<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>GreyVibe &#8211; CyberCalm</title>
	<atom:link href="https://cybercalm.org/topic/greyvibe/feed/" rel="self" type="application/rss+xml" />
	<link>https://cybercalm.org</link>
	<description>Кіберзахист та технології простою мовою</description>
	<lastBuildDate>Fri, 29 May 2026 06:50:29 +0000</lastBuildDate>
	<language>uk</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cybercalm.org/wp-content/uploads/2025/10/favicon-1.svg</url>
	<title>GreyVibe &#8211; CyberCalm</title>
	<link>https://cybercalm.org</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Хакери GreyVibe атакують Україну за допомогою ChatGPT і Gemini</title>
		<link>https://cybercalm.org/hakery-greyvibe-atakuyut-ukrayinu/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Fri, 29 May 2026 07:00:56 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[GreyVibe]]></category>
		<category><![CDATA[кібератаки]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<category><![CDATA[російські хакери]]></category>
		<category><![CDATA[Україна]]></category>
		<category><![CDATA[шкідливе ПЗ]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=164977</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/05/29092630/russian-spies.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/hakery-greyvibe-atakuyut-ukrayinu/">Хакери GreyVibe атакують Україну за допомогою ChatGPT і Gemini</a></p>
<p>Ймовірно російське кібершпигунське угруповання GreyVibe використовує приманки, згенеровані штучним інтелектом, і широкий арсенал власного шкідливого ПЗ для атак на українські військові, державні, цивільні та бізнесові структури. Кампанію виявила фінська компанія з кібербезпеки WithSecure у січні 2026 року й встановила, що її основною ціллю є українські організації або структури, пов’язані з Україною. За оцінками дослідників, операція триває [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/hakery-greyvibe-atakuyut-ukrayinu/">Хакери GreyVibe атакують Україну за допомогою ChatGPT і Gemini</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/05/29092630/russian-spies.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/hakery-greyvibe-atakuyut-ukrayinu/">Хакери GreyVibe атакують Україну за допомогою ChatGPT і Gemini</a></p>
<p>Ймовірно російське кібершпигунське угруповання GreyVibe використовує приманки, згенеровані штучним інтелектом, і широкий арсенал власного шкідливого ПЗ для атак на українські військові, державні, цивільні та бізнесові структури.<span id="more-164977"></span></p>
<p>Кампанію виявила фінська компанія з кібербезпеки <a style="cursor: pointer !important; user-select: none !important;" href="https://www.bleepingcomputer.com/news/security/greyvibe-hackers-use-chatgpt-gemini-to-power-cyberattacks/" target="_blank" rel="noopener"><u>WithSecure</u></a> у січні 2026 року й встановила, що її основною ціллю є українські організації або структури, пов’язані з Україною. За оцінками дослідників, операція триває щонайменше з серпня 2025 року і відповідає інтересам росії, проте однозначно класифікувати її як діяльність державного рівня фахівці поки не можуть.</p>
<p>На зв’язок зловмисників із російськомовним середовищем вказує одразу кілька чинників: мова інтерфейсів панелей керування шкідливим ПЗ, коментарі в програмному коді, а також час на командно-контрольних серверах (C2), налаштований на UTC+3 — московський часовий пояс.</p>
<h2><strong><b>Штучний інтелект як головна зброя угруповання</b></strong></h2>
<p>Найпомітнішою рисою GreyVibe є масштабне використання ШІ. Саме завдяки кільком ШІ-сервісам — серед них ChatGPT, Ideogram AI та Google Gemini — зловмисники створювали детальні й переконливі приманки, різноманітність і якість яких дослідники називають нетиповими для угруповання такого рівня.</p>
<p>Штучний інтелект допомагав не лише з приманками, а й зі створенням інструментів. У WithSecure припускають, що за допомогою великих мовних моделей розроблено чотири власні обфускатори — LOOKVALPS, LOOKVALJS, DAYLIGHT і TEASOUP, — а також троян віддаленого доступу LegionRelay на основі PowerShell.</p>
<h2><strong><b>П’ять сценаріїв зараження</b></strong></h2>
<p>GreyVibe застосовує кілька паралельних ланцюжків атак. У кампанії PhantomMail жертвам розсилають цільові фішингові листи зі шкідливими архівами ZIP або RAR, які поширюються через посилання Google Drive і 4sync; для маскування використовують підроблені PDF-документи або фейкові повідомлення про помилки. Приманки імітували звернення українських державних, екстрених, телекомунікаційних та енергетичних структур.</p>
<p>Ланцюжок PhantomClick спирається на підроблені сторінки CAPTCHA та техніку ClickFix, замасковані під сайти Zoom і LAPAS: фейкова перевірка Cloudflare змушує жертву власноруч запустити команду, яка інфікує її пристрій.</p>
<p>Кампанія PrincessClub використовувала підроблені українські сайти для дорослих і знайомств, через які поширювалося шпигунське ПЗ FallSpy для Android та шкідливі програми PhantomRelay і LegionRelay для Windows. Оператори діяли від імені вигаданих жіночих профілів у Telegram, а згодом додали відеодзвінки на основі WebRTC, що давали змогу перехоплювати аудіо та відео жертви.</p>
<p>Споріднену інфраструктуру й інструментарій із кампанією PrincessClub мала кампанія DroneLink — підроблені сайти українських благодійних зборів на потреби військових, оформлені навколо тематики FPV-дронів і БпЛА. Окремий ланцюжок Nebo імітував сторінки входу до російської системи військового зв’язку «СПО НЕБО»: ймовірно, у такий спосіб зловмисники намагалися переконати українських військових, що ті отримують доступ до російського військового терміналу.</p>
<h2><strong><b>Арсенал шкідливого ПЗ</b></strong></h2>
<p>Троян LegionRelay уміє викрадати файли, робити знімки екрана, красти збережені в браузерах облікові дані, виводити дані з Telegram і WhatsApp та налаштовувати доступ через RDP. Другий PowerShell-троян, PhantomRelay, відповідає за збір відомостей про систему, динамічне завантаження скриптів і виконання команд PowerShell та Windows.</p>
<p><a href="https://cdn.cybercalm.org/wp-content/uploads/2026/05/29093051/overview-1-.jpg"><img fetchpriority="high" decoding="async" class="aligncenter wp-image-164981 size-large" src="https://cdn.cybercalm.org/wp-content/uploads/2026/05/29093051/overview-1--1024x262.jpg" alt="overview 1" width="1024" height="262" title="Хакери GreyVibe атакують Україну за допомогою ChatGPT і Gemini 2" srcset="https://cdn.cybercalm.org/wp-content/uploads/2026/05/29093051/overview-1--1024x262.jpg 1024w, https://cdn.cybercalm.org/wp-content/uploads/2026/05/29093051/overview-1--300x77.jpg 300w, https://cdn.cybercalm.org/wp-content/uploads/2026/05/29093051/overview-1--768x197.jpg 768w, https://cdn.cybercalm.org/wp-content/uploads/2026/05/29093051/overview-1--1536x394.jpg 1536w, https://cdn.cybercalm.org/wp-content/uploads/2026/05/29093051/overview-1--860x220.jpg 860w, https://cdn.cybercalm.org/wp-content/uploads/2026/05/29093051/overview-1--1320x338.jpg 1320w, https://cdn.cybercalm.org/wp-content/uploads/2026/05/29093051/overview-1-.jpg 1600w" sizes="(max-width: 1024px) 100vw, 1024px" /></a></p>
<p>Для мобільного шпигунства в кампаніях PrincessClub і Nebo застосовували FallSpy — шпигунське ПЗ для Android, створене виключно для збору розвідданих. Воно збирає списки контактів, журнали дзвінків, відомості про пристрій і мережу, дані геолокації, медіафайли та інформацію про SIM-картку.</p>
<h2><strong><b>Кіберзлочинці чи державні хакери?</b></strong></h2>
<p>Попри те що дії GreyVibe загалом відповідають державній операції, угрупованню, за оцінкою WithSecure, бракує рівня витонченості й операційної дисципліни, притаманних зрілим державним структурам. До того ж шкідливе ПЗ PhantomRelay раніше фігурувало в суто кіберзлочинній активності, хоча дослідники змогли відрізнити ці випадки від атак, узгоджених із державними інтересами. Це дало підстави припустити, що до складу угруповання можуть входити «нинішні або колишні кіберзлочинці».</p>
<p>На користь цієї версії свідчить кілька деталей. У ранніх і тестових зразках використовувався унікальний інструмент для створення ISO-образів, пов’язаний із групою колишніх учасників TrickBot (UAC-0098), яка атакувала Україну на початку російського вторгнення. Крім того, зловмисники завантажували тестові зразки на публічну платформу для сканування, що нехарактерно для державних хакерів, а на частині заражених машин розгортали криптовалютний майнер.</p>
<p>Дослідники не беруться стверджувати напевне, чи були колишні або чинні кіберзлочинці інтегровані в державну структуру, чи діють самостійно, але за завданнями держави, чи сформували гібридну команду з представників держави та злочинного середовища.</p>
<h2><strong><b>Як захиститися</b></strong></h2>
<p>Щоб виявити сліди активності GreyVibe у власних системах, організаціям радять скористатися індикаторами компрометації (IoC), які оприлюднила WithSecure.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/hakery-greyvibe-atakuyut-ukrayinu/">Хакери GreyVibe атакують Україну за допомогою ChatGPT і Gemini</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2026/05/29092630/russian-spies.jpg" />	</item>
	</channel>
</rss>
