Наталя Зарудня

ВідНаталя ЗарудняГоловний редакторГоловний редактор та фундаторка CyberCalm. Більше 10 років у сфері кібербезпеки та технологічної журналістики. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.Стежити: 29.05.2026Поділитися5 хвилин на прочитання

Імовірно, російське кібершпигунське формування GreyVibe застосовує принади, створені штучним інтелектом, та широкий набір власного зловмисного програмного забезпечення для атак на українські військові, державні, цивільні та бізнесові установи.
Зміст
- Штучний інтелект як основна зброя угруповання
- П’ять шляхів інфікування
- Арсенал зловмисного ПЗ
- Кіберзлочинці чи державні хакери?
- Як забезпечити захист
Кампанію виявила фінська компанія з кібербезпеки WithSecure у січні 2026 року і встановила, що її головною мішенню є українські організації або структури, пов’язані з Україною. За оцінками експертів, операція триває щонайменше з серпня 2025 року і відповідає інтересам росії, проте однозначно класифікувати її як діяльність державного рівня фахівці поки не можуть.
На зв’язок зловмисників із російськомовним середовищем вказує відразу кілька чинників: мова інтерфейсів панелей керування зловмисного ПЗ, коментарі в програмному коді, а також час на командно-контрольних серверах (C2), налаштований на UTC+3 — московський часовий пояс.
Штучний інтелект як основна зброя угруповання
Найбільш помітною особливістю GreyVibe є масштабне застосування ШІ. Саме завдяки кільком ШІ-сервісам — серед них ChatGPT, Ideogram AI та Google Gemini — зловмисники створювали деталізовані та переконливі приманки, різноманітність і якість яких експерти називають нетиповими для угруповання такого рівня.
Штучний інтелект допомагав не лише з приманками, а й зі створенням інструментів. У WithSecure припускають, що за допомогою великих мовних моделей розроблено чотири власні обфускатори — LOOKVALPS, LOOKVALJS, DAYLIGHT і TEASOUP, — а також троян віддаленого доступу LegionRelay на основі PowerShell.
П’ять шляхів інфікування
GreyVibe застосовує кілька паралельних ланцюжків атак. У кампанії PhantomMail жертвам надсилають цільові фішингові листи зі шкідливими архівами ZIP або RAR, які поширюються через посилання Google Drive та 4sync; для маскування використовують підроблені PDF-документи або фейкові повідомлення про помилки. Приманки імітували звернення українських державних, екстрених, телекомунікаційних та енергетичних структур.
Ланцюжок PhantomClick спирається на підроблені сторінки CAPTCHA та техніку ClickFix, замасковані під сайти Zoom і LAPAS: фейкова перевірка Cloudflare змушує жертву самостійно запустити команду, яка інфікує її пристрій.
Кампанія PrincessClub використовувала підроблені українські сайти для дорослих та знайомств, через які поширювалося шпигунське ПЗ FallSpy для Android та шкідливі програми PhantomRelay і LegionRelay для Windows. Оператори діяли від імені вигаданих жіночих профілів у Telegram, а згодом додали відеодзвінки на основі WebRTC, що дозволяли перехоплювати аудіо та відео жертви.
Споріднену інфраструктуру та інструментарій із кампанією PrincessClub мала кампанія DroneLink — підроблені сайти українських благодійних зборів на потреби військових, оформлені навколо тематики FPV-дронів і БпЛА. Окремий ланцюжок Nebo імітував сторінки входу до російської системи військового зв’язку «СПО НЕБО»: ймовірно, у такий спосіб зловмисники намагалися переконати українських військових, що ті отримують доступ до російського військового терміналу.
Арсенал зловмисного ПЗ
Троян LegionRelay уміє викрадати файли, робити знімки екрана, красти збережені в браузерах облікові дані, виводити дані з Telegram та WhatsApp та налаштовувати доступ через RDP. Другий PowerShell-троян, PhantomRelay, відповідає за збір відомостей про систему, динамічне завантаження скриптів і виконання команд PowerShell та Windows.

Для мобільного шпигунства в кампаніях PrincessClub та Nebo застосовували FallSpy — шпигунське ПЗ для Android, створене виключно для збору розвідданих. Воно збирає списки контактів, журнали дзвінків, відомості про пристрій і мережу, дані геолокації, медіафайли та інформацію про SIM-картку.
Кіберзлочинці чи державні хакери?
Попри те, що дії GreyVibe загалом відповідають державній операції, угрупованню, за оцінкою WithSecure, бракує рівня витонченості й операційної дисципліни, притаманних зрілим державним структурам. До того ж зловмисне ПЗ PhantomRelay раніше фігурувало в суто кіберзлочинній активності, хоча експерти змогли відрізнити ці випадки від атак, узгоджених із державними інтересами. Це дало підстави припустити, що до складу угруповання можуть входити «нинішні або колишні кіберзлочинці».
На користь цієї версії свідчать кілька деталей. У ранніх і тестових зразках використовувався унікальний інструмент для створення ISO-образів, пов’язаний із групою колишніх учасників TrickBot (UAC-0098), яка атакувала Україну на початку російського вторгнення. Крім того, зловмисники завантажували тестові зразки на публічну платформу для сканування, що нехарактерно для державних хакерів, а на частині заражених машин розгортали криптовалютний майнер.
Дослідники не беруться стверджувати напевне, чи були колишні або чинні кіберзлочинці інтегровані в державну структуру, чи діють самостійно, але за завданнями держави, чи сформували гібридну команду з представників держави та злочинного середовища.
Як забезпечити захист
Щоб виявити сліди активності GreyVibe у власних системах, організаціям радять скористатися індикаторами компрометації (IoC), які оприлюднила WithSecure.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕМИ:кібератакиКібервійнаросійські хакериУкраїнашкідливе ПЗПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попереднє оповідання

Кіберсквотери: топ-8 найгучніших війн за доменні імена — від Мадонни до google.uaНаступне оповідання

Навіщо проводять аудит рекламних кампаній?
В тренді

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
17.08.2026

Як змінити обліковий запис Google за замовчуванням на Android
16.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026

Комбінації клавіш у Windows 11: повний довідник
18.08.2026

Новини
Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp
21.08.2026

Приватність
Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту
13.08.2026

Кібербезпека
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026

Огляди
Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми
11.08.2026