У цій статті зібрано найпоширеніші методи, які використовують кіберзлочинці для встановлення шкідливого програмного забезпечення на пристрої жертв.
Валентин Семенюк 25.07.2026 Поділитися 14 хв. читання
Ландшафт заражень зазнав кардинальних змін: головним інструментом зловмисників став не вкладений файл у листі чи загублена флешка, а сам користувач, якого спонукають власноруч виконати шкідливу команду. Нижче наведено огляд семи шляхів, через які шкідливе ПЗ проникає на комп’ютери та смартфони у 2026 році, а також аналіз того, що робить кожен з них ефективним.
Зміст
- 1. ClickFix: жертву спонукають інфікувати пристрій власноруч
- 2. Фішинг та цільова соціальна інженерія в месенджерах
- 3. Шкідлива
- 4. Підроблені оновлення програм та компрометація ланцюга постачання
- 5. Піратське ПЗ, активатори ліцензій та торренти
- 6. Шкідливі розширення для браузерів
- 7. USB-накопичувачі та інші фізичні носії
- Якщо пристрій вже інфіковано
- Часті запитання
Ще два роки тому типовий сценарій зараження описувався просто: підозріле вкладення, натискання на посилання, заражений змінний носій. Сьогодні провідні галузеві звіти фіксують інший розподіл. У Microsoft Digital Defense Report 2025 найпоширенішим методом первинного доступу названо не фішинг, а техніку, за якою жертва самостійно запускає шкідливий код. Паралельно CERT-UA фіксує зростання кількості кіберінцидентів в Україні та якісну зміну тактик: від масових розсилок — до персоналізованих звернень, орієнтованих на конкретну особу.
1. ClickFix: жертву спонукають інфікувати пристрій власноруч
Вебсторінка демонструє фальшиву перевірку CAPTCHA, повідомлення про помилку під час відображення документа або вимогу «завершити оновлення браузера». Інструкція виглядає буденно: натиснути Win+R, вставити скопійоване та підтвердити. Насправді шкідливий JavaScript вже розмістив у буфері обміну команду PowerShell або mshta — і користувач запускає її самостійно через довірену системну оболонку.
Ключова особливість цього вектора полягає в тому, що на першому етапі відсутній як експлойт, так і завантажений файл, який міг би бути перехоплений антивірусом. Поштові шлюзи не виявляють вкладень, браузер не фіксує завантаження, а система реєструє легітимний запуск командного інтерпретатора користувачем.
За даними Microsoft, на цю техніку припало 47% інцидентів первинного доступу, зафіксованих командою Defender Experts, тоді як на класичний фішинг — 35%. Телеметрія ESET показала зростання на 517% у першому півріччі 2025 року — близько 8% усіх заблокованих атак. Техніка отримала окремий ідентифікатор у матриці MITRE ATT&CK (T1204.004), а серед типових корисних навантажень — інфостілери Lumma Stealer та Atomic macOS Stealer, а також засоби віддаленого доступу NetSupport RAT та AsyncRAT.
Українських користувачів це стосується безпосередньо. Угруповання Sandworm застосовувало підроблені сторінки CAPTCHA проти українських цілей, а в кампанії PhantomClick фейкова перевірка Cloudflare маскувалася під сайти Zoom та інших сервісів.
Як розпізнати та уникнути запуску
- Жодна легітимна CAPTCHA, оновлення браузера чи перевірка документа ніколи не вимагатиме відкриття вікна «Виконати», термінала чи PowerShell.
- Комбінації Win+R, Ctrl+V, Enter у покроковій інструкції на сайті — очевидна ознака атаки, незалежно від того, наскільки переконливо оформлена сторінка.
- Якщо команду вже вставлено в буфер обміну — достатньо скопіювати будь-який нешкідливий текст, щоб перезаписати вміст, і закрити вкладку.
- Корисно вимкнути автоматичне виконання скриптів у налаштуваннях і тримати увімкненим контроль облікових записів (UAC), який сповістить про запит на підвищення прав.
2. Фішинг та цільова соціальна інженерія в месенджерах
Фішинг не зник — він став точнішим. У 2025 році CERT-UA опрацювала 5927 кіберінцидентів, що на 37,4% більше, ніж роком раніше. Кількість зафіксованих фішингових інцидентів подвоїлася — з 843 до 1727, а найпоширенішим типом атак залишалося розповсюдження шкідливого ПЗ (2058 випадків).
Змінилася не так кількість, як якість. Замість масових розсилок з орфографічними помилками зловмисники готують звернення, побудовані на попередньо зібраних персональних даних. Угруповання, яке CERT-UA відстежує за ідентифікатором UAC-0184, виходить на конкретних військовослужбовців через месенджери, вибудовує довіру та надсилає шкідливі файли під виглядом релевантних для цієї людини документів. У кампанії UAC-0190 створювалися фейкові сторінки благодійних фондів, а листи UAC-0255 імітували повідомлення від самої CERT-UA із закликом завантажити «спеціалізований засіб захисту» з файлообмінника.
Окремий канал — зламані акаунти знайомих. Кіберполіція неодноразово попереджала про схему, за якої зі скомпрометованого профілю в месенджері контактам жертви розсилають посилання на «державні виплати» або прохання позичити кошти.
Як зменшити ризик
- Будь-яке звернення з проханням встановити програму, надіслати документи чи пройти «верифікацію» варто перевіряти через інший канал зв’язку — телефонний дзвінок на відомий номер, а не відповідь у тому самому чаті.
- Захищені паролем архіви у вкладеннях — типовий спосіб обійти антивірусну перевірку на поштовому шлюзі, а не ознака конфіденційності.
- Відео- чи аудіодзвінок більше не є доказом особи: інструменти синтезу голосу та зображення доступні й дешеві.
- Перевірити репутацію сайту перед переходом допоможуть спеціалізовані сервіси — про них ідеться в матеріалі «Як перевірити сайт на віруси, небезпечні програми або фішинг».
3. Шкідлива
Звичка шукати програму через пошуковик і завантажувати перший результат перетворилася на самостійний вектор зараження. Зловмисники купують рекламні позиції за брендовими запитами, і оплачений результат опиняється вище за офіційний сайт розробника.
На початку 2026 року Bitdefender Labs зафіксувала понад 200 шкідливих оголошень, які імітували популярне ПЗ для macOS — зокрема 7-Zip, Notepad++ і LibreOffice — і вели на інфостілер. Elastic Security Labs задокументувала кампанію з підробленою сторінкою Node.js, через яку поширювався завантажувач OXLOADER і стілер CASTLESTEALER. Дослідники SANS Internet Storm Center описали точну копію сайту Homebrew, де відрізнялася лише команда встановлення.
Суміжна техніка — SEO-отруєння, коли шкідливі сторінки виводять у топ органічної видачі за запитами про безкоштовні версії платних програм. За щомісячними звітами AhnLab ASEC, саме так у 2026 році поширювалися стілери Remus, ACRStealer, LummaC2 і Vidar.
Як завантажувати безпечно
- Адресу офіційного сайту варто вводити вручну або зберігати в закладках, а не шукати щоразу заново.
- Рекламні позиції у видачі (позначені як «Спонсорований результат») слід пропускати — саме вони є основною поверхнею атаки.
- Блокувальник реклами прибирає не лише банери, а й шкідливі оголошення. Перелік перевірених інструментів наведено в матеріалі «Захист браузера: 6 розширень, які варто встановити».
- Жоден легітимний розробник не публікує інструкцію зі встановлення у вигляді закодованого скрипта, який потрібно вставити в термінал.
4. Підроблені оновлення програм та компрометація ланцюга постачання
Довіра до оновлень — ресурс, який зловмисники експлуатують системно. З січня 2026 року CERT-UA фіксує розсилки нібито від центральних органів виконавчої влади та обласних адміністрацій із закликом оновити мобільні застосунки широко використовуваних цивільних і військових систем. Активність відстежується за ідентифікатором UAC-0252; серед корисних навантажень — стілери SHADOWSNIFF і SALATSTEALER та бекдор DEAFTICK, розміщені на легітимному сервісі GitHub. У переліку індикаторів компрометації є файл, назва якого імітує офіційне оновлення «Дії».
Про цю кампанію повідомляло й Суспільне: відвідування вразливого сайту призводило до виконання JavaScript-коду й подальшого завантаження виконуваного файлу.
Друга площина цього вектора — компрометація самого ланцюга постачання програмного забезпечення. Червʼяк Shai-Hulud, який самостійно поширювався в екосистемі npm, уразив понад 500 пакетів та збирав облікові дані розробників — про це попереджала CISA. У травні 2026 року Microsoft зафіксувала нову хвилю під назвою Mini Shai-Hulud, яка охопила понад 170 npm-пакетів і 404 шкідливі версії. Для кінцевого користувача це означає, що навіть офіційно завантажений застосунок теоретично може містити сторонній код.
Що з цим робити
- Мобільні застосунки слід оновлювати лише через App Store, Google Play або вбудований механізм оновлення — ніколи за посиланням із листа чи повідомлення.
- Державні органи не розсилають інсталяційні файли електронною поштою і не просять встановити ПЗ із файлообмінників.
- Невідомі виконувані файли безпечніше перевіряти в ізольованому середовищі — наприклад, через Windows Sandbox.
- Розширення .exe у файлі з назвою на кшталт «оновлення» для мобільного застосунку — самодостатня ознака підробки: мобільні програми не оновлюються через виконувані файли Windows.
5. Піратське ПЗ, активатори ліцензій та торренти
Вектор, який не втратив актуальності, але змінив масштаб. Кряки, кейгени й активатори ліцензій залишаються одним із основних каналів доставки інфостілерів: у звітах AhnLab ASEC за травень і червень 2026 року саме ця категорія фігурує як провідний спосіб поширення Remus, ACRStealer, LummaC2 і Vidar.
Аналітики Barracuda у березні 2026 року окремо наголосили на проблемі, специфічній саме для піратського ПЗ: інструкції зі встановлення часто прямо вимагають вимкнути антивірус, а сам факт «злому» ліцензії робить неможливим отримання оновлень безпеки. Пристрій залишається вразливим до відомих експлойтів навіть тоді, коли додаткового шкідливого коду в дистрибутиві не було.
Торенти й файлообмінники самі собою не є шкідливими — вони використовуються для легального розповсюдження ПЗ із відкритим кодом і дистрибутивів Linux. Ризик створює зміст файлу, а не протокол. Показовий приклад — кампанії, приурочені до кінопремʼєр, коли шкідливе ПЗ поширювали під виглядом фільмів, номінованих на «Оскар».
Практичні застереження
- Вимога вимкнути антивірус або додати папку до винятків перед встановленням — універсальний маркер шкідливого дистрибутива.
- Хеш-сума файлу, опублікована на офіційному сайті, дозволяє переконатися, що завантажений дистрибутив не змінено.
- Юридичні та безпекові аспекти детальніше розглянуто в матеріалі «Чи варто використовувати торенти та наскільки вони законні».
6. Шкідливі розширення для браузерів
Розширення отримують доступ до вмісту сторінок, файлів cookie та активних сесій — тобто до всього, що відбувається у браузері. Це робить їх привабливою мішенню, а офіційні магазини не гарантують безпеки.
У квітні 2026 року дослідники Socket виявили 108 розширень Chrome, які працювали з єдиною інфраструктурою керування та збирали токени Google OAuth і сесії Telegram Web. Загальна кількість встановлень — близько 20 тисяч, а самі розширення видавалися за ігри, перекладачі й утиліти для соцмереж.
Небезпечніший сценарій — так звані «сплячі» розширення. Дослідники Malwarebytes описали набір, який роками поводився бездоганно на понад 4 мільйонах пристроїв, здобув позначки «Рекомендовано» у магазинах Chrome і Edge, а потім отримав шкідливий функціонал через звичайне автоматичне оновлення. Окремою хвилею стали розширення, що імітували ШІ-асистентів і збирали вміст діалогів із чат-ботами.
Гігієна розширень
- Періодичний аудит списку встановлених розширень із видаленням усього, чим не користуються, знижує поверхню атаки більше за будь-який антивірус.
- Дозволи на «читання та зміну даних на всіх сайтах» виправдані для блокувальника реклами, але не для конвертера одиниць чи теми оформлення.
- Перед встановленням репутацію розширення можна перевірити — про відповідні інструменти йдеться в матеріалі «Чи безпечне це розширення для браузера».
- Зайві або підозрілі розширення видаляються за простою інструкцією.
7. USB-накопичувачі та інші фізичні носії
Класичний вектор змістився з масового сегмента у бік цілеспрямованих атак, передусім на промислові та ізольовані від мережі системи. За звітом Honeywell 2025 Cyber Threat Report, кожен четвертий інцидент, який опрацьовувала команда реагування компанії, був пов’язаний із підключенням USB-пристрою.
Сценарій «випадково загубленої флешки» досі працює, але сучасніша загроза — BadUSB: пристрій, що зовні виглядає як накопичувач, а для системи представляється клавіатурою і за секунди «набирає» шкідливі команди. Антивірусна перевірка вмісту тут не допомагає, бо шкідливих файлів на носії немає.
Базові правила
- Знайдений або отриманий у подарунок накопичувач невідомого походження не варто підключати до робочого чи особистого пристрою — жодна перевірка не гарантує безпеки на рівні контролера.
- Для обміну великими файлами безпечніші хмарні сервіси з наскрізним шифруванням.
- Докладніше про цей вектор — у матеріалі «Чим небезпечні невідомі USB-флешки».
Якщо пристрій вже інфіковано
Більшість сучасних загроз орієнтовані на викрадення облікових даних, тому швидкість реакції важливіша за повноту діагностики.
- Від’єднати пристрій від мережі — це зупиняє передавання зібраних даних і отримання нових команд.
- Змінити паролі до критичних сервісів з іншого, завідомо чистого пристрою — не з інфікованого.
- Завершити всі активні сесії в облікових записах: викрадені файли cookie дозволяють увійти навіть без пароля та другого фактора.
- Перевірити перелік підключених пристроїв і сеансів у месенджерах та поштових сервісах.
- Виконати повне сканування актуальним антивірусним рішенням. За наявності ознак глибокої компрометації надійнішим варіантом є перевстановлення системи.
Часті запитання
Який спосіб інфікування найпоширеніший у 2026 році?
За даними Microsoft Digital Defense Report 2025, лідирує техніка ClickFix — фейкові CAPTCHA та повідомлення про помилки, які змушують користувача власноруч виконати шкідливу команду. На неї припало 47% зафіксованих випадків первинного доступу проти 35% у класичного фішингу.
Чи захищає антивірус від ClickFix?
Частково. Оскільки команду запускає сам користувач через штатний системний інтерфейс, класична сигнатурна перевірка файлів цей етап не бачить. Спрацювати може поведінковий аналіз на наступних кроках, але основним захистом залишається розпізнавання самої схеми.
Чи безпечно встановлювати розширення з офіційного магазину Chrome?
Присутність у магазині не є гарантією. Розширення можуть роками працювати коректно, а потім отримати шкідливий функціонал через автоматичне оновлення. Значення мають запитувані дозволи, активність розробника та регулярний перегляд списку встановлених доповнень.
Чи є ризик завантажити шкідливе ПЗ через рекламу в пошуку?
Так. Оплачені позиції за брендовими запитами регулярно використовуються для поширення інфостілерів: рекламне оголошення веде на точну копію офіційного сайту. Безпечніше вводити адресу вручну або користуватися збереженою закладкою.
Чи актуальна загроза від USB-накопичувачів?
Для масового користувача вона знизилася, але не зникла. У промислових та ізольованих середовищах USB залишається одним із ключових векторів, а атаки класу BadUSB не виявляються антивірусною перевіркою вмісту носія.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:ClickFixUSB-накопичувачсоціальна інженеріяторентифішингшкідлива рекламашкідливе ПЗ Поділитися Facebook Threads Копіювати посилання Друк Попередня стаття
Кіберзлочинці ховають шкідливе ПЗ у плагіні Notepad++: CERT-UA попереджає про нову тактику UAC-0099 Наступна стаття
Як вимкнути «Спогади» та сповіщення про них на iPhone
В тренді
Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026
ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026
Комбінації клавіш у Windows 11: повний довідник
18.08.2026
Як змінити обліковий запис Google за замовчуванням на Android
16.08.2026
Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026
Новини
Російські хакери зламують акаунти через OAuth і прив’язку пристроїв у WhatsApp
21.08.2026
Кібербезпека
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026
Кібербезпека
Microsoft: російські хакери зламують Wi-Fi у готелях, щоб красти корпоративні паролі
04.08.2026 Новини
Chrome блокуватиме розширення, які захоплюють нову вкладку та пошук через корпоративні політики
03.08.2026
Джерело
