Звіт ESET 2026: як ШІ-компоненти та вірус PromptSpy зламали кіберзахист

0
1 416 views
Математика кіберзахисту: 6 ключових функцій

Міжнародний лідер у сфері інформаційної безпеки, компанія ESET, офіційно опублікувала звіт про стан глобальних кіберзагроз за період з грудня 2025 року до травня 2026 року. Дослідження зафіксувало різке зростання ефективності, масштабованості та швидкості проведення кібератак. Ключовим фактором такої динаміки стало масове впровадження технологій штучного інтелекту (ШІ) безпосередньо у зловмисний інструментарій кіберзлочинців.

Замість написання шкідливого софту з нуля, хакери успішно адаптують наявні утиліти, автоматизуючи їх за допомогою генеративних ШІ-сценаріїв для обходу сучасних b2b-систем захисту.

Рис.1. Кількість унікальних компонентів ШІ, виявлених системами ESET щодня (середнє значення за 7 днів)
Рис.1. Кількість унікальних компонентів ШІ, виявлених системами ESET щодня (середнє значення за 7 днів)

🧱 Отруєння репозиторіїв: шкідливі функціональні компоненти ШІ

Аналітики лабораторії ESET із запобігання загрозам провели масштабний аудит популярних відкритих репозиторіїв, проаналізувавши майже 900 000 функціональних компонентів ШІ (програмних модулів, які автоматизують виконання завдань без ручного введення текстових промптів):

  • 🛑 Масштаби зараження: Системи безпеки виявили понад 25 000 підозрілих та більше 3 000 безсумнівно шкідливих ШІ-модулів.

  • ⚙️ Інтеграція інструментів постексплуатації: Найбільшу небезпеку становлять ШІ-компоненти, в які розробники-зловмисники таємно інтегрували сторонні хакерські утиліти — Mimikatz або Impacket.

  • 🐍 Самомодифікуючий код: Задокументовано появу специфічних модулів, здатних до самомодифікації (за допомогою автоматичної генерації JSON-файлів та Python-скриптів) для прихованого закріплення всередині корпоративної ІТ-інфраструктури.

Рис.2. ТОП-10 загроз під macOS
Рис.2. ТОП-10 загроз під macOS

🧬 Еволюція техніки ClickFix: AI-fix, ConsentFix та експансія на macOS

Широко відома техніка соціальної інженерії ClickFix (маскування шкідливих сценаріїв під вікна помилок браузера чи CAPTCHA) у 2026 році продемонструвала двократне зростання і повністю перейшла на ШІ-тематику:

  1. 🤖 AI-fix: Хакери створюють точні копії довідкових вебсторінок популярних ШІ-провайдерів (OpenAI, Anthropic тощо), де маскують шкідливі команди під інструкції з усунення технічних проблем із нейромережами.

  2. 🔑 ConsentFix: Модифікація для полювання на корпоративні облікові записи Microsoft. Замість класичного викрадення паролів, зловмисники використовують фішинг для крадіжки OAuth-токенів, змушуючи жертву вставити спеціальне верифікаційне посилання з кодом авторизації.

  3. 🍏 Проникнення на macOS: У першому півріччі 2026 року телеметрія ESET вперше зафіксувала ClickFix в екосистемі Apple. Користувачів macOS змушують виконувати термінальні команди під виглядом інсталяції критичних системних утиліт.

📱 Перша ШІ-атака на Android в Україні та рекордний Квішинг

Звіт ESET містить кілька критично важливих локальних інцидентів, які безпосередньо зачіпають український кіберпростір:

  • 🪲 Шпигун PromptSpy в Україні: Зафіксовано та внесено до світових баз даних активність унікального шкідливого ПЗ PromptSpy для ОС Android, яке одним із перших використало ШІ-алгоритми для перехоплення даних з екрана блокування, прихованого запису екранного відео та блокування спроб його видалення. Система телеметрії ESET зареєструвала цей інцидент 22 лютого 2026 року в Україні.

  • 🎯 Рекордний «Квішинг» (QR-фішинг): Кампанії з вбудовуванням шкідливих посилань у QR-коди досягли історичного піку — понад 100 000 виявлень на місяць. Хакери використовують QR-коди для обходу поштових фільтрів безпеки, успішно переносячи атаку на мобільні пристрої користувачів (це становить 11% від усього зловмисного спаму).

Рис.3 ТОП-10 загроз в Україні
Рис.3 ТОП-10 загроз в Україні

🗡️ Війна з антивірусами: понад 100 утиліт класу EDR-Killer

Аналітики зазначають, що активність програм-вимагачів (Ransomware) залишається на надвисокому рівні. Для успішного шифрування мереж хакери змінили тактику: замість спроб непомітно обійти захисні системи, вони масово застосовують EDR-кілери — спеціальні інструменти, призначені для повного примусового виведення з ладу рішень класу Endpoint Detection and Response.

В базах ESET зафіксовано понад 100 унікальних модифікацій EDR-кілерів, які найчастіше експлуатують уразливості всередині легітимних системних драйверів (техніка BYOVD — Bring Your Own Vulnerable Driver) для повної зупинки процесів кіберзахисту.

[Атака Ransomware з BYOVD] ➔ 🗡️ Запуск EDR-Killer ➔ 🛑 Вимкнення захисних процесів ➔ 🔒 Безперешкодне шифрування інфраструктури

HiTech Expert Take

Звіт ESET за 2026 рік наочно демонструє настання епохи автоматизованих ШІ-вірусів, де класичний реактивний захист хостів та регулярне встановлення патчів більше не гарантують безпеку. Хакери адаптуються швидше, ніж розробники випускають оновлення. Поява PromptSpy в Україні та масове розгортання понад 100 модифікацій EDR-кілерів вимагають від бізнесу негайної відмови від базових антивірусів на користь комплексних сервісів MDR (Managed Detection and Response), які забезпечують пасивну видимість мережі в реальному часі та залучають експертні команди для відбиття інцидентів.

З інженерної та загальнодержавної точок зору в Україні, ці виклики є критичним пріоритетом. На тлі того, як Міністерство цифрової трансформації розгортає 60 національних реєстрів на базі конструктора Дія.Engine та готує повний ШІ-перехід до моделі Agentic State (Проактивної держави), захист державного цифрового контуру від ШІ-атак та ConsentFix-витоків є питанням національної безпеки. Надійна ізоляція даних є критично важливою для функціонування великих державних платформ, включаючи національну ШІ-систему працевлаштування «Обрій».