GreyVibe кіберзлочинці використовують ChatGPT та Gemini для атак на Україну | CyberCalm

Наталя ЗарудняGreyVibe кіберзлочинці використовують ChatGPT та Gemini для атак на Україну | CyberCalm 2Наталя ЗарудняКерівна редакторкаКерівна редакторка та фундаторка CyberCalm. Має понад 10-річний досвід у сфері кібербезпеки та технологічної журналістики. Спеціалізується на захисті даних, безпеці мобільних пристроїв, штучному інтелекті та соціальних мережах.Слідкуйте: 29.05.2026 Поділитися 5 хв. переглядуРосійські шпигуни атакують Україну за допомогою ChatGPT та Gemini

Ймовірно, російське кібершпигунське угруповання GreyVibe застосовує згенеровані штучним інтелектом приманки та широкий спектр власного шкідливого програмного забезпечення для атак на українські військові, урядові, цивільні та комерційні організації.

Зміст

  • Штучний інтелект як основний інструмент угруповання
  • П’ять сценаріїв інфікування
  • Арсенал шкідливого програмного забезпечення
  • Кіберзлочинці чи державні кіберсуб’єкти?
  • Як забезпечити захист

Кампанію було виявлено фінською компанією з кібербезпеки WithSecure у січні 2026 року, яка встановила, що її першочерговою мішенню є українські організації або структури, пов’язані з Україною. За оцінками експертів, операція триває щонайменше з серпня 2025 року та відповідає інтересам Росії, однак фахівці поки що не можуть однозначно класифікувати її як діяльність державного рівня.

Зв’язок зловмисників із російськомовним середовищем підтверджується кількома факторами: мова інтерфейсів панелей керування шкідливим ПЗ, коментарі в програмному коді, а також часовий пояс на командно-контрольних серверах (C2), встановлений на UTC+3 — московський часовий пояс.

Штучний інтелект як основний інструмент угруповання

Найвиразнішою характеристикою GreyVibe є широке застосування ШІ. Саме завдяки низці ШІ-сервісів — серед них ChatGPT, Ideogram AI та Google Gemini — зловмисники створювали деталізовані та правдоподібні приманки, різноманітність і якість яких дослідники відзначають як нетипові для угруповання такого рівня.

Штучний інтелект допомагав не лише у створенні приманок, а й у розробці інструментарію. У WithSecure припускають, що за допомогою великих мовних моделей були розроблені чотири власні обфускатори — LOOKVALPS, LOOKVALJS, DAYLIGHT та TEASOUP, — а також троян віддаленого доступу LegionRelay на базі PowerShell.

П’ять сценаріїв інфікування

GreyVibe використовує кілька паралельних векторів атак. У межах кампанії PhantomMail жертвам надсилаються таргетовані фішингові листи з шкідливими архівами ZIP або RAR, які поширюються через посилання Google Drive та 4sync; для маскування використовуються підроблені PDF-документи або фальшиві повідомлення про помилки. Приманки імітували звернення від українських державних, екстрених, телекомунікаційних та енергетичних установ.

Вектор PhantomClick базується на підроблених сторінках CAPTCHA та техніці ClickFix, замаскованих під сайти Zoom та LAPAS: фальшива перевірка Cloudflare змушує жертву самостійно запустити команду, що призводить до інфікування її пристрою.

Кампанія PrincessClub використовувала підроблені українські сайти для дорослих та знайомств, через які поширювалося шпигунське ПЗ FallSpy для Android та шкідливі програми PhantomRelay і LegionRelay для Windows. Оператори діяли від імені вигаданих жіночих профілів у Telegram, а згодом додали відеодзвінки на основі WebRTC, що дозволяло перехоплювати аудіо та відео з пристрою жертви.

Споріднену інфраструктуру та інструментарій із кампанією PrincessClub мала кампанія DroneLink — фальшиві вебсайти українських благодійних зборів на потреби армії, оформлені навколо тематики FPV-дронів та БпЛА. Окремий вектор Nebo імітував сторінки авторизації російської системи військового зв’язку «СПО НЕБО»: ймовірно, таким чином зловмисники намагалися переконати українських військових, що вони отримують доступ до російського військового терміналу.

Арсенал шкідливого програмного забезпечення

Троян LegionRelay здатний викрадати файли, робити скріншоти, красти збережені в браузерах облікові дані, отримувати дані з Telegram та WhatsApp, а також налаштовувати доступ через RDP. Другий троян на базі PowerShell, PhantomRelay, відповідає за збір системної інформації, динамічне завантаження скриптів та виконання команд PowerShell і Windows.

огляд 1

Для мобільного шпигунства в кампаніях PrincessClub і Nebo застосовували FallSpy — шпигунське ПЗ для Android, розроблене виключно для збору розвідданих. Воно збирає списки контактів, історію дзвінків, дані про пристрій та мережу, інформацію про геолокацію, медіафайли та дані SIM-карти.

Кіберзлочинці чи державні кіберсуб’єкти?

Незважаючи на те, що дії GreyVibe загалом відповідають державній операції, угрупованню, за оцінкою WithSecure, бракує рівня витонченості та операційної дисципліни, характерних для зрілих державних структур. Крім того, шкідливе ПЗ PhantomRelay раніше фігурувало у суто кіберзлочинній активності, хоча дослідники змогли відокремити ці випадки від атак, узгоджених із державними інтересами. Це дало підстави припустити, що до складу угруповання можуть входити «нинішні або колишні кіберзлочинці».

На користь цієї версії свідчить кілька деталей. У ранніх та тестових зразках використовувався унікальний інструмент для створення ISO-образів, пов’язаний із групою колишніх учасників TrickBot (UAC-0098), яка атакувала Україну на початку російського вторгнення. Крім того, зловмисники завантажували тестові зразки на публічну платформу для сканування, що не є типовим для державних хакерів, а на частині заражених машин розгортали криптовалютний майнер.

Дослідники не беруться стверджувати напевно, чи були колишні або чинні кіберзлочинці інтегровані в державну структуру, чи діють самостійно, але за завданнями держави, чи сформували гібридну команду з представників держави та злочинного середовища.

Як забезпечити захист

Для виявлення слідів активності GreyVibe у власних системах організаціям рекомендується скористатися індикаторами компрометації (IoC), які оприлюднила WithSecure.

О, привіт
Приємно познайомитися! Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку. Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації. ТЕГИ:кібератакиКібервійнаросійські хакериУкраїнашкідливе ПЗ Поділитися Facebook Threads Копіювати посилання Друк Попередня стаття Кіберсквотери: топ-8 найгучніших воєн за доменні імена — від Мадонни до google.ua Кіберсквотери: топ-8 найгучніших воєн за доменні імена — від Мадонни до google.ua Наступна стаття Навіщо проводити аудит рекламних кампаній? Навіщо проводити аудит рекламних кампаній?

У тренді

QR-код для прив'язки пристрою на екрані смартфона — фішингова схема з підробкою WhatsApp

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp

21.08.2026 Як очистити кеш на комп'ютері з Windows 11

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука

19.08.2026 ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

17.08.2026 DarkSword: російські хакери зламують iPhone на iOS 18 через звичайний перехід на сайт

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків

17.08.2026 Як змінити обліковий запис Google за замовчуванням на Android

Як змінити обліковий запис Google за замовчуванням на Android

16.08.2026 Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту Приватність

Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту

13.08.2026 Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися Кібербезпека

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися

13.08.2026 Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми Огляди

Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми

11.08.2026 Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі Кібербезпека

Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі

04.08.2026

Джерело

No votes yet.
Please wait...

Leave a Reply

Your email address will not be published. Required fields are marked *