Консультація
Про нас Кейси Блог Контакти Службові сторінки
Загрози

APT-групи проти України: як діють Gamaredon і APT28

22.02.2027

APT-групи проти України: як діють Gamaredon і APT28, чому цільовий фішинг спрацьовує та що робити компанії, яка вважає, що вона «не ціль».

Схема дій APT-груп проти України: цільовий фішинг, заражені флешки, шкідливе ПЗ і тривале закріплення в системах установ

APT (Advanced Persistent Threat — «складна постійна загроза») — це не випадкові зловмисники, а добре ресурсовані команди, зазвичай пов'язані з державою, які ведуть довгі цілеспрямовані кампанії. Розберемо, як діють дві найактивніші проти нашої країни — Gamaredon і APT28 — і що з цього випливає для звичайної компанії.

APT-групи: чим вони відрізняються від звичайних зловмисників

Ключові риси:

  • цілеспрямованість — б'ють по конкретних організаціях, а не «по кому вийде»;
  • наполегливість — прагнуть закріпитися надовго й непомітно, а не зірвати швидкий куш;
  • ресурси та кваліфікація — власні інструменти, тривала розвідка, час;
  • політичні мотиви — шпигунство й диверсії, а не лише гроші.

Розпізнають такі угруповання за «почерком» — сталим набором тактик, технік та процедур. В Україні їх відстежує CERT-UA, Урядова команда реагування у складі Держспецзв'язку, присвоюючи ідентифікатори виду UAC-00XX. Ті самі команди в різних звітах звуть по-різному: одне угруповання легко має п'ять-шість псевдонімів від різних дослідників.

Чому в звітах пишуть «пов'язують», а не «належить»

Атрибуція — це завжди ймовірність, а не вирок суду. Її будують із непрямого: мова коду, робочі години розробників, збіг інфраструктури, перетини з відомими операціями. Тому серйозні дослідники обережні у формулюваннях, а обережність тут не боягузтво — помилкова атрибуція коштує дорожче, ніж її відсутність. Для захисту це, втім, не критично: закривати двері треба однаково, ким би не був той, хто в них стукає.

Кіберзагрози: Україна як полігон

Важлива деталь, про яку часто забувають: інструменти, обкатані тут, згодом застосовують проти партнерів. Спершу кампанія проти українських установ — потім та сама техніка в Європі та Північній Америці. Тому цільові кібератаки на нашу країну цікавлять дослідників з усього світу: це найшвидший спосіб побачити завтрашню загрозу.

Gamaredon malware і фішинг: як діє UAC-0010

Найактивніше угруповання проти українських цілей, відоме також як Armageddon, Primitive Bear і Aqua Blizzard. Його пов'язують із підрозділом ФСБ в окупованому Криму; діє щонайменше з 2013 року.

Фірмовий стиль — масований цільовий фішинг проти органів влади, силових структур та критичної інфраструктури. Лише за перше півріччя 2025-го фахівці Оперативного центру реагування на кіберінциденти зафіксували 164 інциденти, атрибутовані до цього кластера.

Характерні прийоми:

  • фішингові листи з вкладеннями: офісні документи, архіви, HTML-файли;
  • знайомий контекст — за приманку правлять справжні документи, украдені в раніше зламаних організацій, тож лист виглядає бездоганно доречним;
  • флешки — окремий вектор, про який зазвичай не думають: зловмисне ПЗ дописує заражені файли на підключений USB-носій і мандрує далі разом з ним, навіть у мережі без інтернету;
  • сімейство Pterodo та новіші розробки (GammaLoad, GammaSteel, GammaDrop);
  • легітимні сервіси для зв'язку — Telegram і Telegraph як канал керування, щоб трафік не вирізнявся серед звичайного.

Ставка тут — на кількість і наполегливість: не одна витончена операція, а постійний тиск. Gamaredon malware не мусить бути геніальним, якщо листів надсилають тисячі.

APT28: хакери ГРУ

Друга команда, відома як Fancy Bear, Sofacy, Sednit та Forest Blizzard. CERT-UA відстежує її як UAC-0001; західні відомства пов'язують угруповання з військовою частиною 26165 головного розвідувального управління рф.

Профіль інший: не масовість, а тривале тихе шпигунство. APT28 хакери працюють на результат розвідки — доступ до пошти, документів, військової логістики — та роками сидять у системі непомітно.

Характерні прийоми:

  • фішинг із «легендами» — нібито інструкції з оновлення системи, звернення від держустанов;
  • підроблені сторінки входу, що збирають не лише пароль, а й одноразовий код другого фактора;
  • швидке використання свіжих хиб у популярному ПЗ, щойно вони стають відомі;
  • доставка через месенджери — заражений документ у приватному чаті обходить перевірки, які працюють на пошті;
  • власне шпигунське ПЗ для тривалої присутності: знімки екрана, перехоплення клавіатури, вивантаження файлів;
  • чужа техніка як плацдарм — від домашніх маршрутизаторів до IP-камер із заводськими паролями, які роками дивляться на дороги й вокзали.

Окрема прикмета останніх років — зразки, що спираються на мовні моделі: команди для розвідки на зараженій машині генеруються на льоту, а не зашиті в код. Це ускладнює виявлення за сигнатурами й показує напрям, у якому все рухається.

Спільне: чому їхні атаки спрацьовують

Попри різні почерки, обидві команди спираються на дві речі:

  • людський фактор — хтось відкрив вкладення;
  • невиправлені хиби — застаріле ПЗ, відкритий назовні сервіс, заводський пароль на пристрої.

Це, хоч як дивно, добра новина. Проти держрозвідки немає чарівної кнопки, але ці двоє дверей закриваються звичайними, добре відомими заходами.

«Ми ж не держоргани» — найнебезпечніша помилка

Приватна компанія рідко цікава сама по собі. Цікавий шлях крізь неї: до замовника, до партнера, до державної установи. Цільові кібератаки на бізнес — це майже завжди спосіб дістатися до когось іншого. Кілька років поспіль APT-групи послідовно били по логістичних і технологічних постачальниках, причетних до допомоги Україні, — і робили це не заради самих постачальників.

Тому питання «чи ми ціль» правильніше ставити інакше: хто наші клієнти й до кого ми маємо доступ. Якщо серед них є держава, оборонка, енергетика чи критична інфраструктура — ви вже в ланцюжку.

Як організаціям захиститися

  • навчання персоналу проти цільового фішингу — це головний вхід, і саме тут дешевше за все закриватися;
  • своєчасні оновлення й робота зі слабкими місцями (див. аналіз вразливостей);
  • двофакторна автентифікація — але саме стійка до фішингу: одноразовий код зі SMS підроблена сторінка забирає так само легко, як пароль;
  • заборона або контроль знімних носіїв — про флешки згадують останніми, а Gamaredon користується ними системно;
  • зміна заводських паролів на маршрутизаторах, камерах і всьому, що дивиться в інтернет;
  • поділ на зони й мінімальні права, щоб обмежити рух усередині (див. мережева безпека);
  • моніторинг (SIEM і SOC) — тихе закріплення видно лише в журналах;
  • план реагування (інциденти) і взаємодія з CERT-UA;
  • обмін даними про загрози (див. MISP) — коли CERT-UA публікує індикатори, їх варто пошукати в себе ретроспективно, а не лише заблокувати наперед.

Потрібно посилити захист від цільових атак? Фахівці допоможуть оцінити ризики, налаштувати моніторинг і підготувати персонал — отримати консультацію.

Потрібна консультація з кібербезпекою?

Discovery-дзвінок — 30 хвилин, безкоштовно. Обговоримо вашу задачу і запропонуємо рішення.

Консультація