ШІ змінює тактику зловмисників: головні виклики для кіберзахисту у вересні 2026

Майстер-клас: секрети випікання найсмачніших млинців!

30.09.2026

У вересні цього року стало помітно, наскільки швидко змінюється логіка кібератак. Якщо раніше зловмисники використовували ШІ для написання фішингових текстів, генерації скриптів та розвідки, то тепер його дедалі глибше вбудовують в операційний цикл атаки. Він відстежує реакцію захисних систем, змінює вже виявлені шкідливі компоненти та готує нові їхні версії.

Водночас ШІ стає не лише інструментом хакера, а й новою поверхнею атаки. Дослідники описали техніку, за якої зловмисники додають до шкідливого коду текстові інструкції, спрямовані на те, щоб дезорієнтувати ШІ-аналізатор і спровокувати неповний або помилковий результат.

Паралельно розмивається межа між інструментарієм державних і кримінальних угруповань. Одну критичну вразливість Cisco Secure Firewall Management Center у вересні використовували одразу декілька кластерів із різними цілями — від прихованої присутності й розвідки до викрадення облікових даних і розгортання програми-вимагача.

Як ці та інші зміни впливають на звичні підходи до виявлення атак? Чому звичайного оновлення чи статичних індикаторів компрометації (IoC) вже може бути недостатньо?  

ШІ змінює інструменти вже під час атаки

Штучний інтелект став звичним засобом хакерів. Проте вересневі інциденти показали, що роль автоматизації змінилася. Якщо раніше моделі допомагали нападникам лише з окремими завданнями на старті, то тепер шкідливі інструменти здатні підлаштовуватися в реальному часі під реакцію систем захисту.

Шкідливий код змінюється після спрацювання захисту

У вересневому Threat Intelligence звіті Anthropic розкрила операцію GTG-20006, яку пов'язують із відомою групою Midnight Blizzard / APT29. Серед цілей кампанії були державні, військові та дипломатичні структури України, а також виробники дронів.

Головна особливість кампанії — не сам факт використання штучного інтелекту, а його роль уже всередині мережі. ШІ-агенти відстежували, коли корпоративний захист виявляв розгорнуті шкідливі модулі, після чого їх автономно модифікували й перебудовували, щоб обійти наявні правила виявлення.

Для класичних засобів безпеки це створює відчутну проблему. Частина статичних правил виявлення спирається на сигнатури та індикатори конкретного зразка, зокрема його фіксовані цифрові відбитки (хеш). Якщо ж програму модифікують на льоту, вона отримує новий відбиток, через що правила виявлення проти таких загроз можуть застарівати за години.

Статичні індикатори компрометації та цифрові відбитки залишаються основою для розслідування інцидентів. Проте покладатися лише на них вже надто ризиковано. Коли шкідливий код постійно змінює форму, вирішальним стає поведінковий аналіз:
● підозрілих запусків внутрішніх процесів; ● нетипових мережевих маршрутів і звернень; ● раптових змін привілеїв облікових записів; ● подій, які відбувалися перед сигналом тривоги.

APT44 використовує Gemini в операціях проти України

Схожі спостереження зафіксувала й група Google Threat Intelligence: угруповання APT44 застосовувало модель Gemini під час операцій проти українських організацій. ШІ використали для підготовки скриптів перебору паролів (password spraying) — масових спроб входу за базою популярних комбінацій. Крім того, модель допомагала створювати засоби для збору цифрових відбитків систем і дослідження конфігурації пристроїв у мережі.

Кіберзлочинці використовували ці підходи ще задовго до появи генеративних моделей. Проте витрати ресурсів на їхню реалізацію суттєво змінилися. Завдяки ШІ рутинна технічна робота виконується значно швидше: зловмисники можуть масштабувати кампанії й водночас підлаштовувати сценарії під конкретну мережу.

ШІ поступово стає ще одним рівнем автоматизації операцій. Для команд захисту це означає менший проміжок між розвідкою, виявленням слабкого місця та наступною дією противника. 

Шкідливий код навчається маніпулювати ШІ-аналізом

Автоматизація працює і на захист, і на атаку. Команди центрів безпеки (SOC) також дедалі частіше використовують великі мовні моделі (LLM) для первинного аналізу коду, розбору сповіщень системи захисту і фільтрації підозрілих подій. Це економить час аналітиків, але водночас створює додаткову точку ризику. Якщо зловмисники розуміють, як саме модель оцінює події, вони здатні навмисно маскувати свої дії під безпечні сценарії, обходячи перевірку.

Як коментар у коді зриває аналіз ШІ?

На початку вересня дослідники ESET оприлюднили деталі техніки GuardBreaker, яку виявили у кіберкампаніях угруповання UAC-0099, відомого регулярними атаками на українські підприємства транспортного та енергетичного секторів. Шкідливий завантажувач MATCHBOIL містив у коментарях до коду спеціально сформований текст, призначений для мовних моделей, які аналізують підозрілі файли.

Мета такого прийому — викликати штучний збій або спровокувати відмову ШІ від подальшого розбору коду. Для виконання самої програми коментар не має жодного значення. Проте автоматизована система перевірки може через нього зупинити аналіз, повернути порожній звіт або заблокувати передачу загрози на наступний етап контролю.

Для SOC мовні моделі залишаються ефективним інструментом, проте автоматизація не повинна бути єдиним критерієм для ухвалення рішень. Якщо розбір раптово обривається, формує порожній результат або «відмовляється» аналізувати зразок, для аналітика це прямий сигнал про необхідність ручної перевірки.

Будь-які підсумки від ШІ варто обов’язково зіставляти з технічними журналами подій (SIEM), даними захисту робочих станцій (EDR), правилами поведінкового аналізу та практичним досвідом фахівців. У побудові кіберзахисту фінальне слово завжди має залишатися за людиною. 

Одна точка входу відкриває шлях різним сценаріям атак

Окрім автоматизації за допомогою ШІ, у вересневих кампаніях простежується зміна тактики вибору точок проникнення. Поділ вразливостей на «цікаві кібершпигунам» та «типові для програм-вимагачів» поступово втрачає сенс, адже будь-який надійний доступ до критичної системи одночасно експлуатують кіберугруповання з різними цілями.

Злам Cisco FMC розкриває інфраструктуру периметра

Cisco Secure Firewall Management Center (FMC) у вересні опинився в центрі активності одразу кількох кластерів загроз із різними цілями — від прихованої присутності й викрадення облікових даних до розгортання програми-вимагача.

Найнебезпечнішою точкою входу в цій кампанії виявилася вразливість CVE-2026-20079 із найвищою оцінкою небезпеки 10.0 за шкалою CVSS. Прогалина відкриває шлях до віддаленого виконання коду з найвищими системними правами без попередньої автентифікації. Оскільки обхідних заходів стримування не існує, єдиним надійним захистом залишається термінове встановлення оновлення.

Проте критичність ситуації визначається не лише за балом CVSS. FMC є центром керування корпоративними міжмережевими екранами та всією системою мережевого захисту. Компрометація FMC дає зловмиснику доступ до критичного керуючого вузла. У досліджених інцидентах Talos атакувальники викрадали конфігурації підконтрольних пристроїв та облікові дані, що суттєво спрощувало подальший рух мережею.

Аналітики Cisco Talos зафіксували щонайменше 3 різні групи кіберзлочинців, які намагалися скористатися цією вразливістю:
● UAT-11823 використовував отриманий доступ для розгортання шкідливого коду Cyclops Blink; ● UAT-11988 здійснювала викрадення облікових даних і підготовку мережі до повного шифрування; ● UAT-12197 зосередилась на масовому перехопленні корпоративних доступів.

Таким чином, одна прогалина в системі керування стає універсальною точкою входу. Для кібершпигунів це шанс непомітно закріпитися в інфраструктурі для тривалого спостереження, а для операторів програм-вимагачів (ransomware) — прямий шлях до зупинки бізнесу та вимагання викупу.

Cyclops Blink повертається у модифікації для Linux-систем

Інцидент із Cisco FMC привертає увагу ще й через повернення шкідливої програми Cyclops Blink. Її першу версію аналітики фіксували у 2022 році на спеціалізованому мережевому обладнанні з процесорами PowerPC. Модифікація 2026 року орієнтована вже на звичайні корпоративні Linux-сервери (архітектура x86-64).

Оновлений шкідливий модуль отримав ширші можливості для шпигунства:
● сканує внутрішній сегмент корпоративної мережі; ● перехоплює вміст мережевого трафіку та збирає дані про сервер; ● вивантажує викрадені файли й підтягує додаткові шкідливі компоненти; ● прописується як системна служба для збереження доступу після перезавантаження; ● маскує свій процес під штатний системний потік Linux (kworker).

Як наслідок, зламаний центр керування FMC перетворюється на плацдарм для подальшого просування зловмисників углиб корпоративної мережі. Причому ризик не обмежується лише обладнанням Cisco. Дослідники з компанії Sophos окремо радять перевірити на наявність слідів Cyclops Blink і решту Linux-систем компанії.

Інцидент підсвічує хибність класичного підходу, коли реагування на нього обмежується лише закриттям діри. Встановлення оновлення захищає від повторного зламу через ту саму вразливість. Проте патч не ліквідує приховані прогалини (бекдори) і шкідливі компоненти, якщо зловмисники вже встигли закріпитися в системі до моменту його впровадження. 

Засоби безпеки під серією кібератак

Протягом вересня хвиля цілеспрямованих атак вразила цілу низку критичних мережевих рішень, які контролюють критичні вузли компаній:
● Cisco ISE відповідає за ідентифікацію користувачів і розмежування прав доступу до корпоративної мережі. ● Cisco Secure Email Gateway захищає та фільтрує весь вхідний і вихідний поштовий трафік. ● Check Point Security Management та Gateway керують централізованими політиками безпеки й маршрутизацією трафіку. ● F5 BIG-IP APM і Citrix NetScaler забезпечують віддалене підключення співробітників і роботу корпоративних VPN-шлюзів.

Головна небезпека — злам усе частіше відбувається без участі співробітників. Наприклад, уразливість нульового дня у Cisco Secure Email Gateway дозволяла виконувати команди з правами root під час обробки вхідного листа — без переходу за посиланням чи відкриття вкладень. Водночас у Cisco ISE зловмисники обходили перевірку доступу на рівні системного API.

З огляду на це, засоби захисту варто розглядати як об'єкти підвищеного ризику. Їхні панелі керування мають бути суворо ізольовані від публічного інтернету. Якщо вразливість уже потрапила під експлуатацію, одного патча замало: критично важливо перевірити інфраструктуру на сліди присутності зловмисників і бекдорів. 

Головні вразливості вересня

За період з 1 до 27 вересня CISA додала до каталогу Known Exploited Vulnerabilities 41 вразливість. Найбільш критичними для корпоративної інфраструктури виявилися рішення для зовнішнього периметра, сервіси віддаленого доступу та системи централізованого керування мережею. 

    • CVE 

    • Продукт 

    • CVSS 

    • Поточний статус 

    • Першочергова дія 

    • CVE 

    • CVE 

    • Продукт 

    • Продукт 

    • CVSS 

    • CVSS 

    • Поточний статус 

    • Поточний статус 

    • Першочергова дія 

    • Першочергова дія 

    • CVE-2026-20079 

    • Cisco Secure FMC

    • 10.0

    • Активна експлуатація APT і оператором програми-вимагача 

    • Оновити, перевірити систему на компрометацію та ротувати секрети.

    • CVE 

    • CVE-2026-20079 

    • Продукт 

    • Cisco Secure FMC

    • CVSS 

    • 10.0

    • Поточний статус 

    • Активна експлуатація APT і оператором програми-вимагача 

    • Першочергова дія 

    • Оновити, перевірити систему на компрометацію та ротувати секрети.

    • CVE-2026-76460 

    • Cisco ISE / ISE-PIC 

    • 10.0

    • Експлуатований 0-day з обходом автентифікації 

    • Встановити виправлення та перевірити журнали доступу.

    • CVE 

    • CVE-2026-76460 

    • Продукт 

    • Cisco ISE / ISE-PIC 

    • CVSS 

    • 10.0

    • Поточний статус 

    • Експлуатований 0-day з обходом автентифікації 

    • Першочергова дія 

    • Встановити виправлення та перевірити журнали доступу.

    • CVE-2026-88771 / 88772 

    • Citrix NetScaler ADC / Gateway

    • 9.5

    • Експлуатовані 0-day

    • Оновити та до встановлення виправлення обмежити доступ з інтернету. 

    • CVE 

    • CVE-2026-88771 / 88772 

    • Продукт 

    • Citrix NetScaler ADC / Gateway

    • CVSS 

    • 9.5

    • Поточний статус 

    • Експлуатовані 0-day

    • Першочергова дія 

    • Оновити та до встановлення виправлення обмежити доступ з інтернету. 

    • CVE-2026-85102 / 93616 

    • Check Point Gateway / Security Management 

    • 9.8

    • Зафіксована активна експлуатація 

    • Встановити виправлення та перевірити VPN-доступи. 

    • CVE 

    • CVE-2026-85102 / 93616 

    • Продукт 

    • Check Point Gateway / Security Management 

    • CVSS 

    • 9.8

    • Поточний статус 

    • Зафіксована активна експлуатація 

    • Першочергова дія 

    • Встановити виправлення та перевірити VPN-доступи. 

    • CVE-2026-94127 

    • F5 BIG-IP APM 

    • 9.8

    • Експлуатований 0-day

    • Застосувати рекомендоване F5 виправлення та посилити моніторинг.

    • CVE 

    • CVE-2026-94127 

    • Продукт 

    • F5 BIG-IP APM 

    • CVSS 

    • 9.8

    • Поточний статус 

    • Експлуатований 0-day

    • Першочергова дія 

    • Застосувати рекомендоване F5 виправлення та посилити моніторинг.

    • CVE-2026-65660 

    • Microsoft SharePoint Server 

    • 8.8

    • Активна експлуатація RCE 

    • Оновити сервери та перевірити їх на вебшели — приховані засоби віддаленого доступу.

    • CVE 

    • CVE-2026-65660 

    • Продукт 

    • Microsoft SharePoint Server 

    • CVSS 

    • 8.8

    • Поточний статус 

    • Активна експлуатація RCE 

    • Першочергова дія 

    • Оновити сервери та перевірити їх на вебшели — приховані засоби віддаленого доступу.

Прогноз загроз на жовтень 2026 року

Вересневі інциденти окреслили кілька загрозливих тенденцій, за якими варто стежити найближчими тижнями — від прогалин на периметрі до нових методів роботи самих кіберзлочинців:
● Масова експлуатація NetScaler. Після оприлюднення двох уразливостей нульового дня в NetScaler ADC і Gateway очікується зростання активності сканування мереж та експлуатації шкідливого коду на неоновлених системах. ● Виявлення Cyclops Blink у скомпрометованій інфраструктурі. Аудити корпоративних Linux-серверів можуть виявити, що частина «нових» інцидентів — це не свіжі атаки, а сліди зловмисників, які потрапили в мережу раніше через системи керування й залишилися непоміченими. ● Ширше використання ШІ в атаках. Практику автоматизації рутини (переписування шкідливих модулів та збір даних про конфігурацію систем) можуть перейняти інші групи зловмисників.  ● Поширення методів протидії мовним моделям. Після появи інструменту GuardBreaker може зрости кількість спроб маніпуляцій алгоритмами ШІ, які команди SOC використовують для первинного сортування підозрілих подій. 

6 кроків для посилення безпеки інфраструктури

Вересневі інциденти чітко показують, де звичні підходи до кібербезпеки потребують додаткового рівня контролю. Патч блокує вхідну точку, але не видаляє вже встановлений шкідливий модуль. Цифровий відбиток (хеш) знаходить відомий файл, проте безсилий перед його свіжою модифікацією. Штучний інтелект пришвидшує аналітику, але його висновками також можна маніпулювати. 
Для адаптації корпоративного захисту до нових реалій варто зосередитися на таких діях: 
1. Перенести фокус на поведінковий аналіз. Контролюйте аномальні ланцюги процесів, нетипові мережеві з'єднання, створення нових служб і підозрілі зміни в облікових записах. Статичні індикатори загроз ефективно працюють лише разом із системами EDR і SIEM. 2. Не покладатися на ШІ як на єдиний фільтр сповіщень. Відмова моделі аналізувати файл, обірвана сесія чи порожній результат мають бути причиною додаткової перевірки. 3. Ізолювати системи керування. Інтерфейси адміністрування рішень на кшталт FMC, ISE, Check Point Management, BIG-IP чи NetScaler мають бути недоступними з публічної мережі та відкриватися лише з виділеного внутрішнього сегмента. 4. Аудит інфраструктури після оновлень. Перевірте оновлені вузли на присутність зловмисників: шукайте підозрілі процеси в Cisco FMC, шкідливі скрипти на серверах NetScaler чи SharePoint та орієнтуйтеся на останні звіти від вендорів. 5. Ротувати потенційно скомпрометовані секрети після інцидентів. Якщо постраждав вузол керування, потрібно змінити не лише його пароль, а й конфігурації суміжних систем, сертифікати та VPN-ключі. 6. Скоротити час реакції для рішень на периметрі. Пристрої, що мають вихід назовні та керують внутрішніми політиками мережі, потребують більш швидкого оновлення та цілодобового моніторингу. 

Проактивний захист та моніторинг загроз із IT Specialist

Ефективний кіберзахист — це узгодженість процесів. Щоб тримати ризики під контролем, недостатньо реагувати на окремі сповіщення. Потрібно бачити повну картину вхідних точок, підозрілих дій облікових записів і мережевих аномалій.

Наші фахівці допомагають бізнесу перетворити безпеку на керовану систему. Ми проводимо аудит інфраструктури, виявляємо приховані точки присутності, розгортаємо цілодобовий моніторинг на базі SIEM та EDR і вибудовуємо чіткі процеси реагування на інциденти.

Дізнайтеся, наскільки ваша інфраструктура готова до складних сценаріїв атак: зверніться до IT Specialist.