Наталя Зарудня

Головна редакторкаГоловна редакторка та фундаторка CyberCalm. Досвід понад 10 років у сфері кібербезпеки та технологічної журналістики. Спеціалізуюся на темах захисту даних, безпеки мобільних пристроїв, штучного інтелекту та соціальних мереж.Стежте за мною: 29.05.2026Поділитися5 хвилин читання

Імовірно, російське кібершпигунське формування GreyVibe використовує приманки, створені штучним інтелектом, та широкий спектр власного шкідливого програмного забезпечення для атак на українські військові, урядові, цивільні та бізнесові організації.
Зміст
- Штучний інтелект як ключовий інструмент угруповання
- П’ять схем проникнення
- Інструментарій шкідливого ПЗ
- Кіберзлочинці чи державні агенти?
- Методи захисту
Фінська компанія з кібербезпеки WithSecure виявила цю кампанію в січні 2026 року, констатувавши, що її головною мішенню є українські компанії або організації, пов’язані з Україною. За оцінками аналітиків, діяльність триває принаймні з серпня 2025 року і відповідає інтересам російської сторони, однак фахівці поки не можуть однозначно віднести її до діяльності державного рівня.
На зв’язок зловмисників із російськомовним середовищем вказують декілька факторів: мова інтерфейсів панелей керування шкідливим програмним забезпеченням, коментарі у вихідному коді, а також часові налаштування на серверах керування та контролю (C2), встановлені на UTC+3 — часовий пояс Москви.
Штучний інтелект як ключовий інструмент угруповання
Найбільш помітною ознакою GreyVibe є активне використання ШІ. Саме завдяки ряду ШІ-сервісів, зокрема ChatGPT, Ideogram AI та Google Gemini, зловмисники створювали деталізовані та переконливі приманки, які за своєю різноманітністю та якістю дослідники вважають нетиповими для груп такого рівня.
Штучний інтелект використовувався не лише для створення приманок, але й для розробки інструментарію. У WithSecure висловлюють припущення, що за допомогою великих мовних моделей було розроблено чотири власні обфускатори — LOOKVALPS, LOOKVALJS, DAYLIGHT та TEASOUP, — а також троян віддаленого доступу LegionRelay на базі PowerShell.
П’ять схем проникнення
GreyVibe застосовує кілька паралельних ланцюжків атак. У кампанії PhantomMail розсилаються цільові фішингові листи з шкідливими архівами ZIP або RAR, що поширюються через посилання Google Drive та 4sync. Для маскування застосовуються підроблені PDF-документи або фейкові повідомлення про помилки. Приманки імітували звернення від українських державних, екстрених, телекомунікаційних та енергетичних установ.
Ланцюжок PhantomClick базується на підроблених сторінках CAPTCHA та методиці ClickFix, замаскованих під сайти Zoom та LAPAS. Фальшива перевірка Cloudflare спонукає жертву самостійно запустити команду, яка призводить до інфікування пристрою.
Кампанія PrincessClub використовувала підроблені українські сайти для дорослих та знайомств, через які поширювалося шпигунське програмне забезпечення FallSpy для Android та шкідливі програми PhantomRelay і LegionRelay для Windows. Оператори діяли від імені вигаданих жіночих профілів у Telegram, а пізніше додали відеодзвінки на основі WebRTC, що дозволяло перехоплювати аудіо та відео з пристрою жертви.
Схожу інфраструктуру та інструментарій з кампанією PrincessClub мала кампанія DroneLink — це були підроблені сайти українських благодійних зборів на потреби військових, оформлені тематично навколо FPV-дронів та БпЛА. Окремий ланцюжок Nebo імітував сторінки входу до російської системи військового зв’язку «СПО НЕБО»: ймовірно, таким чином зловмисники намагалися переконати українських військових, що вони отримують доступ до російського військового терміналу.
Інструментарій шкідливого ПЗ
Троян LegionRelay здатний викрадати файли, робити скріншоти, викрадати збережені облікові дані з браузерів, витягувати дані з Telegram та WhatsApp, а також налаштовувати доступ через RDP. Інший PowerShell-троян, PhantomRelay, відповідає за збір інформації про систему, динамічне завантаження скриптів та виконання команд PowerShell і Windows.

Для мобільного шпигунства в кампаніях PrincessClub і Nebo застосовувався FallSpy — шпигунське програмне забезпечення для Android, розроблене спеціально для збору розвідданих. Воно збирає списки контактів, журнали дзвінків, відомості про пристрій і мережу, дані геолокації, медіафайли та інформацію про SIM-карту.
Кіберзлочинці чи державні агенти?
Незважаючи на те, що дії GreyVibe загалом відповідають профілю державної операції, угрупованню, за оцінкою WithSecure, бракує рівня витонченості та операційної дисципліни, характерних для зрілих державних структур. Крім того, шкідливе програмне забезпечення PhantomRelay раніше було помічене у виключно кіберзлочинній діяльності, хоча дослідники змогли відрізнити ці випадки від атак, узгоджених із державними інтересами. Це дало підстави припустити, що до складу угруповання можуть входити «нинішні або колишні кіберзлочинці».
На користь цієї гіпотези свідчать кілька деталей. У ранніх та тестових зразках використовувався унікальний інструмент для створення ISO-образів, пов’язаний з групою колишніх учасників TrickBot (UAC-0098), яка проводила атаки на Україну на початку російського вторгнення. Крім того, зловмисники завантажували тестові зразки на публічну платформу для сканування, що не є типовим для державних хакерів, а на частині інфікованих машин розгортали майнер криптовалют.
Дослідники не стверджують однозначно, чи були колишні або чинні кіберзлочинці інтегровані в державну структуру, чи діють незалежно, але за державними завданнями, чи сформували гібридну команду з представників держави та кримінального середовища.
Методи захисту
Для виявлення ознак активності GreyVibe у власних системах, організаціям рекомендується використовувати індикатори компрометації (IoC), оприлюднені WithSecure.
Не залишайте це поле заповненим
Привіт!
Раді знайомству!
Ми не надсилаємо спам! Детальніше про це у нашій політиці конфіденційності.
Перевірте ваш поштовий ящик або папку спаму для підтвердження підписки.
Теми:кібератакиКібервійнаросійські хакериУкраїнашкідливе ПЗПоділитисяFacebookThreadsСкопіювати посиланняДрукВаші думки?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

Кіберсквотери: топ-8 найгучніших спорів за доменні імена — від Мадонни до google.uaНаступна стаття

Навіщо проводити аудит рекламних кампаній?В тренді

Як змінити основний обліковий запис Google на Android16.08.2026

ШІ визначає місце зйомки фото у 9 з 10 випадків — шахраї вже використовують це для фішингу17.08.2026

Серпневий Patch Tuesday: Microsoft вилучила 421 вразливість, зокрема 0-day для атак Lazarus12.08.2026

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні18.08.2026

WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування14.08.2026
Рекомендовано

ПриватністьСексторшн: ФБР попереджає про крадіжку інтимних фото — 6 методів захисту13.08.2026

КібербезпекаСотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього убезпечитися13.08.2026

ОглядиКриза, контроль, хрестовий похід: NATO проаналізувало механізми російської пропаганди11.08.2026

КібербезпекаMicrosoft: російські хакери зламують Wi-Fi у готелях для крадіжки корпоративних паролів04.08.2026
Джерело: kp.ua
