Компанія ESET – лідер у галузі інформаційної безпеки – підготувала рейтинг найбільш поширених кіберзагроз із грудня 2025 до травня 2026 року. Протягом цього періоду дослідники ESET зафіксували значне підвищення ефективності та масштабованості кібератак. Значною мірою це було зумовлено активним використанням технологій штучного інтелекту (ШІ) для досягнення зловмисних цілей.
За цей період дослідники ESET проаналізували майже 900 000 функціональних компонентів ШІ з популярних репозиторіїв і виявили, що 25 000 з них були підозрілими, а понад 3 000 – безсумнівно шкідливими. Зазначимо, що функціональні компоненти ШІ – це невеликі програмні модулі, які дозволяють замість постійного введення текстових інструкцій вручну вказати ШІ, як виконувати конкретне завдання, зокрема, які сервіси чи інструменти використовувати та до яких даних звертатися.
У звіті спеціалісти ESET приділяють особливу увагу шкідливим функціональним компонентам ШІ, які інтегрують сторонні інструменти постексплуатації, такі як Mimikatz або Impacket, а також підозрілим самомодифікуючим компонентам, призначеним для створення механізму закріплення в системі (JSON-файл) та інструменту для самомодифікації (код мовою Python). Вони небезпечні тим, що можуть призвести до непередбачуваної поведінки ШІ або використання з боку зловмисників.
Також у дослідженні згадуються нешкідливі, але проблематичні функціональні компоненти ШІ, наприклад, такі, що позиціонуються як сканери безпеки, проте вони створюють помилкове відчуття захищеності, оскільки реалізують лише базові методи сканування (на рівні антивірусних інструментів 1990-х років) або просто перевіряють репутацію хешів, посилань та IP-адрес на VirusTotal.

«Сучасні зловмисники замість того, щоб створювати повністю нові інструменти, швидко адаптують існуючі методи з використанням ШІ для зламу нових платформ, обходу сучасних технологій та обману навіть найпідготовленіших користувачів. Кількість шкідливих функціональних компонентів ШІ постійно зростає, хоча вбудовані у великі мовні моделі (LLM) захисні механізми проти зловживань, ймовірно, уповільнюють їхнє поширення», – коментує Іржі Кропач, директор лабораторії ESET із запобігання загрозам.
Тим часом техніка соціальної інженерії ClickFix, яка використовує підроблені повідомлення про помилки, перейшла від підроблення запитів CAPTCHA до цілих довідкових сторінок на тему ШІ, розширення для браузерів та сценаріїв хмарної автентифікації. Кількість виявлених телеметрією ESET випадків використання цього механізму зросла більш ніж удвічі, що свідчить про постійну активність та адаптацію зловмисників. У першому півріччі 2026 року ClickFix було помічено у новому середовищі – на macOS, куди ця загроза проникала за допомогою команд, які нібито встановлюють системні утиліти.

Дослідники ESET також задокументували такі версії техніки ClickFix, як AI-fix та ConsentFix. AI-fix використовує довіру користувачів до відомих ШІ моделей. Зловмисники створюють фальшиві сторінки від імені популярних постачальників сервісів ШІі маскують шкідливі інструкції під поради зі створення або усунення проблем, спонукаючи жертв виконувати небезпечні дії.У той час як ConsentFix адаптує схему ClickFix для атак на облікові записи Microsoft, використовуючи соціальну інженерію та викрадення OAuth-токенів замість паролів.У рамках підробленого процесу верифікації жертви мають скопіювати та вставити посилання, що містить їхній код авторизації OAuth, на фішингову сторінку. Потім зловмисники використовують токен OAuth з цієї URL-адреси, щоб отримати доступ до облікового запису Microsoft жертви.
Фішингові кампанії також зазнають змін, адаптуючись до поведінки користувачів. Фішинг із використанням QR-кодів (також відомий як «квішинг») досяг рекордних показників – в середньому 100 000 виявлень на місяць. Переважно зловмисники вбудовують шкідливі посилання в QR-коди, щоб обійти перевірку та перенести взаємодію з користувачем на мобільні пристрої. Приблизно 11 % усіх виявлених зловмисних електронних листів у першому півріччі 2026 року містили фішингові QR-коди.
У рейтинг загроз також увійшлашкідлива програма PromptSpy, яка серед перших використала ШІ для здійснення атак на пристрої Android. Це шкідливе програмне забезпечення може перехоплювати дані з екрану блокування, перешкоджати спробам його видалення, збирати інформацію про пристрій, робити знімки екрану, вести відеозапис екранної активності тощо. Раніше система телеметріїESET зафіксувала лише один інцидент з PromptSpy, зареєстрований 22 лютого 2026 року в Україні.
Відповідно до даних у звіті, використання злочинцями програм-вимагачів зовсім не зменшилося. Дослідники ESET зафіксували понад 100 різних EDR-кілерів – інструментів, які під час атак виводять із ладу рішення з кібербезпеки. Нові версії цих шкідливих програм все частіше використовуються зловмисниками, оскільки легше призупинити роботу рішень класу EDR, ніж спробувати обійти цей рівень захисту. Для цього EDR-кілери застосовують різноманітні методи, а найчастіше – експлуатацію легітимних, але уразливих драйверів для зупинки процесів захисту.

У зв’язку зі зростанням масштабів атак з використанням ШІ, спеціалісти ESET наголошують на необхідності дотримання основних правил кібергігієни – не переходити за невідомими посиланнями, застосовувати багатофакторну автентифікацію для входу в облікові записи, не завантажувати драйвери та додатки з підозрілих джерел та використовувати комплексні рішення для надійного захисту від сучасних кіберзагроз. При цьому головною рекомендацією для всіх корпоративних користувачів – обирати рішення класу MDR, яке поєднує всі передові інструменти захисту та досвід провідних експертів для своєчасного виявлення та реагування на кіберінцидент.
Детальний звіт доступний за посиланням.
У разі виявлення шкідливої діяльності у власних IT-системах українські користувачі продуктів ESET завжди можуть звернутися за допомогою до цілодобової служби технічної підтримки за телефоном +380 44 545 77 26 або електронною адресою support@eset.ua.