<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>Sandworm &#8211; CyberCalm</title>
	<atom:link href="https://cybercalm.org/topic/sandworm/feed/" rel="self" type="application/rss+xml" />
	<link>https://cybercalm.org</link>
	<description>Кіберзахист та технології простою мовою</description>
	<lastBuildDate>Wed, 22 Jul 2026 10:49:27 +0000</lastBuildDate>
	<language>uk</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cybercalm.org/wp-content/uploads/2025/10/favicon-1.svg</url>
	<title>Sandworm &#8211; CyberCalm</title>
	<link>https://cybercalm.org</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери</title>
		<link>https://cybercalm.org/sandworm-fake-captcha-clickfix/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Fri, 17 Jul 2026 12:00:57 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[CERT-UA]]></category>
		<category><![CDATA[ClickFix]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[кібератаки]]></category>
		<category><![CDATA[Комп'ютери]]></category>
		<category><![CDATA[російські хакери]]></category>
		<category><![CDATA[шкідливе ПЗ]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=168016</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/07/17144518/81cb58e4c6f59029e54be62e90a4d39f4c1c8e8d01b9a858afa93e44b98ac38f.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/sandworm-fake-captcha-clickfix/">Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери</a></p>
<p>Хакери російської воєнної розвідки почали використовувати підроблені перевірки CAPTCHA на скомпрометованих вебсайтах, аби змусити українських користувачів власноруч інфікувати свої компʼютери. Про зміну тактики угруповання Sandworm повідомила урядова команда реагування на компʼютерні надзвичайні події CERT-UA. У звіті, оприлюдненому цього тижня, команда зазначила, що протягом весни та літа 2026 року помітила зміни в тому, як повʼязане з [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/sandworm-fake-captcha-clickfix/">Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/07/17144518/81cb58e4c6f59029e54be62e90a4d39f4c1c8e8d01b9a858afa93e44b98ac38f.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/sandworm-fake-captcha-clickfix/">Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери</a></p>
<p>Хакери російської воєнної розвідки почали використовувати підроблені перевірки CAPTCHA на скомпрометованих вебсайтах, аби змусити українських користувачів власноруч інфікувати свої компʼютери. Про зміну тактики угруповання Sandworm повідомила урядова команда реагування на компʼютерні надзвичайні події CERT-UA.<span id="more-168016"></span></p>
<p>У <a href="https://cert.gov.ua/article/6318437" target="_blank" rel="noopener"><u>звіті</u></a>, оприлюдненому цього тижня, команда зазначила, що протягом весни та літа 2026 року помітила зміни в тому, як повʼязане з кремлем угруповання отримує початковий доступ до систем українських цілей.</p>
<p>За даними CERT-UA, зловмисники дедалі частіше застосовують різновид методу соціальної інженерії, відомий як <a href="https://cybercalm.org/nova-kiberataka-clickfix/"><u>ClickFix</u></a>. Жертву спрямовують на скомпрометований сайт, де за певних умов відображається фальшива перевірка CAPTCHA, нібито призначена відрізнити людину від бота.</p>
<p>Замість підтвердження, що користувач — людина, йому пропонують скопіювати та виконати в терміналі PowerShell команду. Вона завантажує та зберігає в каталозі автозапуску Startup VBS-файл, який забезпечує подальше зараження; один із варіантів такої програми отримав назву GHETTOVIBE.</p>
<h2>Ланцюжок зараження: від фейкової CAPTCHA до бекдорів</h2>
<p>Після закріплення на компʼютері зловмисники можуть довантажити інструмент розвідки SCOUTCURL — PowerShell-сценарій, що збирає й викрадає базову інформацію про пристрій: характеристики системи, встановлені програми, файли та дані браузерів. Це допомагає атакувальникам оцінити, чи варта ціль подальшої компрометації.</p>
<p>Серед завантажувачів шкідливого ПЗ CERT-UA відзначає FLUIDLEECH, замаскований під програму для видалення «вірусів», і LOADLOOP. На окремих інфікованих машинах, де проводилися заходи реагування, також виявили FREAKYPOLL — бекдор, написаний мовою Python і поширюваний у вигляді скомпільованого байткоду (файли з розширенням «.pyc»).</p>
<h2>Керуючі сервери — у блокчейні</h2>
<p>Упродовж червня та липня CERT-UA детально проаналізувала реалізацію ClickFix більш ніж на десяти скомпрометованих вебресурсах. Окрім сервісу приховування трафіку Cloaking.House, який за певних умов підміняє вміст сторінки для відвідувача, зловмисники застосовували власний код SMARTAXE.</p>
<p>Особливість SMARTAXE у тому, що він отримує доменне імʼя керуючого сервера динамічно — зі смартконтракту в блокчейні, через виклик «eth_call» за заданими у коді адресою контракту та селектором функції. Такий спосіб приховування інфраструктури відомий як <a style="cursor: pointer !important; user-select: none !important;" href="https://cloud.google.com/blog/topics/threat-intelligence/unc5142-etherhiding-distribute-malware" target="_blank" rel="noopener"><u>EtherHiding</u></a>: оскільки смартконтракт незмінний і не має традиційного сервера чи домену, захисникам складно заблокувати або вилучити його, а самі запити важко відрізнити від легітимної активності в блокчейні. Кількість заражених пристроїв команда не назвала.</p>
<h2>Окрема загроза для Android</h2>
<p>CERT-UA окремо наголошує на шкідливому ПЗ для Android, яке під час спілкування в месенджері надсилають у вигляді <a href="https://cybercalm.org/shho-take-apk/">APK-файлу</a>, замаскованого під засіб захисту. Цей <a href="https://cybercalm.org/bekdor-pryhovanyj-hid-yakogo-vy-ne-bachyte-ale-vin-bachyt-vas/">бекдор</a>, кодифікований як COWARDDUCK, є повноцінним інструментом стеження: він приховано збирає та викрадає технічні характеристики пристрою, контакти, файли (зокрема з каталогів DCIM, Documents, Downloads та Pictures) і геопозицію в реальному часі.</p>
<p>Щоб не привертати уваги, для вивантаження файлів COWARDDUCK використовує API сервісу Dropbox, а команди й дані отримує з обʼєктів на легітимних ресурсах — наприклад, із зображень у Steam, — а звʼязок маршрутизує через проксі DuckDuckGo.</p>
<h2>Старі методи не зникли</h2>
<p>Попри перехід до атак через ClickFix, угруповання продовжує покладатися й на звичні прийоми. Роками одним із головних був вектор «пасивної» компрометації: поширення інсталяторів Microsoft Windows та Office із вбудованим бекдором через торент-трекери, що дозволяло непомітно заражати тих, хто завантажував піратське ПЗ.</p>
<p>За даними CERT-UA, щонайменше в одному випадку такий заражений компʼютер забезпечив присутність і горизонтальне переміщення в мережі організації, що створило умови для руйнівної кібератаки проти інфраструктури центрального органу виконавчої влади України.</p>
<p>Ще один прийом, до якого угруповання вдавалося протягом російської війни проти України, — <a href="https://cert.gov.ua/article/6318437" target="_blank" rel="noopener"><u>атаки</u></a> на користувачів месенджера Signal, надто на військовослужбовців, яких переконували встановити фальшивий «антивірусний захист». Запуску файлу нерідко передувала тривала комунікація, під час якої зловмисники навіть пропонували грошову винагороду за виконання інструкцій.</p>
<p>Для віддаленого доступу атакувальники традиційно використовували легітимні OpenSSH і Tor, перенаправляючи локальні мережеві порти (зокрема 445, 3389 і 22) на підконтрольний сервер, а також власні інструменти KALAMBUR, SUMBUR і TAMBUR. Фіксувалося й викрадення ключів і даних месенджерів Signal та WhatsApp.</p>
<h2>Роки атак проти України</h2>
<p>CERT-UA відстежує цю активність як кластер UAC-0145 (субкластер UAC-0002); ширше угруповання відоме як Sandworm, APT44 і Seashell Blizzard. Західні уряди та дослідники кібербезпеки повʼязують його з головним управлінням російської воєнної розвідки (ГРУ). Sandworm діє щонайменше з 2013 року й відповідальне за деякі з найгучніших руйнівних кібератак росії, зокрема удари по енергосистемі України.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/sandworm-fake-captcha-clickfix/">Sandworm застосовує фейкові CAPTCHA проти українців: жертв змушують самостійно інфікувати компʼютери</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2026/07/17144518/81cb58e4c6f59029e54be62e90a4d39f4c1c8e8d01b9a858afa93e44b98ac38f.webp" />	</item>
		<item>
		<title>Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</title>
		<link>https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Tue, 26 May 2026 07:15:06 +0000</pubDate>
				<category><![CDATA[Статті]]></category>
		<category><![CDATA[ESET]]></category>
		<category><![CDATA[LockBit]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[інфостілер]]></category>
		<category><![CDATA[Вибір редакції]]></category>
		<category><![CDATA[даркнет]]></category>
		<category><![CDATA[захист даних]]></category>
		<category><![CDATA[кібербезпека]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<category><![CDATA[кіберзлочинність]]></category>
		<category><![CDATA[Паролі]]></category>
		<category><![CDATA[програми-вимагачі]]></category>
		<category><![CDATA[фішинг]]></category>
		<category><![CDATA[хакери]]></category>
		<category><![CDATA[шкідливе ПЗ]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=138361</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2018/12/26100303/cybercrime.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/">Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</a></p>
<p>Кіберзлочинність давно перестала бути справою одинаків-ентузіастів. Сьогодні це багатомільярдна тіньова економіка з власною спеціалізацією професій, маркетплейсами в стилі Amazon, відгуками клієнтів і навіть «технічною підтримкою». За оцінкою Cybersecurity Ventures, у 2025 році збитки від кіберзлочинів у світі сягають близько 10,5 трлн доларів — це більш ніж утричі перевищує показник 2015-го. У цьому матеріалі — як [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/">Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2018/12/26100303/cybercrime.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/">Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</a></p>
<p>Кіберзлочинність давно перестала бути справою одинаків-ентузіастів. Сьогодні це багатомільярдна тіньова економіка з власною спеціалізацією професій, маркетплейсами в стилі Amazon, відгуками клієнтів і навіть «технічною підтримкою». За оцінкою Cybersecurity Ventures, у 2025 році збитки від кіберзлочинів у світі сягають близько 10,5 трлн доларів — це більш ніж утричі перевищує показник 2015-го. У цьому матеріалі — як працює тіньовий ринок кіберзлочинності, скільки коштують вкрадені дані українців і чому війна робить нас особливо вразливими.<span id="more-138361"></span></p>
<h2><strong><b>Від «магазинів вкрадених карток» до екосистеми «злочин як послуга»</b></strong></h2>
<p>Ще кілька років тому тіньові ринки сприймалися здебільшого як торгові майданчики для викрадених банківських карток і піратського ПЗ. Сьогодні картина принципово інша: ринок став модульним і спеціалізованим. За даними звіту KELA <a style="cursor: pointer !important; user-select: none !important;" href="https://www.techtarget.com/searchsecurity/feature/Data-after-the-breach-Economics-of-the-dark-web" target="_blank" rel="noopener"><u>«State of Cybercrime 2026»</u></a>, у 2025 році в підпільному обігу перебувало щонайменше 2,86 млрд скомпрометованих облікових даних — від паролів і файлів cookie до повних «логів» інфостілерів, що містять усю цифрову особистість користувача.</p>
<p>Дослідники Constella підрахували, що лише за 2025 рік було оброблено 51,7 млн «пакетів» інфостілерів, які походили з 24,8 млн унікальних інфікованих пристроїв. Усередині — близько 2,3 млрд викрадених паролів. А американський Internet Crime Complaint Center (IC3) при ФБР зафіксував, що сумарні втрати від кіберзлочинів у 2025 році в США перевищили 20,9 млрд доларів — на 26% більше, ніж роком раніше.</p>
<p>Принципова зміна — у самій бізнес-моделі. Якщо раніше один зловмисник міг сам зламувати, сам красти й сам продавати, то сьогодні ринок повністю розділений на ролі: розробники шкідливого програмного забезпечення, оператори ботнетів, «ініціатори загроз», що отримують первинний доступ до мереж, оператори програм-вимагачів, відмивачі криптовалюти. Цей підхід отримав назву Cybercrime-as-a-Service (CaaS) — кіберзлочин як послуга.</p>
<h2><strong><b>Скільки коштують ваші дані: ціни тіньового ринку у 2025–2026 роках</b></strong></h2>
<p>За даними щорічного звіту SOCRadar та аналітичних публікацій Privacy Affairs і Trustwave SpiderLabs, <a style="cursor: pointer !important; user-select: none !important;" href="https://thebestvpn.com/statistics/what-is-sold-on-the-dark-web/" target="_blank" rel="noopener"><u>середні ціни на вкрадені дані</u></a> у тіньовому сегменті 2025 року виглядають так:</p>
<ul>
<li><b></b><strong><b>базові персональні дані </b></strong>(номер телефону, адреса, e-mail) — від 1 долара;</li>
<li><b></b><strong><b>номер соціального страхування США (SSN) </b></strong>— приблизно 1–6 доларів;</li>
<li><b></b><strong><b>викрадена банківська картка без CVV </b></strong>— близько 10 доларів;</li>
<li><b></b><strong><b>картка з CVV </b></strong>— 10–40 доларів, з високим балансом (від 5 000 доларів) — до 120 доларів;</li>
<li><b></b><strong><b>зламаний акаунт PayPal або Revolut </b></strong>— у середньому близько 100 доларів;</li>
<li><b></b><strong><b>верифікований акаунт Kraken із криптовалютою </b></strong>— понад 1 100 доларів;</li>
<li><b></b><strong><b>повні медичні записи </b></strong>— 250–310 доларів за запис;</li>
<li><b></b><strong><b>DDoS-атака на замовлення </b></strong>— від 20 доларів;</li>
<li><b></b><strong><b>підписка на інфостілер (malware-as-a-service) </b></strong>— від 15 доларів на місяць;</li>
<li><b></b><strong><b>кастомна фішингова сторінка </b></strong>— 50–2 000 доларів;</li>
<li><b></b><strong><b>експлойт нульового дня (zero-day) </b></strong>— до 150 000 доларів і вище.</li>
</ul>
<p>Окрема й найдорожча категорія — корпоративні доступи. За даними Rapid7, у другій половині 2025 року середня ціна лоту від «ініціатора загроз» (Initial Access Broker) зросла з приблизно 2 726 доларів у 2024-му до понад 113 000 доларів. Йдеться про повний адміністративний доступ до мережі великої компанії, що дозволяє покупцеві — як правило, оператору програми-вимагача — одразу переходити до фінальної стадії атаки.</p>
<h2><strong><b>Як виглядає сучасний даркнет-маркет: рейтинги, відгуки, «чорна п’ятниця»</b></strong></h2>
<p>Сучасні тіньові ринки візуально й функціонально майже не відрізняються від легальних e-commerce-платформ. Зловмисники мають свої рейтинги продавців, відгуки покупців, систему ескроу-платежів (умовного депонування коштів до підтвердження покупки), розділи «поширені запитання», іноді — навіть live-чат із «технічною підтримкою». Періодично з’являються «акції», «купони знижок» і сезонні розпродажі — для імітації звичного клієнтського досвіду.</p>
<p>Оплата майже завжди відбувається у криптовалюті. Bitcoin усе ще використовується для виплат викупу за програмами-вимагачами, але для розрахунків на самих маркетплейсах злочинці все частіше переходять на Monero — через вбудовану анонімність транзакцій. За даними <a href="https://www.techtarget.com/searchsecurity/feature/Data-after-the-breach-Economics-of-the-dark-web" target="_blank" rel="noopener"><u>звіту Chainalysis «2025 Crypto Crime Report»</u></a>, близько 63% усього нелегального обігу криптовалют у 2025 році припадає на стейблкоїни, передусім USDT.</p>
<h2><strong><b>Russian Market та інфостілери: чому крадені облікові дані опиняються в продажу за 48 годин</b></strong></h2>
<p>Окрему й болючу для українців роль відіграє маркетплейс під назвою <strong><b>Russian Market</b></strong>. За оцінкою компанії Rapid7, у 2026 році це найбільший у світі майданчик для торгівлі «логами» інфостілерів — пакетами даних, які зловмисне ПЗ викрадає з інфікованого комп’ютера: збережені паролі браузерів, файли cookie сесій, дані автозаповнення форм, гаманці криптовалют. Російські злочинні форуми XSS та Exploit залишаються основними майданчиками для пошуку партнерів, попри періодичні правоохоронні втручання — зокрема <a style="cursor: pointer !important; user-select: none !important;" href="https://www.stingrai.io/blog/dark-web-data-pricing-2026" target="_blank" rel="noopener"><u>у липні 2025 року</u></a> XSS втратив адміністратора в результаті спецоперації.</p>
<p>Дослідження Whiteintel, опубліковане в березні 2026 року, описує типовий шлях вкрадених даних: <strong><b>від моменту зараження пристрою до появи облікових даних на маркеті проходить менш ніж 48 годин</b></strong>. У багатьох випадках — суттєво менше. Логи свіжих заражень (24–48 годин) продаються з преміальною надбавкою саме тому, що сесійні токени ще не встигли застаріти й дозволяють обійти двофакторну автентифікацію.</p>
<p>Згідно з <a style="cursor: pointer !important; user-select: none !important;" href="https://securityboulevard.com/2026/04/48-hours-the-window-between-infostealer-infection-and-dark-web-sale/" target="_blank" rel="noopener"><u>звітом Verizon Data Breach Investigations Report 2025</u></a>, 54% жертв атак програм-вимагачів виявили свої корпоративні облікові дані в логах інфостілерів ще до самої атаки. Тобто доступ було продано — а вже потім ним скористалися.</p>
<p>Найпоширеніші інфостілери, логи яких зараз можна знайти на тіньових ринках: Lumma (донедавна — лідер ринку, доки в травні 2025 року правоохоронні органи не вилучили його інфраструктуру), Acreed (швидко зайняв звільнену нішу — за оцінками Bitsight, до середини 2026 року кількість його логів зросла зі сотень у березні 2025 року до понад 118 000 у червні), а також Vidar, Stealc, Rhadamanthys, RedLine, Raccoon.</p>
<h2><strong><b>Ініціатори загроз і RaaS: як працює конвеєр сучасних атак</b></strong></h2>
<p><strong><b>Ініціатори загроз (Initial Access Brokers, IABs) </b></strong>— це спеціалізована «професія» на тіньовому ринку. Їхня єдина задача — отримати первинний доступ до корпоративної мережі (через фішинг, експлуатацію вразливостей, перебір паролів або купівлю логів інфостілерів) і продати цей доступ далі. За даними дослідницької компанії Intel 471, у період з червня 2024 по травень 2025 року зафіксовано щонайменше 70 кореляцій між лотами IAB-брокерів і подальшими атаками програм-вимагачів. Середній час між появою оголошення про доступ і фактичною атакою — лише близько 19 днів.</p>
<p>Найактивніші групи програм-вимагачів, які закуповують доступи: Play, RansomHub, Everest, Medusa, Sarcoma. Ця модель «розподілу праці» отримала назву Ransomware-as-a-Service (RaaS): розробники створюють шкідливе програмне забезпечення й здають його в оренду «афілійованим партнерам», а ті, своєю чергою, купують доступ до конкретних компаній у брокерів. Прибуток ділиться у відсотках — як у звичайній партнерській програмі.</p>
<p>Що цікаво, у березні 2026 року американський суд <a href="https://cyberscoop.com/aleksei-volkov-russian-initial-access-broker-sentenced-ransomware/" target="_blank" rel="noopener"><u>виніс вирок російському «ініціатору загроз» Олексію Волкову</u></a> із Санкт-Петербурга — 81 місяць ув’язнення. Волков, відомий під ніком chubaka.kor, продавав доступи групам Yanluowang та іншим. Його затримали в Римі та екстрадували до США. Це один із небагатьох прецедентів, коли «архітектора» сучасних атак вдалося реально притягнути до відповідальності.</p>
<h2><strong><b>Великі операції правоохоронців: чи вдається перемагати?</b></strong></h2>
<p>Останні роки принесли кілька гучних міжнародних операцій, які показали: тіньовий ринок не є безкарним.</p>
<ul>
<li><b></b><strong><b><a href="https://cybercalm.org/kiberzlochyntsi-z-rosiyi-otrymaly-porazku-mizhnarodna-operatsiya-prypynyla-diyalnist-najshkidlyvishogo-ugrupovannya/">Operation Cronos</a> (лютий 2024)</b></strong>— спільна операція 10 країн на чолі з Національним агентством злочинності Великої Британії (NCA), ФБР та Європолом. Інфраструктуру однієї з найвпливовіших груп програм-вимагачів LockBit було захоплено, а її лідер Дмитро Хорошев («LockBitSupp») із росії — публічно деанонімізований. Заарештовано 200 криптогаманців і 34 сервери; затримано трьох співучасників у Польщі та Україні. Уряд США оголосив винагороду в 10 млн доларів за інформацію, що приведе до арешту Хорошева.</li>
<li><b></b><strong><b><a href="https://cybercalm.org/mizhnarodna-operatsiya-endgame/">Operation Endgame</a> (травень 2024)</b></strong>— за даними Європолу, найбільша в історії операція проти ботнетів. Вилучено понад 100 серверів, що обслуговували завантажувачі шкідливого ПЗ IcedID, Pikabot, Trickbot, Bumblebee, SmokeLoader та SystemBC. У 2025 році проведено серію подальших арештів — уже клієнтів цих сервісів, дані яких знайшли в захопленій базі.</li>
<li><b></b><strong><b>Захоплення BreachForums (травень 2024)</b></strong>— ФБР перехопило контроль над форумом, де роками публікували й продавали бази даних великих витоків. Сам форум кілька разів відроджувався, але остаточно розпався протягом 2024–2025 років. У судових документах Міністерства юстиції США згадуються 888+ викрадених датасетів і 14+ мільярдів записів, що там обертались.</li>
<li><b></b><strong><b>Знищення LummaC2 (травень 2025)</b></strong>— у скоординованій операції вилучено понад 2 300 доменів, які обслуговували найпопулярніший на той момент інфостілер. До цього на LummaC2 припадало близько 92% усіх логів на Russian Market.</li>
</ul>
<p>Втім, фахівці з компанії Cognyte застерігають: ці успіхи не означають перемоги. Замість одного знищеного гравця з’являється кілька дрібніших. Ринок став більш фрагментованим, а отже — складнішим для моніторингу. Уже через кілька днів після кожної великої операції постачальники й покупці мігрують на запасні майданчики, як це сталося з TorZon і Nemesis після обвалу Abacus Market у середині 2025 року.</p>
<h2><strong><b>Що це означає для українців: ціна вашої цифрової особистості в умовах війни</b></strong></h2>
<p>Для України тіньовий ринок кіберзлочинності — це не абстрактна проблема. Це передовий край гібридної війни.</p>
<p>Згідно зі <a style="cursor: pointer !important; user-select: none !important;" href="https://thehackernews.com/2025/11/trojanized-eset-installers-drop.html" target="_blank" rel="noopener"><u>звітом ESET за Q2–Q3 2025</u></a>, російська група Sandworm (пов’язана з ГРУ) продовжує систематичні атаки програм-знищувачів даних (wiper) на українські державні установи, енергетику, логістику і — що стало новою тенденцією 2025 року — на зерновий сектор як основне джерело валютних надходжень. Використовуються wipper-програми ZEROLOT і Sting.</p>
<p>У травні 2025 року дослідники ESET зафіксували атаку, в якій угрупування, назване InedibleOchotense, <strong><b>видавало себе за саму компанію ESET</b></strong>: українським організаціям розсилали спірфішингові листи й повідомлення в Signal із посиланнями на нібито офіційні інсталятори ESET, які насправді містили бекдор Kalambur (SUMBUR).</p>
<p>Державна служба спеціального зв’язку та захисту інформації України (Держспецзв’язку) повідомила, що в першій половині 2025 року зафіксувала 3 018 кіберінцидентів — на 17% більше, ніж у другому півріччі 2024-го. Атаки на місцеві органи влади та військові структури зросли особливо помітно.</p>
<p>Окрема загроза для українських користувачів — те, що частина російськомовних маркетів буквально торгує доступом до українських сервісів, акаунтів і навіть інфраструктури. Логи інфостілерів із заражених у 2022–2025 роках українських комп’ютерів досі циркулюють у продажу. Це означає, що пароль, який ви зберегли в браузері три роки тому, теоретично все ще може бути «свіжим товаром» на тіньовому ринку.</p>
<h2><strong><b>ШІ як новий інструмент: фішинг і дипфейки на потоці</b></strong></h2>
<p>Окрема тривожна тенденція 2025–2026 років — масштабне впровадження генеративного ШІ в арсенал кіберзлочинців. За даними <a style="cursor: pointer !important; user-select: none !important;" href="https://deepstrike.io/blog/stealer-log-statistics-2025" target="_blank" rel="noopener"><u>IBM Threat Intelligence Index</u></a>, кількість шкідливого ПЗ, доставленого через фішингові листи, у 2025 році зросла на 84% порівняно з попереднім роком — значною мірою завдяки автоматизованій генерації переконливих текстів.</p>
<p>Зловмисники використовують ШІ для створення фішингових листів без характерних граматичних помилок, для адаптації повідомлень під конкретну жертву (так званий spear-phishing), для генерації дипфейкових голосових і відео-повідомлень. Окремий бізнес-сегмент на тіньовому ринку — «комплекти дипфейк-особистостей» для фінансового шахрайства й обходу процедур верифікації.</p>
<h2><strong><b>Як захиститися: базовий мінімум для пересічного користувача</b></strong></h2>
<p>Хороша новина: попри ускладнення тіньового ринку, базова гігієна цифрової безпеки залишається ефективною проти переважної більшості атак. Ось мінімум, який варто дотримуватися.</p>
<ul>
<li><b></b><strong><b>Використовуйте менеджер паролів </b></strong>і унікальні складні паролі для кожного сервісу. Якщо одне зі сховищ зливається — постраждає лише один акаунт, а не вся ваша цифрова особистість.</li>
<li><b></b><strong><b>Увімкніть багатофакторну автентифікацію </b></strong>всюди, де це можливо. Бажано — через застосунок-автентифікатор або апаратний ключ, а не через SMS.</li>
<li><b></b><strong><b>Переходьте на ключі доступу (passkeys) </b></strong>там, де це підтримується. Вони стійкі до фішингу й крадіжки облікових даних інфостілерами.</li>
<li><b></b><strong><b>Регулярно оновлюйте операційну систему й програмне забезпечення. </b></strong>Більшість успішних атак експлуатує вразливості, для яких уже існують патчі.</li>
<li><b></b><strong><b>Встановіть надійне антивірусне рішення. </b></strong>Для українських користувачів окрема рекомендація: НЕ використовуйте антивіруси російського походження (Kaspersky, Dr.Web), оскільки вони є джерелом ризиків як для приватності, так і для національної безпеки. Серед перевірених альтернатив — ESET (Словаччина, має офіційне представництво в Україні).</li>
<li><b></b><strong><b>Не зберігайте чутливі паролі (банкінг, корпоративна пошта, криптогаманці) у браузері. </b></strong>Саме ці дані — основна ціль інфостілерів.</li>
<li><b></b><strong><b>Будьте критичними до листів і повідомлень із посиланнями, </b></strong>навіть якщо вони здаються офіційними. Російські угрупування періодично видають себе за відомі компанії, включно з Microsoft та Google.</li>
<li><b></b><strong><b>Регулярно перевіряйте свої e-mail-адреси на сервісах </b></strong><a href="https://haveibeenpwned.com/" target="_blank" rel="noopener"><u>Have I Been Pwned</u></a>, щоб дізнаватися про потрапляння ваших облікових даних у відомі витоки.</li>
<li><b></b><strong><b>Не намагайтеся «зайти на даркнет із цікавості». </b></strong>Це не цікава екскурсія, а потенційно небезпечне середовище з шкідливим ПЗ, шахрайськими сторінками й наглядом правоохоронних органів — що погано закінчується для випадкових туристів.</li>
</ul>
<h2><strong><b>Висновок: чому інформованість важлива більше, ніж будь-коли</b></strong></h2>
<p>Тіньовий ринок кіберзлочинності за останнє десятиріччя пройшов шлях від примітивних форумів до повноцінної підпільної ІТ-індустрії з власною спеціалізацією, фінансовими потоками й корпоративною культурою. Він став дорожчим, складнішим, географічно розмазаним — і водночас доступнішим для входу: підписку на інфостілер сьогодні може купити навіть підліток за 15 доларів.</p>
<p>Боротьба з цією індустрією потребує спільних зусиль урядів, правоохоронців, виробників технологій безпеки й кожного користувача окремо. Великі операції на кшталт Cronos та Endgame показують, що це можливо. Але водночас вони ж демонструють: ринок надзвичайно адаптивний, і кожна знищена платформа замінюється кількома меншими.</p>
<p>Для України, яка перебуває в стані повномасштабної війни, ставка особливо висока: наші персональні й корпоративні дані — це не просто товар на тіньовому ринку, а потенційний інструмент у руках ворога. Тому елементарні правила цифрової гігієни сьогодні — це не параноя, а внесок у безпеку країни.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/">Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2018/12/26100303/cybercrime.webp" />	</item>
		<item>
		<title>Російські хакери зламали енергомережу Польщі через слабку безпеку</title>
		<link>https://cybercalm.org/rosiyski-khakery-zlamaly-energomerezhu-polshchi/</link>
		
		<dc:creator><![CDATA[Семенюк Валентин]]></dc:creator>
		<pubDate>Mon, 02 Feb 2026 06:55:32 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[Польща]]></category>
		<category><![CDATA[російські хакери]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=162834</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/02/01192703/znimok-ekrana-2026-02-01-o-19.24.22.png" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosiyski-khakery-zlamaly-energomerezhu-polshchi/">Російські хакери зламали енергомережу Польщі через слабку безпеку</a></p>
<p>Російські хакери зламали енергомережу Польщі через відсутність базового захисту: дефолтні паролі та вимкнену MFA. Атака wiper malware на вітрові та сонячні електростанції.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosiyski-khakery-zlamaly-energomerezhu-polshchi/">Російські хакери зламали енергомережу Польщі через слабку безпеку</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/02/01192703/znimok-ekrana-2026-02-01-o-19.24.22.png" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosiyski-khakery-zlamaly-energomerezhu-polshchi/">Російські хакери зламали енергомережу Польщі через слабку безпеку</a></p>
<p>Польський уряд підтвердив, що хакери, пов&#8217;язані з російським урядом, зламали частину енергетичної інфраструктури країни, скориставшись її слабким захистом. У п&#8217;ятницю команда реагування на комп&#8217;ютерні надзвичайні ситуації Польщі (CERT), що входить до Міністерства цифрових справ, опублікувала <a href="https://cert.pl/uploads/docs/CERT_Polska_Energy_Sector_Incident_Report_2025.pdf" target="_blank" rel="noopener">технічний звіт</a> про інцидент наприкінці минулого року, коли підозрювані російські державні хакери атакували вітрові та сонячні електростанції, а також теплоелектроцентраль.<span id="more-162834"></span></p>
<h2>Елементарні помилки в безпеці</h2>
<p>Згідно зі звітом, хакери не зустріли серйозного опору. Атаковані системи використовували стандартні логіни та паролі, а також не мали увімкненої багатофакторної автентифікації — обидві помилки є надзвичайно базовими прорахунками в кібербезпеці.</p>
<p>Зловмисники намагалися заразити зламані системи wiper malware — шкідливим програмним забезпеченням, призначеним для стирання та фактичного знищення систем. Можливо, вони намагалися вимкнути електропостачання, хоча їхня кінцева мета залишається незрозумілою. Атаки вдалося зупинити на теплоелектроцентралі, але не на вітрових та сонячних електростанціях, системи моніторингу та управління яких були виведені з ладу malware.</p>
<blockquote><p>«Усі атаки мали суто деструктивний характер — за аналогією з фізичним світом їх можна порівняти з навмисними підпалами», — йдеться у звіті.</p></blockquote>
<h2>Атака не досягла мети</h2>
<p>Хакерам не вдалося порушити енергопостачання в жодному з цільових об&#8217;єктів. Навіть якби їм це вдалося, за даними звіту, злом «не вплинув би на стабільність польської енергосистеми в той період».</p>
<p>Кібербезпекові компанії ESET та Dragos раніше опублікували звіти про атаки, які відбулися 29 грудня минулого року, звинувативши в них російську хакерську групу <a href="https://cybercalm.org/sandworm-atakuvala-energetychnu-kompaniyu-v-polshhi/">Sandworm</a>. Ця група має задокументовану історію атак на енергетичну інфраструктуру України та вимкнення електроенергії в країні у <a href="https://www.reuters.com/article/us-ukraine-cybersecurity-sandworm-idUSKBN0UM00N20160108/" target="_blank" rel="noopener">2015</a>, <a href="https://www.wired.com/2016/03/inside-cunning-unprecedented-hack-ukraines-power-grid/" target="_blank" rel="noopener">2016</a> та <a href="https://cloud.google.com/blog/topics/threat-intelligence/sandworm-disrupts-power-ukraine-operational-technology/" target="_blank" rel="noopener">2022</a> роках.</p>
<h2>Суперечки щодо авторства атаки</h2>
<p>Однак польський CERT звинуватив іншу російську державну хакерську групу, відому як Berserk Bear або <a href="https://attack.mitre.org/groups/G0035/" target="_blank" rel="noopener">Dragonfly</a>. Ця група не відома деструктивними атаками, а радше займається традиційним кібершпигунством.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosiyski-khakery-zlamaly-energomerezhu-polshchi/">Російські хакери зламали енергомережу Польщі через слабку безпеку</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2026/02/01192703/znimok-ekrana-2026-02-01-o-19.24.22.png" />	</item>
		<item>
		<title>Російська хакерська група Sandworm атакувала енергетичну компанію в Польщі</title>
		<link>https://cybercalm.org/sandworm-atakuvala-energetychnu-kompaniyu-v-polshhi/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Sat, 31 Jan 2026 08:00:07 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[ESET]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[кібератаки]]></category>
		<category><![CDATA[Польща]]></category>
		<category><![CDATA[російські хакери]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=162790</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/01/30205707/energy.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/sandworm-atakuvala-energetychnu-kompaniyu-v-polshhi/">Російська хакерська група Sandworm атакувала енергетичну компанію в Польщі</a></p>
<p>Компанія ESET виявила та проаналізувала шкідливе програмне забезпечення DynoWiper для знищення даних, націлене на енергетичну компанію в Польщі. Тактика та методи зловмисників під час атаки дуже нагадують попередній випадок, пов&#8217;язаний з поширенням в Україні шкідливої програми ZOV для знищення даних. Дослідники ESET відносять DynoWiper до російської групи кіберзлочинців Sandworm. Варто зазначити, що у 2025 році спеціалісти [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/sandworm-atakuvala-energetychnu-kompaniyu-v-polshhi/">Російська хакерська група Sandworm атакувала енергетичну компанію в Польщі</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/01/30205707/energy.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/sandworm-atakuvala-energetychnu-kompaniyu-v-polshhi/">Російська хакерська група Sandworm атакувала енергетичну компанію в Польщі</a></p>
<p>Компанія ESET виявила та проаналізувала шкідливе програмне забезпечення DynoWiper для знищення даних, націлене на енергетичну компанію в Польщі. Тактика та методи зловмисників під час атаки дуже нагадують попередній випадок, пов&#8217;язаний з поширенням в Україні шкідливої програми ZOV для знищення даних. Дослідники ESET відносять DynoWiper до російської групи кіберзлочинців Sandworm.<span id="more-162790"></span></p>
<p>Варто зазначити, що у 2025 році спеціалісти ESET <a href="https://cybercalm.org/rosijski-hakery-atakuyut-kompaniyi-v-ukrayini-ta-es/">розслідували</a> понад 10 інцидентів, пов&#8217;язаних з руйнівним шкідливим програмним забезпеченням групи Sandworm, майже всі з яких сталися в Україні.</p>
<p>29 грудня 2025 року зразки DynoWiper були розгорнуті у спільному каталозі в домені жертви. Можливо, зловмисники  Sandworm спочатку протестували роботу на віртуальних машинах, перш ніж розгорнути шкідливе програмне забезпечення в організації. DynoWiper стирає файли на всіх змінних та стаціонарних дисках і, нарешті, перезавантажує систему, завершуючи її знищення.</p>
<p>На відміну від інших шкідливих програм Sandworm, зокрема Industroyer та Industroyer2, нещодавно виявлені зразки DynoWiper зосереджені виключно на ІТ-середовищі, без виявлення функціоналу, спрямованої на промислові компоненти операційних технологій. Однак це не виключає ймовірності використання таких можливостей в інших частинах атаки.</p>
<p>Дослідники ESET <strong><b>виявили кілька подібностей з уже відомим руйнівним шкідливим програмним забезпеченням</b></strong>, зокрема з програмою ZOV для знищення даних, яку ESET з високою впевненістю приписує Sandworm. ZOV – це руйнівне шкідливе програмне забезпечення, яке було виявлено під час атаки на фінансову установу в Україні в листопаді 2025 року. Після запуску загроза ZOV перебирає файли на всіх стаціонарних дисках та стирає їх, перезаписуючи їхній вміст. Ще один випадок зі загрозою ZOV стався в енергетичній компанії в Україні 25 січня 2024 року.</p>
<h2>Що таке Sandworm</h2>
<p><a href="https://www.eset.com/ua/about/newsroom/press-releases/malware/gruppa-kiberprestupnikov-sandworm-prodolzhayet-sovershat-ataki-v-ukraine/" target="_blank" rel="noopener"><u>Sandworm</u></a> – це пов&#8217;язана з росією група кіберзлочинців, яка здійснює руйнівні атаки, спрямовані на широкий спектр організацій, зокрема державні установи, логістичні компанії, транспортні фірми, енергопостачальників, медіа-організації, компанії зернового сектору та телекомунікаційні компанії. Ці атаки зазвичай передбачають розгортання шкідливого програмного забезпечення для видалення файлів, стирання даних та виведення систем з ладу.</p>
<p>Крім України, група кіберзлочинців має десятирічну історію атак на компанії в Польщі, зокрема в енергетичному секторі. У жовтні 2022 року вона здійснила руйнівну атаку на логістичні компанії як в Україні, так і в Польщі, замаскувавши операцію під інцидент із програмою-вимагачем Prestige. Оскільки більшість кібератак Sandworm наразі спрямовані на Україну, компанія ESET тісно співпрацює з українськими партнерами, зокрема з Командою реагування на комп&#8217;ютерні надзвичайні події України (CERT-UA), для вчасного реагування та запобігання подібним атакам.</p>
<p>У разі виявлення шкідливої діяльності у власних IT-системах українські користувачі продуктів ESET можуть звернутися за допомогою до цілодобової служби технічної підтримки за телефоном <strong><b>+380 44 545 77 26</b></strong> або електронною адресою <a href="mailto:support@eset.ua"><strong><u><b>support@eset.ua</b></u></strong></a>.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/sandworm-atakuvala-energetychnu-kompaniyu-v-polshhi/">Російська хакерська група Sandworm атакувала енергетичну компанію в Польщі</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2026/01/30205707/energy.webp" />	</item>
		<item>
		<title>Російські групи кіберзлочинців продовжують атакувати компанії в Україні та Європі</title>
		<link>https://cybercalm.org/rosijski-hakery-atakuyut-kompaniyi-v-ukrayini-ta-es/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Wed, 19 Nov 2025 14:00:30 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[APT-групи]]></category>
		<category><![CDATA[ESET]]></category>
		<category><![CDATA[Gamaredon]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[російські хакери]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=157604</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/11/19134107/zobrazhennya.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-atakuyut-kompaniyi-v-ukrayini-ta-es/">Російські групи кіберзлочинців продовжують атакувати компанії в Україні та Європі</a></p>
<p>Компанія ESET підготувала огляд активності APT-груп кіберзлочинців з квітня до вересня 2025 року. Протягом цього періоду у всій Європі урядові установи залишалися основною ціллю атак із метою кібершпигунства для пов&#8217;язаних з росією APT-груп. Російські групи продовжували зосереджуватися на цілях в Україні та країнах зі стратегічними зв&#8217;язками з Україною, водночас розширюючи свою діяльність на європейські організації. [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-atakuyut-kompaniyi-v-ukrayini-ta-es/">Російські групи кіберзлочинців продовжують атакувати компанії в Україні та Європі</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/11/19134107/zobrazhennya.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-atakuyut-kompaniyi-v-ukrayini-ta-es/">Російські групи кіберзлочинців продовжують атакувати компанії в Україні та Європі</a></p>
<p>Компанія ESET підготувала <strong>огляд активності APT-груп кіберзлочинців з квітня до вересня 2025 року</strong>. Протягом цього періоду у всій Європі урядові установи залишалися основною ціллю атак із метою кібершпигунства для пов&#8217;язаних з росією APT-груп.<span id="more-157604"></span></p>
<p>Російські групи продовжували зосереджуватися на цілях в Україні та країнах зі стратегічними зв&#8217;язками з Україною, водночас розширюючи свою діяльність на європейські організації. Фішинг залишався основним методом компрометації. Зокрема група RomCom використовувала «0-денну» уразливість у WinRAR для розгортання шкідливих DLL-файлів та створення різноманітних бекдорів. Діяльність групи була зосереджена переважно на фінансовому, виробничому, оборонному та логістичному секторах ЄС та Канади.</p>
<p><a href="https://cybercalm.org/gamaredon-ta-turla-atakuyut-ukrayinski-organizatsiyi/">Gamaredon залишалася найактивнішою APT-групою, націленою на Україну</a>, з помітним збільшенням інтенсивності та частоти операцій. Цей сплеск активності збігся з рідкісним випадком співпраці між російськими APT-групами, оскільки Gamaredon вибірково розгорнула один із бекдорів Turla. Набір інструментів Gamaredon продовжував розвиватися, наприклад, шляхом використання нових загроз для викрадення файлів або тунельних сервісів.</p>
<p>Група <strong>Sandworm зосередилася на Україні, але з метою руйнування</strong>, а не кібершпигунства. Зловмисники використовували загрози для знищення даних (ZEROLOT, Sting), націлюючись на урядові установи, компанії в енергетичному та логістичному секторах, а також зерновому секторі, ймовірно, з метою послаблення української економіки. Інші пов&#8217;язані з росією зловмисники, InedibleOchotense, здійснили фішингову атаку, видаючи себе за ESET. Кіберзлочинці використали електронні листи та повідомлення Signal з троянським інсталятором, який призводив до завантаження легітимного продукту ESET разом із бекдором Kalambur.</p>
<figure id="attachment_157605" aria-describedby="caption-attachment-157605" style="width: 841px" class="wp-caption aligncenter"><a href="https://cdn.cybercalm.org/wp-content/uploads/2025/11/19133322/picture1.png"><img fetchpriority="high" decoding="async" class="wp-image-157605 size-full" src="https://cdn.cybercalm.org/wp-content/uploads/2025/11/19133322/picture1.png" alt="picture1" width="841" height="315" title="Російські групи кіберзлочинців продовжують атакувати компанії в Україні та Європі 1" srcset="https://cdn.cybercalm.org/wp-content/uploads/2025/11/19133322/picture1.png 841w, https://cdn.cybercalm.org/wp-content/uploads/2025/11/19133322/picture1-300x112.png 300w, https://cdn.cybercalm.org/wp-content/uploads/2025/11/19133322/picture1-768x288.png 768w" sizes="(max-width: 841px) 100vw, 841px" /></a><figcaption id="caption-attachment-157605" class="wp-caption-text">Рис.1. Фішинговий електронний лист, надісланий InedibleOchotense.</figcaption></figure>
<p>Пов&#8217;язана з білоруссю група FrostyNeighbor використала XSS-уразливість у Roundcube. Польські та литовські компанії стали мішенню для фішингових електронних листів нібито від імені польських підприємств. Електронні листи містили характерне використання та комбінацію маркованих списків та емодзі, структура яких нагадує контент, створений штучним інтелектом, що свідчить про можливе використання ШІ під час атаки. Доставлені компоненти містили загрозу для викрадення облікових даних та електронних листів.</p>
<p>В Азії APT-групи продовжували атакувати урядові установи, а також технологічний, інженерний та виробничий сектори. Пов’язані з Північною Кореєю хакери залишалися дуже активними в операціях, спрямованих на Південну Корею та її технологічний сектор, зокрема криптовалюту, яка є ключовим джерелом доходу для режиму.</p>
<p>У період з червня до вересня дослідники ESET також виявили кілька операцій FamousSparrow у всій Латинській Америці, переважно націлених на урядові установи. Цей регіон був основним фокусом групи в останні місяці.</p>
<p>Для протидії атакам APT-груп компаніям важливо забезпечити максимальний захист завдяки комплексному підходу до безпеки, зокрема подбати про <a href="https://www.eset.com/ua/business/elite-protection/" target="_blank" rel="noopener"><u>потужний захист пристроїв</u></a> за допомогою <a href="https://www.eset.com/ua/business/solutions/xdr-extended-detection-and-response/" target="_blank" rel="noopener"><u>розширеного виявлення та реагування</u></a> на загрози, <a href="https://www.eset.com/ua/business/solutions/advanced-threat-defense/" target="_blank" rel="noopener"><u>розширеного аналізу у хмарі</u></a> та <a href="#content-endpoint-encryption"><u>шифрування даних</u></a>, а також розуміти можливі вектори атак та особливості діяльності певних груп, які доступні саме у звітах про APT-загрози.</p>
<p>Дослідники ESET готують детальну технічну інформацію, постійно оновлюючи дані про діяльність певних APT-груп у формі розширених звітів, щоб допомогти відповідним організаціям захищати користувачів, критичну інфраструктуру та інші важливі активи від цілеспрямованих кібератак. Додаткові дані про розширені звіти APT, що надаються в рамках сервісу ESET Threat Intelligence, доступні <a style="cursor: pointer !important; user-select: none !important;" href="https://www.eset.com/ua/business/threat-intelligence/" target="_blank" rel="noopener"><u>за посиланням</u></a>.</p>
<p>Детальніше про діяльність APT-груп читайте <a style="cursor: pointer !important; user-select: none !important;" href="https://web-assets.esetstatic.com/wls/en/papers/threat-reports/eset-apt-activity-report-q2-2025-q3-2025.pdf" target="_blank" rel="noopener"><u>у повному звіті ESET</u></a>.</p>
<p>У разі виявлення шкідливої діяльності у власних IT-системах українські користувачі продуктів ESET можуть звернутися за допомогою до цілодобової служби технічної підтримки за телефоном <strong><b>+380 44 545 77 26</b></strong> або електронною адресою <a href="mailto:support@eset.ua"><u>support@eset.ua</u></a>.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-atakuyut-kompaniyi-v-ukrayini-ta-es/">Російські групи кіберзлочинців продовжують атакувати компанії в Україні та Європі</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/11/19134107/zobrazhennya.webp" />	</item>
		<item>
		<title>Поширені APT-загрози: російські кібератаки посилюються в Україні та ЄС</title>
		<link>https://cybercalm.org/poshyreni-apt-zagrozy/</link>
		
		<dc:creator><![CDATA[Семенюк Валентин]]></dc:creator>
		<pubDate>Mon, 19 May 2025 14:00:11 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[ESET]]></category>
		<category><![CDATA[Gamaredon]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[кіберзагрози]]></category>
		<category><![CDATA[Комп'ютери]]></category>
		<category><![CDATA[російські хакери]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=83679</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2019/04/19163840/How-To-Learn-Ethical-Hacking-1.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/poshyreni-apt-zagrozy/">Поширені APT-загрози: російські кібератаки посилюються в Україні та ЄС</a></p>
<p>Компанія ESET – лідер у галузі інформаційної безпеки – підготувала огляд активності APT-груп кіберзлочинців з жовтня 2024 до березня 2025 року. За цей період групи, пов&#8217;язані з росією, зокрема Sednit та Gamaredon, продовжували націлюватися на Україну та країни ЄС. Україна зазнала найбільшої інтенсивності кібератак, спрямованих на критично важливу інфраструктуру та державні установи. Група Sandworm, пов&#8217;язана [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/poshyreni-apt-zagrozy/">Поширені APT-загрози: російські кібератаки посилюються в Україні та ЄС</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2019/04/19163840/How-To-Learn-Ethical-Hacking-1.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/poshyreni-apt-zagrozy/">Поширені APT-загрози: російські кібератаки посилюються в Україні та ЄС</a></p>
<p>Компанія ESET – лідер у галузі інформаційної безпеки – підготувала огляд активності APT-груп кіберзлочинців з жовтня 2024 до березня 2025 року. За цей період групи, пов&#8217;язані з росією, зокрема Sednit та Gamaredon, продовжували націлюватися на Україну та країни ЄС.<span id="more-83679"></span></p>
<p>Україна зазнала найбільшої інтенсивності кібератак, спрямованих на критично важливу інфраструктуру та державні установи. Група <a href="https://cybercalm.org/rosijska-programa-vymagach-ransomboggs-natsilylasya-na-kilka-ukrayinskyh-organizatsij/">Sandworm</a>, пов&#8217;язана з росією, посилила руйнівні атаки на українські енергетичні компанії, розгорнувши нову шкідливу програму ZEROLOT для знищення даних.</p>
<p>Варто зазначити, що <strong>APT-група</strong> – це угруповання висококваліфікованих хакерів, діяльність яких часто спонсорується певною державою. Їхньою метою є отримання конфіденційних даних урядових установ, високопосадовців або стратегічних компаній і при цьому уникнення виявлення. Такі групи кіберзлочинців мають великий досвід та використовують складні шкідливі інструменти та раніше невідомі уразливості.</p>
<figure id="attachment_153321" aria-describedby="caption-attachment-153321" style="width: 1024px" class="wp-caption aligncenter"><a href="https://cdn.cybercalm.org/wp-content/uploads/2019/04/19161803/APT_map.jpg"><img decoding="async" class="wp-image-153321 size-large" src="https://cdn.cybercalm.org/wp-content/uploads/2019/04/19161803/APT_map-1024x626.jpg" alt="Рис.1. Цілі серед країн та галузей" width="1024" height="626" title="Поширені APT-загрози: російські кібератаки посилюються в Україні та ЄС 2" srcset="https://cdn.cybercalm.org/wp-content/uploads/2019/04/19161803/APT_map-1024x626.jpg 1024w, https://cdn.cybercalm.org/wp-content/uploads/2019/04/19161803/APT_map-300x183.jpg 300w, https://cdn.cybercalm.org/wp-content/uploads/2019/04/19161803/APT_map-768x470.jpg 768w, https://cdn.cybercalm.org/wp-content/uploads/2019/04/19161803/APT_map-860x526.jpg 860w, https://cdn.cybercalm.org/wp-content/uploads/2019/04/19161803/APT_map.jpg 1076w" sizes="(max-width: 1024px) 100vw, 1024px" /></a><figcaption id="caption-attachment-153321" class="wp-caption-text">Рис.1. Цілі серед країн та галузей</figcaption></figure>
<p>При цьому найбільш активною групою, спрямованою на Україну, залишалася <a href="https://cybercalm.org/gamaredon-atakuyut-ukrayinu-ta-krayiny-nato/">Gamaredon</a>. Зловмисники вдосконалили обфускацію коду шкідливих програм та використовували PteroBox, програму для викрадення файлів із застосуванням Dropbox.</p>
<blockquote><p>«Відома група Sandworm була зосереджена переважно на компрометації української енергетичної інфраструктури. У нещодавніх випадках кіберзлочинці в Україні використали програму ZEROLOT для знищення даних. Для цього зловмисники несанкціоновано застосовували групову політику Active Directory в організаціях», – коментує Жан-Ян Бутен, директор ESET із дослідження загроз.</p></blockquote>
<p>Інша російська група <a href="https://cybercalm.org/rosijski-hakery-atakuyut-derzhustanovy/">Sednit</a> <strong>удосконалила використання уразливостей у вебпоштових сервісах</strong>, таких як RoundPress, Horde, Mdaemon та Zimbra. Також дослідники ESET виявили, що група успішно використала «0-денні» уразливості в поштовому сервері MDaemon (CVE-2024-11182) для атак українських компаній. Тоді як у кількох атаках Sednit на компанії у сфері оборони, розташовані в Болгарії та Україні, поширювалися фішингові листи електронної пошти як приманка.</p>
<p>Ще одна група RomCom, пов&#8217;язана з росією, продемонструвала розширені можливості використання <a href="https://cybercalm.org/shho-take-vrazlyvist-nulovogo-dnya/">«0-денних» уразливостей</a> у Mozilla Firefox (CVE 2024 9680) та Microsoft Windows (CVE 2024 49039). Активна принаймні з 2022 року, ця група <strong>націлюється на українські державні установи та оборонний сектор</strong>, а також членів НАТО та європейські урядові організації.</p>
<p>В Азії пов&#8217;язані з Китаєм APT-групи <strong>продовжували атакувати урядові та академічні установи</strong>. У той же час пов&#8217;язані з Північною Кореєю групи суттєво активізували свою діяльність, спрямовану на Південну Корею, а саме на окремих осіб, приватні компанії, посольства та дипломатичний персонал.</p>
<p>При цьому китайська група Mustang Panda залишалася найактивнішою групою, яка <strong>націлювалася на урядові установи та компанії з морських перевезень</strong> за допомогою завантажувача Korplug та шкідливих USB-накопичувачів. Інша група, пов&#8217;язана з Китаєм, DigitalRecyclers продовжила атакувати урядові установи ЄС, розгортаючи бекдори RClient, HydroRShell та GiftBox. Тоді як група PerplexedGoblin використала новий шпигунський бекдор NanoSlate, націлюючись на урядову установу у Центральній Європі.</p>
<p>В інших країнах Азії групи, пов&#8217;язані з Північною Кореєю, були особливо активними у фінансово мотивованих кампаніях. Одна з таких DeceptiveDevelopment значно розширила свої цілі, використовуючи підроблені списки вакансій, переважно пов&#8217;язані з криптовалютами, блокчейнами та фінансами. Група використовувала інноваційні методи соціальної інженерії для поширення мультиплатформенного шкідливого програмного забезпечення WeaselStore. Крадіжка криптовалюти Bybit, яка приписується APT-групі TraderTraitor, була пов&#8217;язана з компрометацією ланцюжка постачання Safe{Wallet}, що призвело до втрати приблизно 1,5 мільярда доларів США.</p>
<p>APT-групи, пов&#8217;язані з Іраном, продовжили концентрувати свою увагу на регіоні Близького Сходу, <strong>орієнтуючись переважно на урядові організації</strong>, а також на підприємства виробничого та інженерного сектора в Ізраїлі. Крім того, дослідники ESET спостерігали значне глобальне зростання кібератак на технологічні компанії, що значною мірою пов&#8217;язано зі збільшенням активності групи DeceptiveDevelopment, пов&#8217;язаної з Північною Кореєю.</p>
<blockquote><p>«Виділені активності є відображенням загальної картини загроз, які було досліджено протягом цього періоду. Вони демонструють ключові тренди та події, а також невелику частину інформації з кібербезпеки, що надаються користувачам ESET Threat Intelligence», – додав Жан-Ян Бутен, директор ESET із дослідження загроз.</p></blockquote>
<p>Для протидії атакам APT-груп компаніям важливо <strong>забезпечити максимальний захист завдяки комплексному підходу до безпеки</strong>, зокрема подбати про <a href="https://www.eset.com/ua/business/elite-protection/" target="_blank" rel="noopener">потужний захист пристроїв</a> за допомогою <a href="https://www.eset.com/ua/business/solutions/xdr-extended-detection-and-response/" target="_blank" rel="noopener">розширеного виявлення та реагування на загрози</a>, <a href="https://www.eset.com/ua/business/solutions/advanced-threat-defense/" target="_blank" rel="noopener">розширеного аналіза у хмарі</a> та <a href="https://www.eset.com/ua/business/solutions/encryption/#content-endpoint-encryption" target="_blank" rel="noopener">шифрування даних</a>, а також розуміти можливі вектори атак та особливості діяльності певних груп, які доступні саме у звітах про APT-загрози.</p>
<p>Дослідники ESET готують детальну технічну інформацію, постійно оновлюючи дані про діяльність певних APT-груп у формі розширених звітів, щоб допомогти відповідним організаціям захищати користувачів, критичну інфраструктуру та інші важливі активи від цілеспрямованих кібератак. Додаткові дані про розширені звіти APT, що надаються в рамках сервісу ESET Threat Intelligence, доступні <a href="https://www.eset.com/ua/business/threat-intelligence/" target="_blank" rel="noopener">за посиланням</a>.</p>
<p>Детальніше про діяльність APT-груп читайте у <a href="https://web-assets.esetstatic.com/wls/en/papers/threat-reports/eset-apt-activity-report-q4-2024-q1-2025.pdf" target="_blank" rel="noopener">повному звіті ESET</a>.</p>
<p>У разі виявлення шкідливої діяльності у власних IT-системах українські користувачі продуктів ESET можуть звернутися за допомогою до цілодобової служби технічної підтримки за телефоном <strong>+380 44 545 77 26</strong> або електронною адресою <a href="mailto:support@eset.ua">support@eset.ua</a>.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/poshyreni-apt-zagrozy/">Поширені APT-загрози: російські кібератаки посилюються в Україні та ЄС</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2019/04/19163840/How-To-Learn-Ethical-Hacking-1.webp" />	</item>
		<item>
		<title>Російські хакери могли атакувати українські телеком-компанії за допомогою оновленого вірусу AcidPour</title>
		<link>https://cybercalm.org/rosijski-hakery-atakuvaly-ukrainu-acidpour/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Fri, 22 Mar 2024 09:18:39 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[AcidRain]]></category>
		<category><![CDATA[CaddyWiper]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[VPNFilter]]></category>
		<category><![CDATA[кібератака рф]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<category><![CDATA[російські хакери]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=144954</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2024/03/22111528/russian-hacker.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-atakuvaly-ukrainu-acidpour/">Російські хакери могли атакувати українські телеком-компанії за допомогою оновленого вірусу AcidPour</a></p>
<p>Шкідливе програмне забезпечення для знищення даних під назвою AcidPour, можливо, використовувалося для атак на чотирьох телекомунікаційних провайдерів в Україні, свідчать нові дані компанії SentinelOne. Фірма з кібербезпеки також підтвердила зв&#8217;язок між шкідливим програмним забезпеченням і AcidRain, пов&#8217;язавши його з кластерами загрозливої активності, пов&#8217;язаними з російською військовою розвідкою. &#8220;Розширені можливості AcidPour дозволять йому краще виводити з [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-atakuvaly-ukrainu-acidpour/">Російські хакери могли атакувати українські телеком-компанії за допомогою оновленого вірусу AcidPour</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2024/03/22111528/russian-hacker.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-atakuvaly-ukrainu-acidpour/">Російські хакери могли атакувати українські телеком-компанії за допомогою оновленого вірусу AcidPour</a></p>
<p>Шкідливе програмне забезпечення для знищення даних під назвою AcidPour, можливо, використовувалося для атак на чотирьох телекомунікаційних провайдерів в Україні, свідчать нові дані компанії SentinelOne.<span id="more-144954"></span></p>
<p>Фірма з кібербезпеки також підтвердила зв&#8217;язок між шкідливим програмним забезпеченням і AcidRain, пов&#8217;язавши його з кластерами загрозливої активності, пов&#8217;язаними з російською військовою розвідкою.</p>
<blockquote><p>&#8220;Розширені можливості AcidPour дозволять йому краще виводити з ладу вбудовані пристрої, в тому числі мережеві, IoT, великі сховища (RAID) і, можливо, пристрої ICS під управлінням дистрибутивів Linux x86&#8221;, &#8211; зазначають дослідники безпеки Хуан Андрес Герреро-Сааде і Том Хегель.</p></blockquote>
<p>AcidPour &#8211; це <a href="https://cybercalm.org/nova-rosijska-kiberzagroza/">різновид AcidRain</a>, який використовувався для виведення з ладу модемів Viasat KA-SAT на початку російсько-української війни в 2022 році та виведення з ладу військового зв&#8217;язку України.</p>
<p>Він також спирається на можливості останнього, але націлений на системи Linux, що працюють на архітектурі x86. AcidRain, з іншого боку, скомпільований для архітектури MIPS.</p>
<p>Якщо AcidRain був більш універсальним, то AcidPour включає логіку для вбудованих пристроїв, мереж зберігання даних (SAN), пристроїв мережевого зберігання даних (NAS) і виділених RAID-масивів.</p>
<p>Тим не менш, обидва напрямки перетинаються, коли мова йде про використання викликів перезавантаження і методу, що використовується для рекурсивного очищення каталогів. Також ідентичним є механізм знищення пристроїв на основі IOCTL, який також має спільні риси з іншим шкідливим програмним забезпеченням, пов&#8217;язаним з Sandworm, відомим під назвою VPNFilter.</p>
<blockquote><p>&#8220;Одним з найцікавіших аспектів AcidPour є його стиль кодування, що нагадує прагматичний CaddyWiper, який широко використовується <a href="https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/">проти українських цілей</a> разом з такими відомими шкідливими програмами, як Industroyer 2&#8243;, &#8211; зазначають дослідники.</p></blockquote>
<p>Шкідливе програмне забезпечення на мові C має функцію самознищення, яка перезаписує себе на диск на початку свого виконання, а також застосовує альтернативний підхід до стирання залежно від типу пристрою.</p>
<p>AcidPour приписують хакерській групі UAC-0165, яка асоціюється з Sandworm і має послужний список атак на об&#8217;єкти критичної інфраструктури України.</p>
<p>Команда реагування на комп&#8217;ютерні надзвичайні ситуації України (CERT-UA) у жовтні 2023 року <a href="https://cert.gov.ua/article/6123309" target="_blank" rel="noopener">встановила причетність</a> зловмисників до атак на щонайменше 11 провайдерів телекомунікаційних послуг у країні в період з травня по вересень минулого року.</p>
<blockquote><p>&#8220;[AcidPour] міг бути використаний у 2023 році, &#8211; сказав Гегель в інтерв&#8217;ю The Hacker News. &#8220;Цілком ймовірно, що зловмисники використовували інструментарій, пов&#8217;язаний з AcidRain/AcidPour, послідовно протягом всієї війни. Прогалина в цій перспективі свідчить про рівень розуміння громадськістю кібервторгнень &#8211; як правило, досить обмежений і неповний&#8221;.</p></blockquote>
<p>Зв&#8217;язок із Sandworm ще більше підкріплюється тим фактом, що суб&#8217;єкт загрози, відомий як Солнцепек (він же Solntsepek або SolntsepekZ), заявив, що проник до чотирьох різних телекомунікаційних операторів в Україні і порушив роботу їхніх служб 13 березня 2024 року, за три дні до виявлення AcidPour.</p>
<p>За даними Державної служби спеціального зв&#8217;язку та захисту інформації України (ДССЗЗІ), &#8220;Солнцепек&#8221; є російською сучасною персистентною загрозою (APT), яка, ймовірно, пов&#8217;язана з головним управлінням генерального штабу збройних сил російської федерації (ГРУ), яке також оперує Sandworm.</p>
<p>Варто зазначити, що &#8220;Солнцепек&#8221; також <a href="https://cybercalm.org/rosijski-hakery-misyatsyamy-maly-pryhovanyj-dostup-do-system-kyyivstar/">звинувачували у зламі систем &#8220;Київстар&#8221;</a> ще у травні 2023 року. Про злам стало відомо наприкінці грудня.</p>
<p>Хоча наразі незрозуміло, чи використовувався AcidPour під час останньої серії атак, це відкриття свідчить про те, що зловмисники постійно вдосконалюють свою тактику для проведення руйнівних атак і нанесення значних операційних збитків.</p>
<blockquote><p>&#8220;Ця прогресія свідчить не лише про вдосконалення технічних можливостей зловмисників, але й про їхній виважений підхід до вибору цілей, які максимізують подальші ефекти, порушуючи критично важливу інфраструктуру та комунікації&#8221;, &#8211; зазначають дослідники.</p></blockquote>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-atakuvaly-ukrainu-acidpour/">Російські хакери могли атакувати українські телеком-компанії за допомогою оновленого вірусу AcidPour</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2024/03/22111528/russian-hacker.webp" />	</item>
		<item>
		<title>Російські хакери місяцями мали прихований доступ до систем &#8220;Київстар&#8221;</title>
		<link>https://cybercalm.org/rosijski-hakery-misyatsyamy-maly-pryhovanyj-dostup-do-system-kyyivstar/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Mon, 08 Jan 2024 09:50:11 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[державні хакери]]></category>
		<category><![CDATA[кібератака рф]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<category><![CDATA[Київстар]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=141616</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2024/01/08113213/1_05e00e70be64d5ad6dbcf96b71434d81_1200x675.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-misyatsyamy-maly-pryhovanyj-dostup-do-system-kyyivstar/">Російські хакери місяцями мали прихований доступ до систем &#8220;Київстар&#8221;</a></p>
<p>Під час розслідування СБУ встановила, що хакери, ймовірно, змогли проникнути в "Київстар" ще навесні 2023 року.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-misyatsyamy-maly-pryhovanyj-dostup-do-system-kyyivstar/">Російські хакери місяцями мали прихований доступ до систем &#8220;Київстар&#8221;</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2024/01/08113213/1_05e00e70be64d5ad6dbcf96b71434d81_1200x675.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-misyatsyamy-maly-pryhovanyj-dostup-do-system-kyyivstar/">Російські хакери місяцями мали прихований доступ до систем &#8220;Київстар&#8221;</a></p>
<p>Українські органи кібербезпеки виявили, що російські державні хакери з угруповання, відомого як Sandworm, перебували у системах телекомунікаційного оператора &#8220;Київстар&#8221; щонайменше з травня 2023 року.<span id="more-141616"></span></p>
<p>Про це вперше повідомило агентство <a href="https://www.reuters.com/world/europe/russian-hackers-were-inside-ukraine-telecoms-giant-months-cyber-spy-chief-2024-01-04/" target="_blank" rel="noopener">Reuters</a>.</p>
<p>Про інцидент, описаний як &#8220;потужна хакерська атака&#8221;, вперше стало відомо минулого місяця. Атака призвела до втрати доступу до мобільних та інтернет-послуг для мільйонів українців. Невдовзі після інциденту пов&#8217;язана з росією хакерська група під назвою &#8220;Солнцепек&#8221; взяла на себе відповідальність за атаку. При цьому, як раніше повідомляли у Держспецзв&#8217;язку, з високим рівнем упевненості активність цієї групи асоціюється з діяльністю угруповання Sandworm.</p>
<p>Ілля Вітюк, голова департаменту кібербезпеки Служби безпеки України (СБУ), підтвердив, що за цією атакою стоїть хакерське угруповання Sandworm, яке є штатним підрозділом російської воєнної розвідки і раніше неодноразово здійснювало кібератаки на українські об’єкти, зокрема і на операторів зв’язку та інтернет-провайдерів. Нагадаємо, що Sandworm потрапив до <a href="https://cybercalm.org/najnebezpechnishi-lyudy-v-interneti-u-2023-rotsi-po-versiyi-wired/">рейтингу найнебезпечніших людей в Інтернеті 2023 року по версії WIRED</a>.</p>
<p>Ця група має досвід організації руйнівних кібератак, зокрема, Данія звинуватила цю хакерську групу в тому, що минулого року вона атакувала 22 компанії енергетичного сектору.</p>
<p>Ілля Вітюк також заявив, що <a href="https://cybercalm.org/shho-stalos-z-kyyivstar-gendyrektor-povidomyv-pro-naslidky-kiberataky/">атака на &#8220;Київстар&#8221;</a> знищила майже всю інформацію з тисяч віртуальних серверів і комп&#8217;ютерів.</p>
<p>За його словами, інцидент &#8220;повністю знищив ядро телекомунікаційного оператора&#8221;, зазначивши, що зловмисники мали повний доступ, ймовірно, щонайменше з листопада, через кілька місяців після того, як отримали початковий доступ до інфраструктури компанії.</p>
<blockquote><p>&#8220;Атака ретельно готувалася протягом багатьох місяців&#8221;, &#8211; сказав Вітюк у заяві, опублікованій на сайті СБУ.</p></blockquote>
<p>Загалом, за словами Іллі Вітюка, з початку повномасштабного вторгнення Служба безпеки відпрацювала майже 9 тис. кібератак на державні ресурси та об’єкти критичної інфраструктури України.</p>
<p>Атака на &#8220;Київстар&#8221;, можливо, була легшою для хакерів  через схожість між ним і російським мобільним оператором &#8220;Білайн&#8221;, який був побудований на схожій інфраструктурі, сказав Вітюк.</p>
<p>Руйнування &#8220;Київстару&#8221; почалося 12 грудня близько 5:00 ранку за місцевим часом, коли президент України Володимир Зеленський перебував у Вашингтоні, закликаючи Захід продовжувати надавати допомогу.</p>
<p>Чому хакери обрали саме 12 грудня, незрозуміло, сказав він, додавши, що це не було випадковістю: &#8220;Можливо, якийсь полковник хотів стати генералом&#8221;.</p>
<p>Компанія &#8220;Київстар&#8221;, яка вже відновила свою роботу, заявила, що немає жодних доказів того, що персональні дані абонентів були скомпрометовані. Наразі невідомо, як зловмисник проник у мережу оператора.</p>
<p><iframe style="border: none; overflow: hidden;" src="https://www.facebook.com/plugins/post.php?href=https%3A%2F%2Fwww.facebook.com%2Fkyivstar%2Fposts%2Fpfbid04iRqTiaLTDPqp2i17HMLYHWukLKD8Rx9fXVJshMpm3gN4vPgFxo2mrJ1j4JECYDyl&amp;show_text=true&amp;width=500" width="500" height="717" frameborder="0" scrolling="no" allowfullscreen="allowfullscreen"></iframe></p>
<p>Варто зазначити, що раніше компанія відкидала припущення про те, що зловмисники знищили її комп&#8217;ютери та сервери, як &#8220;фейкові&#8221;.</p>
<p>Ця інформація з&#8217;явилася після того, як раніше цього тижня <a href="https://t.me/SBUkr/10757" target="_blank" rel="noopener">СБУ повідомила</a>, що вилучила дві камери онлайн-спостереження, які, ймовірно, були зламані російськими спецслужбами з метою шпигунства за силами оборони та об&#8217;єктами критичної інфраструктури в столиці України &#8211; Києві.</p>
<p>За даними відомства, компрометація дозволила зловмисникам отримати дистанційний контроль над камерами, налаштувати їхні кути огляду та підключити їх до YouTube, щоб захопити &#8220;всю візуальну інформацію в межах досяжності камери&#8221;.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-misyatsyamy-maly-pryhovanyj-dostup-do-system-kyyivstar/">Російські хакери місяцями мали прихований доступ до систем &#8220;Київстар&#8221;</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2024/01/08113213/1_05e00e70be64d5ad6dbcf96b71434d81_1200x675.webp" />	</item>
		<item>
		<title>Найнебезпечніші люди в Інтернеті у 2023 році по версії WIRED</title>
		<link>https://cybercalm.org/najnebezpechnishi-lyudy-v-interneti-u-2023-rotsi-po-versiyi-wired/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Sat, 06 Jan 2024 08:00:41 +0000</pubDate>
				<category><![CDATA[Статті]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[Ілон Маск]]></category>
		<category><![CDATA[Дональд Трамп]]></category>
		<category><![CDATA[Сем Альтман]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=141565</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2024/01/05164007/sam-altman.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/najnebezpechnishi-lyudy-v-interneti-u-2023-rotsi-po-versiyi-wired/">Найнебезпечніші люди в Інтернеті у 2023 році по версії WIRED</a></p>
<p>Від Сема Альтмана та Ілона Маска до банд, що вимагають викуп, і підтримуваних державою хакерів - це люди та групи, які провели цей рік, руйнуючи світ, яким ми його знаємо.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/najnebezpechnishi-lyudy-v-interneti-u-2023-rotsi-po-versiyi-wired/">Найнебезпечніші люди в Інтернеті у 2023 році по версії WIRED</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2024/01/05164007/sam-altman.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/najnebezpechnishi-lyudy-v-interneti-u-2023-rotsi-po-versiyi-wired/">Найнебезпечніші люди в Інтернеті у 2023 році по версії WIRED</a></p>
<p>Щороку WIRED складає список найнебезпечніших людей, груп та організацій в Інтернеті &#8211; як тих, хто навмисно наражає на небезпеку невинних людей, так і тих, чиї дії, незалежно від їхніх намірів, дестабілізують світ, яким ми його знаємо, незліченними способами. Ось, в довільному порядку, вибір журналу WIRED на 2023 рік.<span id="more-141565"></span></p>
<h2>Ілон Маск</h2>
<p>Рік тому, можливо, ще було б справедливо вважати Ілона Маска блискучим технологом, який час від часу проявляв деструктивні, тролінгові тенденції. У 2023 році ці тенденції, схоже, взяли гору над його публічною ідентичністю. Twitter, який тепер перейменовано на X завдяки примхам Маска, цього року запросив назад теоретиків змови на кшталт Алекса Джонса і навіть посилив антисемітські висловлювання одного з акаунтів. Коли рекламодавці поскаржилися, Маск примудрився в одній розмові і вибачитися за цей промах, і сказати їм: &#8220;Ідіть до біса&#8221;.</p>
<p>Перед цим, у липні, Маск заявив, що доходи його соціальної мережі від реклами впали вдвічі &#8211; все це ставить під сумнів, чи переживе ця колись центральна платформа для онлайн-спілкування за правління Маска, і в якому вигляді.</p>
<p>У розпал цього краху новий стартап Маска xAI випустив Grok &#8211; чат-бота зі штучним інтелектом, який Маск прославив тим, що він має менше обмежень, ніж <a href="https://cybercalm.org/chomu-my-vsi-oderzhymi-nejmovirnym-chat-botom-chatgpt-ai/">ChatGPT</a> від OpenAI. Маск зіткнувся із закликами до розслідування Комісії з цінних паперів і бірж через свої коментарі про те, як <a href="https://bukvy.org/vzhyvlenyj-chyp-neuralink-sprychynyv-nabryak-mozku-mavpy-ta-strazhdannya-tvaryny-wired/" target="_blank" rel="noopener">мавпи вмирали</a> в експериментах, проведених його стартапом з виробництва мозкових імплантатів Neuralink. А в середині грудня Tesla відкликала майже всі моделі своїх автомобілів, проданих у США, щоб виправити функцію автопілота. Національна адміністрація безпеки дорожнього руху визнала, що заходи безпеки Tesla, спрямовані на те, щоб водії були уважними &#8211; а багато хто, без сумніву, не був, можливо, частково завдяки власним описам Маском функції асистованого водіння &#8211; були недостатніми.</p>
<p>П&#8217;ять років тому WIRED розмістив обличчя Маска на обкладинці з історією, яка описувала його особистість як доктора Джекіла і містера Хайда. Сьогодні стає зрозуміліше, яка сторона цієї роздвоєної особистості домінує.</p>
<h2>Дональд Трамп</h2>
<p>Минулого року, вперше з 2015 року, Дональд Трамп не увійшов до цього списку. Сподіваємося, вам сподобалася перерва!</p>
<p>Менш ніж за 11 місяців до президентських виборів у США 2024 року Трамп з великим відривом лідирує в республіканських первинних опитуваннях. Він використав свою відроджену популярність, щоб розпочати тривожні атаки на своїх уявних ворогів, в основному зі своєї <a href="https://cybercalm.org/donald-tramp-stvoryt-svoyu-sotsialnu-merezhu/">власної платформи</a> Truth Social, в якій домінує праве крило.</p>
<p>У своїх публікаціях він пообіцяв у разі обрання розпочати федеральне розслідування щодо медіа-компаній і журналістів, які його критикують, а також притягнути до відповідальності президента Байдена. Він говорив про дружину одного з суддів, який веде цивільний процес проти нього за звинуваченням у шахрайстві, і звинувачував своїх політичних опонентів у кримінальних звинуваченнях, висунутих проти нього за втручання у вибори і неналежне поводження з секретною інформацією. І він продовжував повторювати свої дискредитовані заяви про перемогу на виборах 2020 року, які, за даними Міністерства юстиції США, стали приводом для штурму Капітолію 6 січня 2021 року.</p>
<p>Більш того, все це може знайти сприйнятливу аудиторію серед прихильників Трампа. Це означає, що це може допомогти відкрити ще одне президентство, подібне до того, яке вивело США з Паризької угоди про зміну клімату, запровадило &#8220;заборону на в&#8217;їзд мусульман&#8221; та політику розділення сімей, демонтувало захист від пандемії та заперечувало серйозність Covid-19, коли сотні тисяч американців померли. І ось він знову повертається.</p>
<h2>Сем Альтман</h2>
<p>Керування компанією, яка, можливо, лідирує в гонці за розробку найбільш руйнівної технології, яку тільки можна собі уявити, є достатньою підставою для того, щоб вважати будь-кого одним з найнебезпечніших людей не тільки цього року, але й за всю історію людства. Якщо відкинути цей маленький нюанс, то на перший погляд Альтман може здатися найбільш доброзичливою людиною, яку тільки можна собі уявити на посаді генерального директора OpenAI. На диво, він вирішив не брати участі в капіталі компанії. В інтерв&#8217;ю та на слуханнях у Конгресі він виступає за посилення державного регулювання ШІ. Здається, він щиро вірить у процвітаюче майбутнє людства у світі після сингулярності.</p>
<p>Але листопадова коротка і драматична боротьба за владу в OpenAI показала менш обнадійливий бік лідера компанії і нещодавно консолідованого кола влади, що його оточує. У минулому Альтман стверджував, що дивна структура OpenAI, в якій некомерційна організація контролює комерційну компанію, пропонує певну форму самообмеження, що дозволяє тримати технологічні амбіції компанії на безпечному повідку. Але коли Альтман був звільнений радою директорів OpenAI і майже одразу повернув собі контроль над компанією, витіснивши кількох членів ради директорів, в тому числі двох ефективних альтруїстів, зосереджених на етиці, повідець обірвався. У цю нову епоху OpenAI перебуває під контролем однієї людини та її виконавчої команди, а також Microsoft, його корпоративного союзника та інвестора з капіталом у 2,8 трильйона доларів США.</p>
<p>Будемо сподіватися, що його план щодо майбутнього цієї технології, яка переверне світ, буде хорошим. У будь-якому випадку, його буде дуже важко зупинити.</p>
<h2>Cl0p</h2>
<p>У 2023 році <a href="https://cybercalm.org/yak-ne-stati-zhertvoyu-program-vimagachiv-poradi/">програми-вимагачі</a> відродилися. За даними криптовалютної компанії Chainalysis, він, схоже, стане другим найгіршим роком в історії за загальною сумою платежів, зібраних бандами хакерів-здирників, що займаються вимаганнями викупу. Але, мабуть, жодна група не завдала більшої шкоди цього року, ніж люди, які стоять за шкідливим програмним забезпеченням Cl0p.</p>
<p>У травні банда Cl0p почала використовувати вразливість нульового дня в програмному забезпеченні для передачі файлів MOVEit і скористалася нею, щоб здійснити шокуючу <a href="https://cybercalm.org/ccleaner-povidomlyaye-shho-hakery-vkraly-osobysti-dani-korystuvachiv-pid-chas-masovogo-zlomu-moveit/">серію вторгнень</a> в більш ніж 2 000 організацій, повідомляє компанія Emsisoft, що спеціалізується на програмному забезпеченні для вимагачів. Одна з жертв, медична компанія Maximus, втратила контроль над даними щонайменше 8 мільйонів людей. Хакери викрали дані уряду штату Мен про ще 1,3 мільйона осіб. Загалом постраждали щонайменше 62 мільйони людей, а хакери Cl0p залишаються на волі.</p>
<h2>Alphv</h2>
<p>Якщо Cl0p були найбезжальнішими хакерами-здирниками року, то Alphv, також відомі як Black Cat, безумовно, були в тісній конкуренції. Ця група, яка має зв&#8217;язки з хакерами, що здійснили кібератаку на Колоніальний трубопровід у 2021 році, отримала новий рівень популярності у вересні, коли вона націлилася на MGM Resorts International, вимкнувши комп&#8217;ютерні системи в мережі готелів і казино і, за оцінками MGM, завдавши збитків на 100 мільйонів доларів США. У більш широкому сенсі, ФБР стверджує, що Alphv скомпрометував понад тисячу організацій і отримав понад 300 мільйонів доларів у вигляді викупу.</p>
<p>У середині грудня ФБР оголосило, що вилучило темний сайт, на якому Alphv публікує викрадені дані своїх жертв. Через кілька годин сайт знову з&#8217;явився, і Alphv демонстративно оголосив, що &#8220;звільнив&#8221; його і більше не буде дотримуватися правила не націлюватися на системи критичної інфраструктури. Незабаром сайт знову був видалений. Але з огляду на те, що жоден з членів угруповання не був заарештований або навіть заочно звинувачений, хаос на ньому, швидше за все, триватиме.</p>
<h2>Sandworm</h2>
<p>Незважаючи на санкції, звинувачення і навіть <a href="https://cybercalm.org/ssha-vyplatyat-10-miljoniv-dolariv-za-informatsiyu-pro-6-rosijskyh-vijskovyh-hakeriv/">нагороду в 10 мільйонів доларів</a>, російська команда гіперагресивних хакерів військової розвідки, відома як &#8220;Sandworm&#8221;, все ще на волі &#8211; і продовжує діяти. Оскільки російське вторгнення в Україну наближається до свого третього жорстокого року, вони, схоже, переключили свою увагу на цей конфлікт.</p>
<p>Цього року з&#8217;ясувалося, що Sandworm здійснив третю кібератаку на <a href="https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/">українську енергосистему</a>, яка призвела до відключення електроенергії, цього разу в розпал російського авіаудару по тому ж самому місту. Пізніше вона проникла в українські військові комунікації в рамках більш традиційного шпигунства, спрямованого на отримання переваги під час контрнаступу України. Докази вказують на відповідальність &#8220;Sandworm&#8221; за кібератаку, що сталася наприкінці 2023 року на телекомунікаційну компанію <a href="https://cybercalm.org/shho-stalos-z-kyyivstar-gendyrektor-povidomyv-pro-naslidky-kiberataky/">&#8220;Київстар&#8221;</a> і призвела до відключення мільйонів людей від інтернету та мобільного зв&#8217;язку на тлі чергової серії ударів. Іншими словами, група продовжує заробляти репутацію найнебезпечніших хакерів кремля.</p>
<h2>Volt Typhoon</h2>
<p>Протягом багатьох років спільнота кібербезпеки запитувала себе, хто може бути &#8220;китайським Sandworm&#8221;. Цього року ми, мабуть, найближче підійшли до відповіді. У травні хакерська група, яку компанія Microsoft назвала Volt Typhoon, встановила шкідливе програмне забезпечення в електромережах континентальної частини США і Гуаму, в деяких випадках з явним наміром контролювати потік електроенергії на військові бази США. Нещодавно газета The Washington Post виявила, що цілі Volt Typhoon поширилися і на інші види критичної інфраструктури &#8211; від нафто- і газопроводу до великого порту на західному узбережжі і гавайського водоканалу.</p>
<p>Хоча наміри угруповання і його кураторів все ще далеко не зрозумілі, аналітики з кібербезпеки і геополітики все частіше вважають, що воно закладає основу для підриву ключових систем США в разі кризи &#8211; наприклад, вторгнення Китаю на Тайвань.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/najnebezpechnishi-lyudy-v-interneti-u-2023-rotsi-po-versiyi-wired/">Найнебезпечніші люди в Інтернеті у 2023 році по версії WIRED</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2024/01/05164007/sam-altman.webp" />	</item>
		<item>
		<title>Україну атаковано новим зловмисним програмним забезпеченням SwiftSlicer</title>
		<link>https://cybercalm.org/ukrayinu-atakovano-novym-zlovmysnym-programnym-zabezpechennyam-swiftslicer/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Wed, 01 Feb 2023 11:56:12 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[ESET]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[кібератака Росії]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=136859</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2021/03/04135211/virus.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/ukrayinu-atakovano-novym-zlovmysnym-programnym-zabezpechennyam-swiftslicer/">Україну атаковано новим зловмисним програмним забезпеченням SwiftSlicer</a></p>
<p>Україна зазнала нової кібер-атаки з боку росії, яка передбачала розгортання раніше незадокументованого очищувача даних на базі Golang під назвою SwiftSlicer . ESET приписала атаку Sandworm, національно-державному угрупованню, пов’язаному з військовою частиною 74455 Головного розвідувального управління Генерального штабу збройних сил російської федерації (ГРУ). «Після виконання він видаляє тіньові копії, рекурсивно перезаписує файли, розташовані в %CSIDL_SYSTEM%drivers, %CSIDL_SYSTEM_DRIVE%WindowsNTDS [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/ukrayinu-atakovano-novym-zlovmysnym-programnym-zabezpechennyam-swiftslicer/">Україну атаковано новим зловмисним програмним забезпеченням SwiftSlicer</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2021/03/04135211/virus.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/ukrayinu-atakovano-novym-zlovmysnym-programnym-zabezpechennyam-swiftslicer/">Україну атаковано новим зловмисним програмним забезпеченням SwiftSlicer</a></p>
<p>Україна зазнала нової кібер-атаки з боку росії, яка передбачала розгортання раніше незадокументованого очищувача даних на базі Golang під назвою <strong>SwiftSlicer </strong>.<span id="more-136859"></span></p>
<p>ESET приписала атаку Sandworm, національно-державному угрупованню, пов’язаному з військовою частиною 74455 Головного розвідувального управління Генерального штабу збройних сил російської федерації (ГРУ).</p>
<blockquote><p>«Після виконання він видаляє тіньові копії, рекурсивно перезаписує файли, розташовані в %CSIDL_SYSTEM%drivers, %CSIDL_SYSTEM_DRIVE%WindowsNTDS та інших несистемних дисках, а потім перезавантажує комп’ютер», — <a href="https://twitter.com/ESETresearch/status/1618960025292242950" target="_blank" rel="noopener">повідомляє</a> ESET у серії твітів.</p></blockquote>
<p>Перезаписи досягаються шляхом використання випадково згенерованих послідовностей байтів для заповнення блоків довжиною 4096 байтів. Вторгнення було виявлено 25 січня 2023 року, додала словацька компанія з кібербезпеки.</p>
<blockquote><p>«Зловмисники розгорнули очищувач SwiftSlicer за допомогою групової політики Active Directory», — розповів The Hacker News Роберт Ліповскі, старший дослідник зловмисного програмного забезпечення ESET. «Якщо зловмисне програмне забезпечення SwiftSlicer запущено, воно пошкоджує файли користувачів і робить комп’ютер неможливим для завантаження».</p></blockquote>
<p>Sandworm, який також відстежується під іменами BlackEnergy, Electrum, Iridium, Iron Viking, TeleBots і Voodoo Bear, має історію проведення підривних і деструктивних кіберкампаній, націлених на організації по всьому світу, принаймні з 2007 року.</p>
<p>Витонченість дій хакерів підтверджується кількома різними ланцюжками знищення, які включають широкий спектр спеціальних інструментів, таких як <a href="https://www.welivesecurity.com/2022/03/21/sandworm-tale-disruption-told-anew/" target="_blank" rel="noopener">BlackEnergy, GreyEnergy, Industroyer, NotPetya, Olympic Destroyer, Exaramel</a> і <a href="https://cybercalm.org/rosijskij-botnet-cyclops-blink-pochinaye-ataku-na-marshrutizatori-asus/">Cyclops Blink</a></p>
<p>Лише у 2022 році, одночасно з військовим вторгненням Росії в Україну, Sandworm <a href="https://cybercalm.org/microsoft-zadokumentuvala-ponad-200-kiberatak-rosiyi-proty-ukrayiny/">запустив</a> WhisperGate , HermeticWiper , IsaacWiper , <a href="https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/">CaddyWiper , Industroyer2</a> , Prestige та <a href="https://cybercalm.org/rosijska-programa-vymagach-ransomboggs-natsilylasya-na-kilka-ukrayinskyh-organizatsij/">RansomBoggs</a> проти критичної інфраструктури в Україні.</p>
<blockquote><p>«Поширення шкідливого програмного забезпечення Wiper під час конфлікту навряд чи є несподіванкою», — <a href="https://www.fortinet.com/blog/threat-research/the-year-of-the-wiper" target="_blank" rel="noopener">сказав</a> дослідник Fortinet FortiGuard Labs Гері Ревай у звіті, опублікованому цього тижня, описуючи 2022 рік як рік wiper. «Це навряд чи можна монетизувати. Єдиним життєздатним варіантом використання є руйнування, диверсії та кібервійна».</p></blockquote>
<p>Виявлення SwiftSlicer вказує на послідовне використання варіантів шкідливого програмного забезпечення Wiper російською супротивною групою в атаках, спрямованих на спустошення в Україні. Це ще одна ілюстрація зростаючого <a href="https://decoded.avast.io/davidalvarez/go-malware-on-the-rise/" target="_blank" rel="noopener">прийняття</a> Golang суб’єктами загроз, враховуючи його рідну мультиплатформенну підтримку та відносну легкість розробки.</p>
<p><img loading="lazy" loading="lazy" decoding="async" class="aligncenter wp-image-136860 size-full" src="https://cdn.cybercalm.org/wp-content/uploads/2023/02/01132916/wiper-malware.png" alt="SwiftSlicer" width="728" height="351" title="Україну атаковано новим зловмисним програмним забезпеченням SwiftSlicer 4" srcset="https://cdn.cybercalm.org/wp-content/uploads/2023/02/01132916/wiper-malware.png 728w, https://cdn.cybercalm.org/wp-content/uploads/2023/02/01132916/wiper-malware-300x145.png 300w" sizes="auto, (max-width: 728px) 100vw, 728px" /></p>
<p>Ця подія також сталася після того, як Група реагування на комп’ютерні надзвичайні ситуації України (CERT-UA) пов’язала Sandworm із нещодавньою переважно невдалою кібератакою на національне інформаційне агентство Укрінформ.</p>
<p>Вторгнення, яке, як підозрюють, було здійснене не пізніше 7 грудня 2022 року, передбачало використання п’яти різних програм для видалення даних, а саме CaddyWiper, ZeroWipe, SDelete , AwfulShred і BidSwipe, націлених на системи Windows, Linux і FreeBSD. .</p>
<blockquote><p>«Встановлено, що завершальний етап кібератаки розпочався 17 січня 2023 року», – <a href="https://cert.gov.ua/article/3718487" target="_blank" rel="noopener">йдеться</a> в повідомленні CERT-UA. «Однак це мало лише частковий успіх, зокрема, щодо кількох систем зберігання даних».</p></blockquote>
<p>Sandworm — не єдине угруповання, яке атакує Україну. Інші російські державні актори, такі як APT29 , COLDRIVER і Gamaredon , активно атакували низку українських організацій з початку війни.</p>
<p><em>Джерело: <a href="https://thehackernews.com/" target="_blank" rel="noopener">The Hacker News</a></em></p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/ukrayinu-atakovano-novym-zlovmysnym-programnym-zabezpechennyam-swiftslicer/">Україну атаковано новим зловмисним програмним забезпеченням SwiftSlicer</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2021/03/04135211/virus.webp" />	</item>
		<item>
		<title>Російська програма-вимагач RansomBoggs націлилася на кілька українських організацій</title>
		<link>https://cybercalm.org/rosijska-programa-vymagach-ransomboggs-natsilylasya-na-kilka-ukrayinskyh-organizatsij/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Wed, 30 Nov 2022 08:43:14 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[CaddyWiper]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[кібератака Росії]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=136703</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2022/12/02170018/014e6180-35a6-11ec-b4bd-be07921ba519.cf_.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijska-programa-vymagach-ransomboggs-natsilylasya-na-kilka-ukrayinskyh-organizatsij/">Російська програма-вимагач RansomBoggs націлилася на кілька українських організацій</a></p>
<p>Україна опинилася під новим натиском програм-вимагачів, які віддзеркалюють попередні вторгнення, приписувані російському державному хакерському угрупованню Sandworm. Словацька компанія з кібербезпеки ESET, яка назвала новий штам програм-вимагачів RansomBoggs , заявила, що атаки на кілька українських організацій вперше були виявлені 21 листопада 2022 року. «Хоча зловмисне програмне забезпечення, написане в .NET, є новим, його розгортання схоже на попередні атаки, [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijska-programa-vymagach-ransomboggs-natsilylasya-na-kilka-ukrayinskyh-organizatsij/">Російська програма-вимагач RansomBoggs націлилася на кілька українських організацій</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2022/12/02170018/014e6180-35a6-11ec-b4bd-be07921ba519.cf_.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijska-programa-vymagach-ransomboggs-natsilylasya-na-kilka-ukrayinskyh-organizatsij/">Російська програма-вимагач RansomBoggs націлилася на кілька українських організацій</a></p>
<p>Україна опинилася під новим натиском програм-вимагачів, які віддзеркалюють попередні вторгнення, приписувані російському державному хакерському угрупованню Sandworm.<span id="more-136703"></span></p>
<p>Словацька компанія з кібербезпеки ESET, яка назвала новий штам <strong>програм-вимагачів RansomBoggs</strong> , заявила, що атаки на кілька українських організацій вперше були виявлені 21 листопада 2022 року.</p>
<p>«Хоча зловмисне програмне забезпечення, написане в .NET, є новим, його розгортання схоже на попередні атаки, які приписують Sandworm», — <a href="https://twitter.com/ESETresearch/status/1596181925663760386" target="_blank" rel="noopener">заявила</a> компанія в серії твітів у п’ятницю.</p>
<blockquote class="twitter-tweet">
<p dir="ltr" lang="en">On November 21st <a href="https://twitter.com/hashtag/ESETResearch?src=hash&amp;ref_src=twsrc%5Etfw" target="_blank" rel="noopener">#ESETResearch</a> detected and alerted <a href="https://twitter.com/_CERT_UA?ref_src=twsrc%5Etfw" target="_blank" rel="noopener">@_CERT_UA</a> of a wave of ransomware we named <a href="https://twitter.com/hashtag/RansomBoggs?src=hash&amp;ref_src=twsrc%5Etfw" target="_blank" rel="noopener">#RansomBoggs</a>, deployed in multiple organizations in Ukraine&#x1f1fa;&#x1f1e6;. While the malware written in .NET is new, its deployment is similar to previous attacks attributed to <a href="https://twitter.com/hashtag/Sandworm?src=hash&amp;ref_src=twsrc%5Etfw" target="_blank" rel="noopener">#Sandworm</a>. 1/9 <a href="https://t.co/WyxzCZSz84">pic.twitter.com/WyxzCZSz84</a></p>
<p>— ESET research (@ESETresearch) <a href="https://twitter.com/ESETresearch/status/1596181925663760386?ref_src=twsrc%5Etfw" target="_blank" rel="noopener">November 25, 2022</a></p></blockquote>
<p><script async src="https://platform.twitter.com/widgets.js" charset="utf-8"></script></p>
<p>Група Sandworm, яку Microsoft відслідковує як Iridium, була причетна до низки атак, спрямованих на транспортні та логістичні сектори в Україні та Польщі за допомогою іншого штаму програм-вимагачів під назвою <a href="https://thehackernews.com/2022/11/microsoft-blames-russian-hackers-for.html" target="_blank" rel="noopener">Prestige</a> у жовтні 2022 року.</p>
<p>Повідомляється, що діяльність RansomBoggs використовує сценарій PowerShell для розповсюдження програм-вимагачів, причому перший «майже ідентичний» тому, який використовувався в атаках <a href="https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/" target="_blank" rel="noopener">зловмисного програмного забезпечення Industroyer2</a> , про які стало відомо в квітні.</p>
<p>За даними Групи реагування на надзвичайні ситуації в області комп’ютерних ситуацій України (CERT-UA), сценарій PowerShell під назвою <a href="https://cert.gov.ua/article/39518" target="_blank" rel="noopener">POWERGAP</a> використовувався для розгортання зловмисного програмного забезпечення <a href="https://cybercalm.org/kiberataky-ta-diyalnist-z-dezinformatsiyi-proty-ukrayiny-prodovzhuyutsya/" target="_blank" rel="noopener">CaddyWiper</a> для очищення даних за допомогою завантажувача під назвою ArguePatch (він же AprilAxe).</p>
<p>Аналіз нової програми-вимагача ESET показує, що вона створює випадково згенерований ключ, шифрує файли за допомогою AES-256 у <a href="https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#Cipher_block_chaining_(CBC)" target="_blank" rel="noopener">режимі CBC</a> і додає розширення файлу «.chsch».</p>
<p>Sandworm, елітна <a href="https://cybercalm.org/microsoft-zadokumentuvala-ponad-200-kiberatak-rosiyi-proty-ukrayiny/" target="_blank" rel="noopener">ворожа хакерська група</a> російського військового розвідувального управління ГРУ, має сумнозвісний досвід атаки на критичну інфраструктуру протягом багатьох років.</p>
<p>Зловмисника пов’язують із кібератаками NotPetya на лікарні та медичні установи у 2017 році та руйнівними атаками на українську електромережу у 2015 та 2016 роках.</p>
<p><em>Джерело: <a href="https://thehackernews.com/" target="_blank" rel="noopener">HackerNews</a></em></p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijska-programa-vymagach-ransomboggs-natsilylasya-na-kilka-ukrayinskyh-organizatsij/">Російська програма-вимагач RansomBoggs націлилася на кілька українських організацій</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2022/12/02170018/014e6180-35a6-11ec-b4bd-be07921ba519.cf_.jpg" />	</item>
		<item>
		<title>США виплатять 10 мільйонів доларів за інформацію про 6 російських військових хакерів</title>
		<link>https://cybercalm.org/ssha-vyplatyat-10-miljoniv-dolariv-za-informatsiyu-pro-6-rosijskyh-vijskovyh-hakeriv/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Wed, 27 Apr 2022 10:39:18 +0000</pubDate>
				<category><![CDATA[Техногіганти]]></category>
		<category><![CDATA[NotPetya]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<category><![CDATA[російські хакери]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=135945</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2022/04/27133754/FRSDhaxWYAEmkZY.png" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/ssha-vyplatyat-10-miljoniv-dolariv-za-informatsiyu-pro-6-rosijskyh-vijskovyh-hakeriv/">США виплатять 10 мільйонів доларів за інформацію про 6 російських військових хакерів</a></p>
<p>Уряд США у вівторок оголосив про винагороду до 10 мільйонів доларів за інформацію про шістьох хакерів, пов’язаних із російською військовою розвідкою. «Ці особи брали участь у зловмисній кібер-діяльності від імені російського уряду проти критичної інфраструктури США, порушуючи Закон про комп’ютерне шахрайство та зловживання», – йдеться у програмі Держдепартаменту Rewards for Justice. REWARD! Up to $10M for information [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/ssha-vyplatyat-10-miljoniv-dolariv-za-informatsiyu-pro-6-rosijskyh-vijskovyh-hakeriv/">США виплатять 10 мільйонів доларів за інформацію про 6 російських військових хакерів</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2022/04/27133754/FRSDhaxWYAEmkZY.png" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/ssha-vyplatyat-10-miljoniv-dolariv-za-informatsiyu-pro-6-rosijskyh-vijskovyh-hakeriv/">США виплатять 10 мільйонів доларів за інформацію про 6 російських військових хакерів</a></p>
<p>Уряд США у вівторок оголосив про винагороду до 10 мільйонів доларів за інформацію про шістьох хакерів, пов’язаних із російською військовою розвідкою.<span id="more-135945"></span></p>
<p>«Ці особи брали участь у зловмисній кібер-діяльності від імені російського уряду проти критичної інфраструктури США, порушуючи Закон про комп’ютерне шахрайство та зловживання», – йдеться у <a href="https://rewardsforjustice.net/rewards/foreign-malicious-cyber-activity-against-u-s-critical-infrastructure/" target="_blank" rel="noopener">програмі Держдепартаменту Rewards for Justice</a>.</p>
<blockquote class="twitter-tweet">
<p dir="ltr" lang="en">REWARD! Up to $10M for information on 6 Russian GRU hackers. They targeted U.S. critical infrastructure with malicious cyber ops. Send us info on their activities via our Dark Web-based tips line at: <a href="https://t.co/WvkI416g4W">https://t.co/WvkI416g4W</a><a href="https://t.co/oZCKNHU3fY">https://t.co/oZCKNHU3fY</a> pic.twitter.com/u1NMAZ9HQl</p>
<p>— Rewards for Justice (@RFJ_USA) April 26, 2022</p></blockquote>
<p><script async src="https://platform.twitter.com/widgets.js" charset="utf-8"></script></p>
<p>Усі шість російських офіцерів є членами передової групи стійких загроз під назвою Sandworm (він же Voodoo Bear або Iron Viking), яка, як відомо, діє принаймні з 2008 року з особливим акцентом на цілях в Україні з метою незаконного отримання високочутливих даних.</p>
<p>Хакери, які є співробітниками Головного розвідувального управління Генерального штабу Збройних сил РФ (ГРУ):</p>
<ul>
<li>Артем Валерійович Очіченко , який був пов&#8217;язаний з технічними розвідками та кампаніями фішингу, щоб отримати несанкціонований доступ до ІТ-мереж об&#8217;єктів критичної інфраструктури по всьому світу;</li>
</ul>
<ul>
<li>Петро Миколайович Пліскін , Сергій Володимирович Детистов ,  та <a href="https://rewardsforjustice.net/rewards/yuriy-sergeyevich-andrienko/" target="_blank" rel="noopener">Юрій Сергійович Андрієнко</a> , які, як кажуть, розробили компоненти зловмисного програмного забезпечення NotPetya та Olympic Destroyer, використовуваного урядом Росії 27 червня 2017 року для зараження комп’ютерних систем;</li>
</ul>
<ul>
<li><a href="https://rewardsforjustice.net/rewards/anatoliy-sergeyevich-kovalev/" target="_blank" rel="noopener">Анатолій Сергійович Ковальов</a> , якого звинувачують у розробці методів фішингу та повідомлень, які російський уряд використовує для злому комп&#8217;ютерних систем об&#8217;єктів критичної інфраструктури.</li>
</ul>
<p>15 жовтня 2020 року Міністерство юстиції США звинуватило вищезгаданих офіцерів у здійсненні руйнівних атак зловмисного програмного забезпечення з метою порушити та дестабілізувати інші країни та завдати грошових збитків, звинувативши їх у змові з метою шахрайства та крадіжки особистих даних.</p>
<p><img loading="lazy" loading="lazy" decoding="async" class="aligncenter size-full wp-image-135946" src="https://cdn.cybercalm.org/wp-content/uploads/2022/04/27133345/million.jpg" alt="million" width="728" height="437" title="США виплатять 10 мільйонів доларів за інформацію про 6 російських військових хакерів 6" srcset="https://cdn.cybercalm.org/wp-content/uploads/2022/04/27133345/million.jpg 728w, https://cdn.cybercalm.org/wp-content/uploads/2022/04/27133345/million-300x180.jpg 300w" sizes="auto, (max-width: 728px) 100vw, 728px" /></p>
<p>В рамках ініціативи Rewards of Justice створили веб-сайт Tor за адресою &#8220;he5dybnt7sr6cm32xt77pazmtm65flqy6irivtflruqfc5ep7eiodiad[.]onion&#8221;, на якому можна анонімно надсилати поради про цих суб&#8217;єктів загрози або, як альтернативу, ділитися інформацією через Signal, Telegram або WhatsApp.</p>
<p>Останнім часом колектив Sandworm був пов’язаний із тепер нейтралізованим складним шкідливим програмним забезпеченням для ботнетів під назвою <a href="https://cybercalm.org/rosijskij-botnet-cyclops-blink-pochinaye-ataku-na-marshrutizatori-asus/" target="_blank" rel="noopener">Cyclops Blink</a> , яке захопило підключені до Інтернету пристрої та маршрутизатори брандмауера від WatchGuard та ASUS.</p>
<p>Серед інших нещодавніх хакерських дій, пов’язаних із групою, – розгортання <a href="https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/" target="_blank" rel="noopener">оновленої версії шкідливого програмного забезпечення Industroyer</a> на високовольтних електричних підстанціях в Україні на тлі триваючого вторгнення.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/ssha-vyplatyat-10-miljoniv-dolariv-za-informatsiyu-pro-6-rosijskyh-vijskovyh-hakeriv/">США виплатять 10 мільйонів доларів за інформацію про 6 російських військових хакерів</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2022/04/27133754/FRSDhaxWYAEmkZY.png" />	</item>
	</channel>
</rss>
