APT (Advanced Persistent Threat — «складна постійна загроза») — це не випадкові зловмисники, а добре ресурсовані команди, зазвичай пов'язані з державою, які ведуть довгі цілеспрямовані кампанії. Розберемо, як діють дві найактивніші проти нашої країни — Gamaredon і APT28 — і що з цього випливає для звичайної компанії.
APT-групи: чим вони відрізняються від звичайних зловмисників
Ключові риси:
- цілеспрямованість — б'ють по конкретних організаціях, а не «по кому вийде»;
- наполегливість — прагнуть закріпитися надовго й непомітно, а не зірвати швидкий куш;
- ресурси та кваліфікація — власні інструменти, тривала розвідка, час;
- політичні мотиви — шпигунство й диверсії, а не лише гроші.
Розпізнають такі угруповання за «почерком» — сталим набором тактик, технік та процедур. В Україні їх відстежує CERT-UA, Урядова команда реагування у складі Держспецзв'язку, присвоюючи ідентифікатори виду UAC-00XX. Ті самі команди в різних звітах звуть по-різному: одне угруповання легко має п'ять-шість псевдонімів від різних дослідників.
Чому в звітах пишуть «пов'язують», а не «належить»
Атрибуція — це завжди ймовірність, а не вирок суду. Її будують із непрямого: мова коду, робочі години розробників, збіг інфраструктури, перетини з відомими операціями. Тому серйозні дослідники обережні у формулюваннях, а обережність тут не боягузтво — помилкова атрибуція коштує дорожче, ніж її відсутність. Для захисту це, втім, не критично: закривати двері треба однаково, ким би не був той, хто в них стукає.
Кіберзагрози: Україна як полігон
Важлива деталь, про яку часто забувають: інструменти, обкатані тут, згодом застосовують проти партнерів. Спершу кампанія проти українських установ — потім та сама техніка в Європі та Північній Америці. Тому цільові кібератаки на нашу країну цікавлять дослідників з усього світу: це найшвидший спосіб побачити завтрашню загрозу.
Gamaredon malware і фішинг: як діє UAC-0010
Найактивніше угруповання проти українських цілей, відоме також як Armageddon, Primitive Bear і Aqua Blizzard. Його пов'язують із підрозділом ФСБ в окупованому Криму; діє щонайменше з 2013 року.
Фірмовий стиль — масований цільовий фішинг проти органів влади, силових структур та критичної інфраструктури. Лише за перше півріччя 2025-го фахівці Оперативного центру реагування на кіберінциденти зафіксували 164 інциденти, атрибутовані до цього кластера.
Характерні прийоми:
- фішингові листи з вкладеннями: офісні документи, архіви, HTML-файли;
- знайомий контекст — за приманку правлять справжні документи, украдені в раніше зламаних організацій, тож лист виглядає бездоганно доречним;
- флешки — окремий вектор, про який зазвичай не думають: зловмисне ПЗ дописує заражені файли на підключений USB-носій і мандрує далі разом з ним, навіть у мережі без інтернету;
- сімейство Pterodo та новіші розробки (GammaLoad, GammaSteel, GammaDrop);
- легітимні сервіси для зв'язку — Telegram і Telegraph як канал керування, щоб трафік не вирізнявся серед звичайного.
Ставка тут — на кількість і наполегливість: не одна витончена операція, а постійний тиск. Gamaredon malware не мусить бути геніальним, якщо листів надсилають тисячі.
APT28: хакери ГРУ
Друга команда, відома як Fancy Bear, Sofacy, Sednit та Forest Blizzard. CERT-UA відстежує її як UAC-0001; західні відомства пов'язують угруповання з військовою частиною 26165 головного розвідувального управління рф.
Профіль інший: не масовість, а тривале тихе шпигунство. APT28 хакери працюють на результат розвідки — доступ до пошти, документів, військової логістики — та роками сидять у системі непомітно.
Характерні прийоми:
- фішинг із «легендами» — нібито інструкції з оновлення системи, звернення від держустанов;
- підроблені сторінки входу, що збирають не лише пароль, а й одноразовий код другого фактора;
- швидке використання свіжих хиб у популярному ПЗ, щойно вони стають відомі;
- доставка через месенджери — заражений документ у приватному чаті обходить перевірки, які працюють на пошті;
- власне шпигунське ПЗ для тривалої присутності: знімки екрана, перехоплення клавіатури, вивантаження файлів;
- чужа техніка як плацдарм — від домашніх маршрутизаторів до IP-камер із заводськими паролями, які роками дивляться на дороги й вокзали.
Окрема прикмета останніх років — зразки, що спираються на мовні моделі: команди для розвідки на зараженій машині генеруються на льоту, а не зашиті в код. Це ускладнює виявлення за сигнатурами й показує напрям, у якому все рухається.
Спільне: чому їхні атаки спрацьовують
Попри різні почерки, обидві команди спираються на дві речі:
- людський фактор — хтось відкрив вкладення;
- невиправлені хиби — застаріле ПЗ, відкритий назовні сервіс, заводський пароль на пристрої.
Це, хоч як дивно, добра новина. Проти держрозвідки немає чарівної кнопки, але ці двоє дверей закриваються звичайними, добре відомими заходами.
«Ми ж не держоргани» — найнебезпечніша помилка
Приватна компанія рідко цікава сама по собі. Цікавий шлях крізь неї: до замовника, до партнера, до державної установи. Цільові кібератаки на бізнес — це майже завжди спосіб дістатися до когось іншого. Кілька років поспіль APT-групи послідовно били по логістичних і технологічних постачальниках, причетних до допомоги Україні, — і робили це не заради самих постачальників.
Тому питання «чи ми ціль» правильніше ставити інакше: хто наші клієнти й до кого ми маємо доступ. Якщо серед них є держава, оборонка, енергетика чи критична інфраструктура — ви вже в ланцюжку.
Як організаціям захиститися
- навчання персоналу проти цільового фішингу — це головний вхід, і саме тут дешевше за все закриватися;
- своєчасні оновлення й робота зі слабкими місцями (див. аналіз вразливостей);
- двофакторна автентифікація — але саме стійка до фішингу: одноразовий код зі SMS підроблена сторінка забирає так само легко, як пароль;
- заборона або контроль знімних носіїв — про флешки згадують останніми, а Gamaredon користується ними системно;
- зміна заводських паролів на маршрутизаторах, камерах і всьому, що дивиться в інтернет;
- поділ на зони й мінімальні права, щоб обмежити рух усередині (див. мережева безпека);
- моніторинг (SIEM і SOC) — тихе закріплення видно лише в журналах;
- план реагування (інциденти) і взаємодія з CERT-UA;
- обмін даними про загрози (див. MISP) — коли CERT-UA публікує індикатори, їх варто пошукати в себе ретроспективно, а не лише заблокувати наперед.
Потрібно посилити захист від цільових атак? Фахівці допоможуть оцінити ризики, налаштувати моніторинг і підготувати персонал — отримати консультацію.