Компанія ESET – лідер у галузі інформаційної безпеки – підготувала огляд активності APT-груп кіберзлочинцівіз жовтня 2025 року до березня 2026 року. Протягом цього періоду Україна залишалася основною ціллю груп кіберзлочинців, пов’язаних з росією. Зокрема вони атакували українських військових, державні установи та компанії у зерновій, теплоенергетичній, страховій та фармацевтичній галузях. Ці атаки здійснювалися з метою послаблення воєнної економіки України, а також сповільнення впровадження інновацій на полі бою.

Зокрема навесні група кіберзлочинців Sednit відновила свою активність та застосувала нові інструменти для шпигування – Covenant і BeardShell – для атак на українських військовослужбовців та підприємства військово-промислового комплексу. Також ці зловмисники атакували логістичні та транспортні компанії за межами України.
Інша проросійська група Sandworm за цю зиму активізувала свою зловмисну діяльність, спрямувавши кілька нових шкідливих програмдля знищення данихна українські об’єкти у державному та приватному секторах. У січні 2026 року спеціалісти ESET виявили атаку, націлену на зернову компанію в Україні. Зловмисники використовували RansomTuga, шкідливе програмне забезпечення з відкритим кодом, доступне на GitHub, яке можна налаштувати як інструмент для знищення даних або як програму-вимагач.
У лютому 2026 року Sandworm розгорнула своє перше шкідливе програмне забезпечення ZeroRays для знищення даних, написане мовою програмування Rust. Воно використовувалося під час атак на місцеву урядову установу та на теплоенергетичні й страхові компанії в Україні. Також у лютому 2026 року спеціалісти ESET виявили нове шкідливе програмне забезпечення для видалення даних, націлене на мережу аптек в Україні.
Крім цього, у грудні 2025 року польська енергетична компанія була атакована за допомогою шкідливої програми для знищення даних DynoWiper, яку дослідники ESET із середньою впевненістю відносять до Sandworm. Цілком імовірно, що метою цього інциденту було створити додаткове навантаження на енергосистему України в зимовий період.
«В Азії атаки були зосереджені переважно на державних установах, стратегічних галузях промисловості та секторі передових технологій. На Близькому Сході Ізраїль залишався основним об’єктом активності груп, пов’язаних з Іраном. Цілі варіювалися від організацій, проти яких застосовували шпигунські програми, до виробників пристроїв, яких атакували інструментами з метою завдати шкоди», – розповідає Жан-Ян Бутен, директор з дослідження загроз в компанії ESET.
Війна в Ірані, що розпочалася наприкінці лютого 2026 року, стала переломною подією для діяльності його АРТ-груп. Парадоксально, але за даними телеметрії ESET, початок цього конфлікту збігся у часі зі значним скороченням активності відомих іранських груп кіберзлочинців через Інтернет-обмеження, введені їхнім режимом. Водночас такі умови сприяли мобілізації ідейно мотивованих хакерів, які націлилися на Ізраїль, США та інші держави, що вважаються ворожими до Тегерана.
Компанія ESET також виявила компрометацію оборонної компанії в Об’єднаних Арабських Еміратах та випадки поширення шпигунського ПЗ для Android серед арабомовних користувачів. Ймовірно, ці атаки були спрямовані проти журналістів або OSINT-фахівців, оскільки назва Telegram-каналу зловмисників, вірогідно, була натхненна Live Universal Awareness Map (Liveuamap) – відомою OSINT-платформою, що спеціалізується на висвітленні мапи військових конфліктів у світі.
Тоді як пов’язана з Китаєм група FamousSparrow атакувала венесуельську урядову структуру, пов’язану з мореплаванням, ймовірно, з метою відстеження стабільності поставок нафти після військового втручання США у січні 2026 року. Сімейство шкідливих програм SPAWN китайської групи UNC5221 націлилося на компанію, що займається штучним інтелектом та робототехнікою, у Південній Кореї, що відповідає постійному інтересу Пекіна до стратегічних технологій.
Північнокорейські кіберзловмисники продовжували діяти на кількох напрямках. Чимало їхніх груп і надалі атакують розробників та екосистему криптовалют, використовуючи методи соціальної інженерії задля отримання як безпосередньої фінансової вигоди, так і можливості для компрометації ланцюга постачання програмного забезпечення. Дослідники ESET також зафіксували повернення групи Andariel, що за допомогою програми-вимагача Rook намагалася атакувати південнокорейську інженерну компанію, яка виробляє обладнання, пов’язане з обробкою рідкого водню та атомною енергетикою — технологіями, які, очевидно, становлять інтерес для балістичних та ядерних амбіцій Пхеньяну.
Для протидії атакам APT-груп компаніям важливо забезпечити максимальний захист завдяки комплексному підходу до безпеки, зокрема подбати про потужний захист пристроїв за допомогою розширеного виявлення та реагування на загрози, розширеного аналізу у хмарі та шифрування даних, а також розуміти можливі вектори атак та особливості діяльності певних груп, які доступні саме у звітах про APT-загрози.
Дослідники ESET готують детальну технічну інформацію, постійно оновлюючи дані про діяльність певних APT-груп у формі розширених звітів, щоб допомогти відповідним організаціям захищати користувачів, критичну інфраструктуру та інші важливі активи від цілеспрямованих кібератак. Додаткову інформацію про розширені звіти APT, що надаються в рамках сервісу ESET Threat Intelligence, читайте за посиланням.
Детальніше про діяльність APT-груп читайте у повному звіті ESET.
У разі виявлення шкідливої діяльності у власних IT-системах українські користувачі продуктів ESET можуть звернутися за допомогою до цілодобової служби технічної підтримки за телефоном
+380 44 545 77 26 або електронною адресою support@eset.ua.