У першому півріччі 2026 року фахівці CERT-UA зафіксували понад три тисячі кіберінцидентів в Україні. Про це йдеться у звіті, оприлюдненому на сайті Держспецзв'язку. Російські хакери дедалі активніше використовують штучний інтелект для створення шкідливого коду та масштабування атак, а також дедалі частіше цілять у смартфони військових і посадовців.
За даними фахівців, застосування ШІ суттєво спростило створення фішингових листів і шкідливого програмного забезпечення. Це дозволяє ворогу швидко масштабувати свої методи. Водночас хакери активно маскують діяльність під популярні сервіси, щоб ускладнити виявлення атак.
Ключові схеми зловмисників включають використання легітимних платформ. Зокрема, шкідливі файли поширюються через GitHub і файлообмінники, дані викрадаються через Telegram, а для приховування інфраструктури застосовуються тунелі ngrok або Cloudflare. Штучний інтелект використовується для генерації кодів і вебсторінок, а також для автоматичної адаптації фішингу під конкретні регіони й теми.
Окрему загрозу становить мобільний вектор. Шкідливі застосунки для Android поширюються під виглядом карт тривог, знижок на пальне чи тестувань для військових. Крім того, виявлено інструмент DarkSword, який дозволяє непомітно компрометувати пристрої на базі iOS через зламані сайти та новинні ресурси.
Найбільше від дій противника постраждали місцеві органи влади — на них припадає 37 відсотків усіх зафіксованих інцидентів. Ще 22 відсотки атак були спрямовані проти урядових структур.
Серед основних цілей ворожих угруповань — внесення фальшивих даних у державні реєстри. Група UAC-0173 атакує нотаріусів, ЦНАПи та ТЦК для підробки даних. Угруповання UAC-0165 (Sandworm) намагається зламати об'єкти енергетики, водо- та газопостачання через локальне мережеве обладнання. Найвідоміша російська група кіберзлочинців APT28 починає атакувати сервіси Microsoft Office та поштові клієнти вже за кілька днів після виявлення нових уразливостей.
Експерти зазначають, що зниження технічного порогу для простих атак відбувається паралельно зі зростанням високотехнологічних операцій, які фінансуються спецслужбами РФ та Білорусі. Це створює подвійний тиск на українську кібербезпеку: з одного боку, масові фішингові кампанії, з іншого — цілеспрямовані деструктивні удари по критичній інфраструктурі.