Національна команда реагування на кіберінциденти, кібератаки та кіберзагрози CERT-UA оприлюднила аналітичний звіт «Кіберзагрози: Україна» за перше півріччя 2026 року. У ньому фахівці узагальнили дані щодо кіберінцидентів, проаналізували еволюцію ворожих угруповань та детально описали новітні тактики противника. Ми зібрали ключове зі звіту.
Кіберзагрози: основні тенденції
У першому півріччі 2026 року CERT-UA зафіксувала 3137 кіберінцидентів, що на 8% більше порівняно з попереднім півріччям. Водночас зафіксовано лише 1 критичний інцидент, а кількість атак високого рівня складності знизилася на 20%.
Головною мішенню зловмисників залишаються місцеві органи влади – на них припадає 37% усіх зафіксованих інцидентів. На другому місці урядові організації (22%), далі – сектор безпеки та оборони (9%) і енергетичний сектор (8%).
Ключовою тенденцією звітного періоду стало співіснування двох рівнів загроз: масового, організованого за допомогою доступних інструментів, та високотехнологічного, за яким стоять ворожі спецслужби.
Визначальною рисою останнього часу стало також здешевлення й прискорення підготовки атак – застосування штучного інтелекту, загальнодоступного коду та легітимних сервісів знижує поріг входу й дозволяє швидко масштабувати та видозмінювати кампанії.
ШІ по всьому ланцюжку атаки
Раніше експерти вже відзначали застосування штучного інтелекту для написання фішингових повідомлень і створення окремих компонентів шкідливих програм. У першому півріччі 2026 року ця тенденція набула системного характеру: ознаки використання ШІ виявлялися на різних етапах – від тексту листа й дизайну вебсторінки до скриптів, завантажувачів та окремих функцій ШПЗ.
Зловмисникам більше не потрібно витрачати значний час на ручне створення кожного повідомлення чи сторінки: один сценарій швидко адаптується під іншу установу, професію, регіон або інформаційний привід, так само як і код програми чи спосіб її запуску. Результат не завжди технічно складний, проте навіть недосконалий код буває достатнім для одноразового зараження чи викрадення даних. Водночас грамотний текст, коментарі в коді чи характерна структура файлів самі по собі не є доказом застосування ШІ й не можуть бути підставою для атрибуції – їх слід розглядати лише в сукупності з іншими результатами технічного аналізу.
Легітимне як прикриття
Зловмисники системно вбудовували легітимні публічні сервіси у свої операції. Файлові сховища й GitHub слугували для розповсюдження шкідливих файлів, Telegram – для передавання викрадених даних, сервіси тунелювання (зокрема ngrok, Cloudflare) – для приховування мережевої активності, а легітимні програми віддаленого адміністрування – для отримання доступу до систем.
Окремим напрямом стало використання вразливих і зламаних легітимних ресурсів: сайти з вразливістю до міжсайтового скриптингу (XSS) та скомпрометовані вебресурси перетворювалися на точки прихованої доставки шкідливого коду. Такий трафік складно відрізнити від звичайної активності користувачів, а суцільне блокування відповідних платформ здебільшого неможливе, – тому сам факт звернення до відомого сервісу не є ознакою безпечності.
Найпоширеніші типи кіберінцидентів та нові загрози
Майже 84% усіх зафіксованих кіберінцидентів у першому півріччі 2026 року пов’язані з:
- поширенням шкідливого програмного забезпечення (33%);
- соціальною інженерією (23%);
- зараженням систем (15%) та їх компрометацією (4,5%).
Такий розподіл підтверджує, що основними початковими векторами залишаються повідомлення зі шкідливим вмістом, соціальна інженерія та викрадення облікових даних.
Водночас упродовж звітного періоду CERT-UA фіксувала подальше формування нових кластерів кіберзагроз.
Мобільні пристрої – окрема поверхня атаки
У першому півріччі мобільні пристрої дедалі чіткіше виокремлюються як самостійна поверхня атаки. Противник орієнтується як на Android, так і на iOS, як розповсюджує шкідливі застосунки, так і експлуатує вразливості мобільних платформ. Зростання ролі смартфонів у комунікації військовослужбовців, працівників державних органів та громадян підвищує їхню привабливість для розвідувальної діяльності, подальшого розвитку компрометації та фінансово мотивованих атак.
Окремо експерти відзначають появу експлойт-кіту DarkSword, орієнтованого на пристрої iOS. Компрометація здійснюється за схемою watering hole – через скомпрометовані легітимні, зокрема українські новинні та урядові, вебсайти, з яких у браузер жертви завантажується ланцюг експлойтів для низки вразливостей Safari та ядра. Такий підхід може забезпечувати компрометацію пристрою без помітної взаємодії користувача. У разі успішної атаки зловмисники отримують доступ до чутливих даних, зокрема облікових даних, повідомлень, контактів та історії дзвінків.
Для компрометації мобільних пристроїв на базі Android зловмисники використовують шкідливі застосунки. Для їх розповсюдження створюються вебсторінки-приманки. Деякі з них імітують сайти ЗСУ, інші начебто попереджають про повітряні загрози.
Органи влади – стала мета
Починаючи із січня 2026 року CERT-UA фіксувала кібератаки проти органів місцевого самоврядування, об’єктів критичної інфраструктури та військових формувань. У листах жертвам пропонувалося встановити нібито оновлення або службовий модуль, зокрема від імені державних установ чи CERT-UA. Доставка здійснювалася через вкладені архіви з виконуваним файлом або посилання на легітимні, проте вразливі до міжсайтового скриптингу (XSS) вебсайти, відвідування яких ініціювало завантаження шкідливого файлу; при цьому саме шкідливе завантаження розміщувалося на ресурсах легітимних сервісів, зокрема GitHub, що ускладнювало його виявлення.
Правдоподібне прикриття
Упродовж березня–травня 2026 року зафіксовано три кампанії, у межах яких зловмисники імітували повідомлення CERT-UA, оновлення системи захищеного документообігу Верховної Ради України та застосунок Brave1 Security Hub. В усіх випадках використовувалося ШПЗ AGEWHEEZE, а одна з підроблених вебсторінок, що імітувала ресурс CERT-UA, мала технічні ознаки створення з використанням штучного інтелекту.
Показовим у цьому випадку є не рівень складності ШПЗ, а швидкість підготовки переконливого прикриття. Зловмисники експлуатували тематику кіберзахисту, щоб спонукати користувачів самостійно завантажити та запустити шкідливу програму, роблячи ставку радше на довіру, ніж на технічну витонченість.
Серед традиційно найпоширеніших кіберзагроз експерти зазначають такі:
- масове розсилання електронних листів зі шкідливим програмним забезпеченням – інколи по кілька кампаній на тиждень, – традиційно експлуатуючи тематику бухгалтерського та фінансового характеру;
- атаки на приватних нотаріусів, центри надання адміністративних послуг (ЦНАП), територіальні центри комплектування та медичні заклади. Кінцевою метою активності є отримання доступу до інформаційних систем для внесення неправдивих відомостей до державних реєстрів;
- розсилки нібито від імені різних компаній і державних установ на персональні поштові скриньки та адреси працівників держорганів з метою отримання віддаленого доступу до пристрою жертви;
- кібершпигунство, націлене на осередки розвитку військових інновацій, військові формування, правоохоронні органи тощо.

