Theo Đội ứng cứu sự cố máy tính của Ukraine (CERT-UA), vào ngày 19 tháng 7 năm 2026, cơ quan này đã công bố một chiến dịch tấn công mạng tinh vi được gán cho UAC-0145, một nhóm con của Sandworm có liên quan đến tình báo quân sự Nga, sử dụng các lời nhắc CAPTCHA giả mạo và hạ tầng điều khiển dựa trên Ethereum. Kẻ tấn công lừa người dùng thực hiện các lệnh độc hại thông qua các thông báo CAPTCHA giả mạo trên các trang web bị xâm nhập, đồng thời sử dụng hợp đồng thông minh Ethereum để lưu địa chỉ máy chủ chỉ huy-và-kiểm soát (C2)—một kỹ thuật khó có thể bị gián đoạn dễ dàng bằng các biện pháp pháp lý hoặc hành chính thông thường.
CERT-UA xác định công cụ tùy chỉnh SMARTAXE, có khả năng trích xuất các địa chỉ C2 đã được cập nhật thông qua truy vấn trên mạng Ethereum, giúp kẻ tấn công chuyển hướng các hệ thống bị nhiễm gần như ngay lập tức. Chiến dịch cũng triển khai mã độc đa nền tảng nhắm vào thiết bị Windows và Android, bao gồm COWARDDUCK, công cụ này thu thập danh bạ, định vị địa lý và tệp từ các ứng dụng nhắn tin thông qua API của Dropbox. CERT-UA cảnh báo rằng sẽ không bao giờ có trang web hợp pháp hoặc dịch vụ CAPTCHA hợp pháp nào hướng dẫn người dùng thực thi lệnh hệ thống, đồng thời kêu gọi quản trị viên trang web kiểm tra hạ tầng để phát hiện các đoạn mã trái phép và bật xác thực đa yếu tố.