Кіберзагрози серпня 2026: як змінилася тактика атак на український бізнес

Майстер-клас: секрети випікання найсмачніших млинців!

02.09.2026

Останній місяць літа продемонстрував, що зловмисники почали діяти значно швидше. Час між публікацією вразливості та реальним зламом скоротився до лічених годин, тому планові оновлення більше не захищають інфраструктуру.
Найбільшого удару зазнали системи керування. Хакери прицільно атакують гіпервізори, шлюзи віддаленого доступу, корпоративні портали та служби ідентичності, ігноруючи робочі станції пересічних співробітників.

Одночасно зафіксовано цілеспрямовані атаки з використанням соціальної інженерії проти українських технічних фахівців. Зловмисники відмовилися від масового фішингу й почали запрошувати системних адміністраторів на фальшиві співбесіди через сайти пошуку роботи.

Наша команда підготувала огляд головних інцидентів місяця та практичні рекомендації для захисту систем.

Зловмисники вже не зволікають і переходять до атак за лічені години

Попри різні цілі серпневих атак, тактика ворога мала єдиний вектор. Хакери відмовилися від складних інструментів зламу та спаму, зосередившись на експлуатації публічних PoC, захопленні серверів керування та цільовому викраденні облікових записів системних адміністраторів. 
Аналіз інцидентів виділяє 5 ключових змін у тактиці хакерів: 
● Скорочення вікна експлуатації до годин Публікація технічного розбору чи коду PoC фактично збігається зі стартом атак. SharePoint атакували наступного дня після звіту, GeoServer — у день оприлюднення, а NetScaler — через дві доби. Графік оновлень за календарем вендора більше не встигає за темпом атак.
● Зміщення удару на площину керуванняПід приціл потрапили vCenter, Citrix NetScaler, SharePoint, IPsec/IKE-шлюзи та Entra ID. Хакери б'ють по системах, що керують інфраструктурою та ідентичністю. 
● Фейковий рекрутинг замість фішингуУгруповання UAC-0145 (ГРУ) та Lazarus Group (КНДР) масово вербують IT-фахівців через сайти працевлаштування. Схема включає перевірку резюме, чат із рекрутером у Telegram, співбесіду в Zoom та встановлення «корпоративного VPN» для виконання тестового завдання. У такий спосіб зловмисники отримують прямий привілейований доступ до мережі. 
● Троянізація відкритого ПЗ (OSS) Зловмисники використали відкритий код WireGuard для створення модифікованої версії VPN-клієнта з прихованими командами. Після запуску така збірка може маскувати виконання шкідливих інструкцій під легітимну VPN-активність. Офіційні дистрибутиви WireGuard при цьому не були скомпрометовані. 
● Оманливість оцінок CVSS Пріоритетом стає факт реальної експлуатації, а не формальний бал загрози. У серпні активний zero-day в afd.sys із помірною оцінкою 7.0 становив більшу небезпеку, ніж вразливість в Entra ID з максимальними 10.0 балами, статус експлуатації якої вендор спростував за добу.

Фейковий рекрутинг від UAC-0145 — новий вектор компрометації українських інженерів

У серпні російське угруповання UAC-0145 (Sandworm/APT44) реалізувало масштабну цільову атаку на українські державні установи та бізнес через схему фальшивого працевлаштування ІТ-фахівців.
Як влаштована пастка:
● Пошук ціліЗловмисники вивчають анкети сисадмінів на робочих сайтах і звертаються від імені рекрутингових агенцій, пропонуючи вакансію в європейській компанії. 
● Листування й ZoomСпілкування в Telegram переходить у відеозустріч англійською мовою з чоловіком 30–35 років (поки невідомо, чи це реальна людина, чи згенерована цифрова персона). 
● Тестове завдання Кандидату надсилають конфігурацію для тестового стенда на базі WireGuard. Після симуляції помилки підключення йому радять встановити «корпоративний клієнт SopraVPN» із SourceForge. 

Технічний механізм компрометації

Хакери модифікували клієнт WireGuard і додали до нього нестандартний параметр SymmetricKey. У нього записують зашифрований блок команд, а ключем для розшифрування є закритий ключ клієнта PrivateKey.
Після встановлення зв'язку програма викликає штатну функцію runScriptCommand і виконує розшифрований PowerShell-скрипт. Він реєструє завдання в планувальнику для завантаження основного шкідливого модуля. Оскільки інженер запускає програму вручну, поштовий захист не здатний зупинити таку атаку.

Масова хвиля атак на VMware vCenter через критичну вразливість CVE-2026-59310

Поки угруповання UAC-0145 використовувало соціальну інженерію проти персоналу, інші зловмисники атакували інфраструктуру віртуалізації.
Вразливість і швидкість реакції хакерів
29 липня 2026 року Broadcom розкрила критичну вразливість CVE-2026-59310 (CVSS 9.8) у vCenter. Помилка обробки шляхів у модулі Syslog дозволяє віддаленому користувачеві виконувати довільні команди з найвищими привілеями.
Хронологія розвитку загрози демонструє, наскільки швидко кіберзлочинці перейшли до активної експлуатації: ● 3 серпня, на п’ятий день після випуску патчу, зафіксували перші спроби зв’язку скомпрометованих систем із серверами зловмисників.● До середини місяця дослідники виявили щонайменше 361 IP-адресу потенційно скомпрометованих систем у 47 країнах. ● 18 серпня CISA додала вразливість до каталогу активно експлуатованих загроз (KEV).
Дослідники пов’язують атаку з імовірним китайським угрупованням (технічні деталі вказують на використання китайської мови та часової зони UTC+08:00).

Як зловмисники закріплюються в системі?

Хакери використовують вразливість, щоб записати підроблене завдання в службу crond на сервері vCenter. Це завантажує прихований канал доступу, а початковий файл журналу одразу видаляється для приховування слідів. Для закріплення в системі нападники розгортають утиліту reverse_ssh, яка створює вихідне зашифроване з'єднання на їхній зовнішній сервер.
Оскільки корпоративні мережі блокують вхідний трафік, але пропускають вихідний, SSH-канал залишається відкритим. Офіційний патч закриває вразливість, але не видаляє створені тунелі — сервер залишається під контролем хакерів.

Активність кіберугруповань у серпні

Основні вектори атак і кампанії, зафіксовані фахівцями протягом місяця: 
● UAC-0145 (Sandworm/APT44): окрім кампанії з підробленими вакансіями, продовжили липневі операції на основі механізму ClickFix. 
● Lazarus Group (КНДР): провела кампанію Operation Dream Job із використанням 0-day вразливості CVE-2026-68820 у драйвері afd.sys, яка підвищує привілеї до рівня SYSTEM для розгортання компонента глибокого маскування FudModule. 
● UAC-0190 (Laundry Bear): здійснювали кібершпигунство проти державних органів та підприємств оборонного сектору через імплант OWAReaper (CVE-2026-42897). 
● Gamaredon, UAC-0099 та APT28: підтримували присутність у раніше зламаних мережах. 18 серпня про атаку заявило АРМА, а 21 серпня Держспецзв'язку попередила про фішинг під виглядом податкових боргів. 
● UAT-10147: Cisco Talos повідомив про масові атаки на застарілі сервери (2015–2022 років), що підтверджує: старе неутилізоване ПЗ несе критичну небезпеку. 

Головні вразливості серпня та пріоритети реагування

SOC-аналітики наголошують: оновлення потрібно планувати за списками CISA KEV (фактор експлуатації), а не за формальним балом CVSS.

    • Вразливість

    • Продукт

    • CVSS

    • Статус

    • Необхідна дія команди захисту

    • Вразливість

    • Вразливість

    • Продукт

    • Продукт

    • CVSS

    • CVSS

    • Статус

    • Статус

    • Необхідна дія команди захисту

    • Необхідна дія команди захисту

    • CVE-2026-59310

    • VMware vCenter

    • 9.8

    • Активно експлуатується; понад 360 IP-адрес. 

    • Позачергове оновлення, перевірка завдань cron і процесів reverse_ssh. 

    • Вразливість

    • CVE-2026-59310

    • Продукт

    • VMware vCenter

    • CVSS

    • 9.8

    • Статус

    • Активно експлуатується; понад 360 IP-адрес. 

    • Необхідна дія команди захисту

    • Позачергове оновлення, перевірка завдань cron і процесів reverse_ssh. 

    • CVE-2026-8452

    • Citrix NetScaler

    • 9.8 (за NVD)

    • Pre-auth RCE; активна експлуатація після публікації PoC.

    • Негайне оновлення шлюзів, перевірка на вебшелли та реагування відповідно до рекомендацій вендора.

    • Вразливість

    • CVE-2026-8452

    • Продукт

    • Citrix NetScaler

    • CVSS

    • 9.8 (за NVD)

    • Статус

    • Pre-auth RCE; активна експлуатація після публікації PoC.

    • Необхідна дія команди захисту

    • Негайне оновлення шлюзів, перевірка на вебшелли та реагування відповідно до рекомендацій вендора.

    • CVE-2026-55040

    • Microsoft SharePoint

    • 9.1

    • Виявлено активну експлуатацію; уразливість пов’язана з ланцюгом атак на SharePoint Server. 

    • Встановлення оновлень для SharePoint Server, перевірка журналів і обмеження прямого доступу з інтернету. 

    • Вразливість

    • CVE-2026-55040

    • Продукт

    • Microsoft SharePoint

    • CVSS

    • 9.1

    • Статус

    • Виявлено активну експлуатацію; уразливість пов’язана з ланцюгом атак на SharePoint Server. 

    • Необхідна дія команди захисту

    • Встановлення оновлень для SharePoint Server, перевірка журналів і обмеження прямого доступу з інтернету. 

    • CVE-2026-68820

    • Windows afd.sys

    • 7.0

    • Активно експлуатована zero-day-вразливість; використано Lazarus для розгортання FudModule. 

    • Встановлення оновлень Microsoft від 11 серпня та перевірка артефактів компрометації. 

    • Вразливість

    • CVE-2026-68820

    • Продукт

    • Windows afd.sys

    • CVSS

    • 7.0

    • Статус

    • Активно експлуатована zero-day-вразливість; використано Lazarus для розгортання FudModule. 

    • Необхідна дія команди захисту

    • Встановлення оновлень Microsoft від 11 серпня та перевірка артефактів компрометації. 

    • CVE-2026-33824

    • Windows IKE (ikeext)

    • 9.8

    • Додано до KEV 18.08 (самопоширення).

    • Оновлення, обмеження доступу до UDP-портів 500 і 4500 на периметрі та моніторинг IKE/IPsec-подій. 

    • Вразливість

    • CVE-2026-33824

    • Продукт

    • Windows IKE (ikeext)

    • CVSS

    • 9.8

    • Статус

    • Додано до KEV 18.08 (самопоширення).

    • Необхідна дія команди захисту

    • Оновлення, обмеження доступу до UDP-портів 500 і 4500 на периметрі та моніторинг IKE/IPsec-подій. 

    • CVE-2026-69836

    • Microsoft Entra ID

    • 10.0

    • Експлуатацію не підтверджено; Microsoft повністю усунула проблему.

    • Перевірте офіційне повідомлення Microsoft і застосуйте рекомендовані вендором дії; для хмарних сервісів виправлення може виконуватися на боці постачальника.

    • Вразливість

    • CVE-2026-69836

    • Продукт

    • Microsoft Entra ID

    • CVSS

    • 10.0

    • Статус

    • Експлуатацію не підтверджено; Microsoft повністю усунула проблему.

    • Необхідна дія команди захисту

    • Перевірте офіційне повідомлення Microsoft і застосуйте рекомендовані вендором дії; для хмарних сервісів виправлення може виконуватися на боці постачальника.

Прогноз загроз на вересень 2026 року

На основі виявлених трендів аналітики SOC виділяють такі ключові ризики на найближчий місяць: 
● Масштабування фіктивного рекрутингу. Успіх UAC-0145 призведе до появи нових хвиль під виглядом міжнародних брендів з атаками на розробників і керівників проєктів.
● Виявлення наслідків попередніх компрометацій. У серверах, оновлених із запізненням, виявлятимуть наслідки проникнень через утиліти на кшталт reverse_ssh, які продовжують працювати попри оновлення.  ● Сканування портів IKEv2. Поява публічного експлойта під CVE-2026-33824 спровокує тотальне сканування портів UDP 500 та 4500. Копіювання троянізованого ПЗ. Інші угруповання почнуть масово модифікувати клієнти WireGuard, OpenVPN та RDP для обходу захисту. 

Як захиститися: 8 практичних кроків для інженерів

Швидкість сучасних атак вимагає перегляду базових правил безпеки. Щоб надійно захистити інфраструктуру підприємства, зосередьтеся на виконанні цих практичних кроків: 1. Ізолюйте сервери керування. Інтерфейси vCenter, ESXi, NetScaler, SharePoint та GeoServer не повинні бути відкритими з інтернету. Використовуйте лише захищений корпоративний VPN. 
2. Перевірте системи після оновлення. Оновлення усуває вразливість, проте не видаляє приховані хакерами канали доступу. Проведіть аудит crontab на серверах vCenter, знайдіть сторонні файли (x.php, z.php) на шлюзах NetScaler та скиньте сесії адміністраторів. 
3. Закрийте порти IKEv2. Заблокуйте UDP 500 та 4500 на Windows-серверах, якщо вони не задіяні для віддалених філій через IPsec. 
4. Забороніть використання неконтрольованого ПЗ. Не дозволяйте співробітникам завантажувати сторонні VPN-клієнти чи мережеві утиліти. Доступ має бути лише з перевірених станцій під моніторингом EDR. 
5. Налаштуйте правила в EDR та SIEM для виявлення індикаторів SopraVPN. Додайте тривоги на запуск powershell.exe з-під клієнтів WireGuard, виконання runScriptCommand та появу задач у планувальнику після мережевих підключень. 
6. Навчіть персонал ризикам найму. Поясніть інженерам, що співбесіди в Zoom і тестові завдання ніколи не вимагають встановлення сторонніх утиліт на робочі машини.
7. Обмежте інтерпретатори. Забороніть звичайним користувачам запуск PowerShell, wscript та mshta. Увімкніть ScriptBlock Logging.
8. Контролюйте вихідний трафік. Бази даних та віртуальні сервери не повинні самостійно встановлювати з'єднання з випадковими зовнішніми IP. Блокуйте підозрілі вихідні SSH-сесії.

Проактивний захист та аналітика загроз із IT Specialist

Сучасні атаки випереджають графіки планових оновлень, через що класичний патчинг наприкінці місяця втрачає ефективність.
Команда IT Specialist забезпечує превентивний захист інфраструктури. Наші фахівці проводять аудит периметра, локалізують точки присутності ворога, виявляють засоби несанкціонованого доступу та налаштовують цілодобовий моніторинг подій.
Захистіть інфраструктуру своєї компанії від загроз уже сьогодні — зверніться до IT Specialist.