności na phishing uczymy rozpoznawania ClickFix, fałszywego wsparcia i presji instalacyjnej. Organizacje wysokiego ryzyka mogą również sprawdzić detekcję, segmentację i gotowość zespołu podczas ćwiczeń reagowania na incydenty.

UDOSTĘPNIJ / KOPIUJ