Перейти до контенту

IT

3137 кіберінцидентів за півроку: CERT-UA фіксує, що атаки дедалі частіше тримаються на обмані

Іван Характерник 6 хв читання
Ізометрична діорама міської площі: з офіційної дошки оголошень відшаровується підробний папір, оголюючи приховану "проводку" під ним, сигнал від якої досягає смартфона поруч — символізує фішинг під державні бренди й мобільне шпигунське ПЗ
CERT-UA: понад 88% кіберінцидентів за перше півріччя 2026 року пов'язані не зі зломом, а з обманом і довірою користувача.

3137 кіберінцидентів опрацювала команда CERT-UA за перше півріччя 2026 року — на 8% більше, ніж півроку тому. У звіті «Кіберзагрози: Україна» є деталь, важливіша за саму цифру: зловмисники дедалі частіше роблять ставку не на технічну складність атаки, а на обман і довіру користувача. Для бізнесу, що досі рахує кіберзахист витратою на антивірус, це привід переглянути, куди йдуть ці гроші.

Що показав звіт CERT-UA за перше півріччя 2026

Держспецзв’язку публікує «Кіберзагрози: Україна» раз на півроку, і цифри варто читати в динаміці. Порівняно з другим півріччям 2025-го (2909 інцидентів), критичних випадків побільшало з нуля до одного, високих поменшало на 20%, а низькокритичних побільшало у 26 разів — з 9 до 234.

Останню цифру не варто сприймати як ознаку катастрофи. За той самий період Держспецзв’язку підключила ще 161 організацію до окремого державного сервісу моніторингу (EDR/MDR) — це дані іншого, суміжного звіту про роботу Державного центру кіберзахисту (ДЦКЗ), не самого звіту про загрози. Але вони дають правдоподібне пояснення: частина приросту низькокритичних випадків може бути наслідком ширшого охоплення звітності, а не раптового сплеску атак.

Найбільша частка інцидентів припадає на місцеві органи влади (37%) і урядові організації (22%), далі йдуть сектор безпеки й оборони (9%) та енергетика (8%). У межах усіх 3137 інцидентів понад 88% так чи інакше пов’язані зі шкідливим ПЗ, соціальною інженерією, зараженням систем або їхньою компрометацією.

Фейкові сайти під CERT-UA, Раду і Brave1 — як працює підміна

Одна з тактик, описаних у звіті, — фальшиві вебсторінки, що імітують ресурси самого CERT-UA, систему електронного документообігу Верховної Ради або оборонну інноваційну платформу Brave1. Логіка проста: людина, яка звикла довіряти цим брендам, не запідозрить нічого дивного в пропозиції завантажити «оновлення безпеки» чи «службовий модуль» — а насправді отримує інструмент віддаленого доступу (RAT), який дає зловмиснику повний контроль над пристроєм. Конкретних доменів цих фейкових сторінок звіт не називає.

У меншому масштабі та сама логіка вже спрацювала проти щонайменше шести українських сайтів малого бізнесу в кампанії ClickFix: ці сайти зламали й підмінили на них перевірку Cloudflare фейковою, після чого відвідувачі самі копіювали й запускали шкідливу команду. CERT-UA цю конкретну кампанію в звіті не називає, але клас атак — той самий: обман через довіру до знайомого інтерфейсу, а не технічний злам кінцевого користувача.

Мобільні загрози: iOS-експлойт і Android-шпигуни під виглядом тривоги

Окремий розділ звіту — мобільні пристрої, і тут атаки на iOS і Android влаштовані по-різному. На iOS йдеться про експлойт-кіт DarkSword: зловмисники компрометують легітимні сайти (новинні, урядові) і вбудовують у них ланцюжок експлойтів, що атакує вразливості Safari й ядра системи — користувачу не треба нічого завантажувати чи натискати, досить відкрити заражену сторінку в браузері.

На Android звіт описує дві окремі кампанії:

  • UAC-0244 — фейкові сайти під 3-й армійський корпус ЗСУ, поширюють шкідливий інструмент CAMELSPY, який збирає геолокацію, дані SIM-карти, контакти й фотографії.
  • UAC-0263 — фейкові сторінки під застосунки попередження про повітряні тривоги та знижки на пальне, встановлюють BTMOB RAT — повний віддалений контроль над пристроєм.

Формально ці кампанії розраховані на широку аудиторію, а не вузько на бізнес. Але смартфон співробітника з корпоративною поштою чи доступом до робочих чатів — це вже не особистий, а корпоративний ризик.

Хто стоїть за атаками: від APT28 до білоруської UNC1151

Звіт називає конкретні державні угруповання й техніки, які вони використовували протягом півріччя:

  • UAC-0001 (APT28) — експлуатував вразливість CVE-2026-21509 через інструмент COVENANT буквально за кілька днів після її публікації, а також zero-click вразливість CVE-2026-8496 у поштовій системі SOGo.
  • UAC-0165 (Sandworm) — атакував постачальників електронних комунікацій, енергопостачальників і розробників ПЗ, мета — деструктивні дії через скомпрометоване мережеве обладнання.
  • UAC-0057 (UNC1151, атрибутується Білорусі) — розгорнув нове сімейство шкідливого ПЗ OYSTER з інфраструктурою за Cloudflare й доменами в зоні .icu.

Звіт окремо фіксує ширшу тактику, яка проходить через кілька кампаній одразу: замість власних підозрілих серверів зловмисники використовують звичайні файлообмінники, GitHub і Telegram-боти для викрадення даних, щоб мережева активність виглядала буденно. Так само, як у прикладі з ClickFix вище, розрахунок тут не на технічну складність, а на те, що і жертва, і захисні системи довіряють знайомому фасаду — сайту, домену, сервісу — і не перевіряють, що за ним ховається. Схожий принцип лежить в основі ШІ-антифроду проти соціальної інженерії: алгоритми поведінкової біометрії ловлять не «шкідливий файл», а аномальну поведінку користувача в моменті атаки — саме тому, що традиційний фільтр за репутацією домену тут вже не спрацьовує.

Як бізнесу захиститись від кібератак: висновки зі звіту

Звіт CERT-UA — інформаційно-аналітичний документ, він не встановлює дедлайнів чи обов’язкових вимог для бізнесу. Але з описаних кампаній випливають конкретні практичні кроки:

  • Навчити команду перевіряти адресу, а не бренд. Лист чи повідомлення з проханням завантажити «оновлення безпеки» від імені держоргану, CERT-UA чи Brave1 — привід зайти на офіційний сайт чи в кабінет вручну, а не переходити за посиланням.
  • Перевіряти мобільні застосунки перед встановленням. Особливо ті, що обіцяють функціонал на кшталт «повітряних тривог» чи «знижок на пальне» й поширюються поза офіційними магазинами застосунків.
  • Закладати швидкість патчингу в процес, а не в план на квартал. UAC-0001 (APT28) експлуатував нову вразливість буквально за кілька днів після її публікації — вікно між виходом патча й атакою на практиці набагато коротше, ніж типовий цикл оновлень у бізнесі.

Для щоденної гігієни поза цими конкретними кампаніями лишається практична база — про неї ми писали в матеріалі про кібергігієну перед вихідними, коли офіс лишається без постійного нагляду ІТ-команди.

Часті питання про звіт CERT-UA за перше півріччя 2026

3137 інцидентів — на 8% більше, ніж у другому півріччі 2025 року (2909). Понад 88% з них пов’язані зі шкідливим ПЗ, соціальною інженерією, зараженням і компрометацією систем.

За даними звіту — ресурси самого CERT-UA, систему електронного документообігу Верховної Ради та оборонну інноваційну платформу Brave1. Під виглядом цих брендів пропонують завантажити фейкове «оновлення безпеки», яке насправді є інструментом віддаленого доступу.

Ні. Значна частина описаних у звіті атак ховається за легітимною інфраструктурою (Cloudflare, GitHub, звичайні файлообмінники) і покладається на те, що людина сама повірить фейковому бренду й завантажить шкідливий файл. Технічний фільтр на «підозрілі» домени тут недостатній — потрібне ще й навчання персоналу розпізнавати соціальну інженерію.

UAC-0001 (атрибутується APT28), UAC-0165 (Sandworm) і UAC-0057 (UNC1151, атрибутується Білорусі) — кожне з власним набором технік, від експлуатації свіжих CVE до нового шкідливого ПЗ з інфраструктурою за Cloudflare.

Поділитися матеріалом

Ізометрична діорама міської площі: з офіційної дошки оголошень відшаровується підробний папір, оголюючи приховану "проводку" під ним, сигнал від якої досягає смартфона поруч — символізує фішинг під державні бренди й мобільне шпигунське ПЗ 3137 кіберінцидентів за півроку: CERT-UA фіксує, що атаки дедалі частіше тримаються на обмані IT delo.net.ua

Куди поділитися