Цей матеріал базується на звіті Cynet «May 2026 Cyber Threat Intelligence Report: The Underworld Turns on Itself (Again)», який висвітлює ключові кіберзагрози травня 2026 року. Він охоплює активність програм-вимагачів, атаки на ланцюги постачання програмного забезпечення, критичні вразливості, витоки даних і зміни в кіберзлочинній екосистемі. Повну версію звіту ви можете завантажити за цим посиланням.
Минулого місяця місця, яким зазвичай довіряють у сучасному програмному забезпеченні, зокрема реєстри пакетів, платформи вихідного коду та ланцюги постачання відкритого програмного забезпечення, стали саме тими середовищами, за контроль над якими зловмисники боролися найактивніше. Компрометацію ланцюга постачання перетворили на змагання за грошові призи. Хакерське угруповання викрало тисячі приватних репозиторіїв GitHub. Самореплікований хробак розповсюджувався безкоштовно. І, як доречний сюжетний поворот, навіть одну з, на перший погляд, найбільш контрольованих операцій програм-вимагачів було скомпрометовано. Травень 2026 року визначався однією ключовою темою: екосистема відкритого програмного забезпечення перетворюється на майданчик для кіберзлочинності, а захисникам доводиться орієнтуватися в середовищі загроз, де правила постійно змінюються.
Коротко про ключові події травня
Група TeamPCP запустила на BreachForums організоване змагання «Supply Chain Competition», запропонувавши $1 000 у Monero тому, хто зможе отруїти найбільш завантажувані пакети за допомогою Shai-Hulud. Оцінювання базувалося на кількості завантажень, що фактично стимулювало атаки на найпопулярніші бібліотеки. За кілька днів після цього група скомпрометувала пристрій працівника GitHub через шкідливе розширення VS Code та ексфільтрувала приблизно 3 800 внутрішніх репозиторіїв GitHub, виставивши їх на продаж за понад $50 000.
Поза межами ланцюга постачання російське угруповання Sandworm, що спонсорується федерацією, продовжило зміщувати фокус з IT-мереж на критично важливі операційні технології. Дані показали, що протягом 43 днів до початку розгалуження атаки вже були помітні ознаки загрозливої активності. На напрямі вразливостей дослідники розкрили Copy Fail (CVE-2026-31431), яку описали як серйозну вразливість підвищення привілеїв у Linux. CISA майже одразу додала її до свого каталогу KEV. Звіти про програми-вимагачі зберігали невпинний темп: за місяць було заявлено про 704 постраждалих.
Огляд активності програм-вимагачів
У травні загальна кількість заявлених постраждалих від програм-вимагачів серед усіх активних груп становила 704. Сполучені Штати залишалися країною, яку атакували найчастіше, а бізнес-послуги – найбільш атакованим сектором. Це відрізнялося від попередніх місяців, коли улюбленою ціллю було виробництво. Qilin домінувала з великим відривом, тоді як The Gentlemen посіла друге місце. Це було примітно з огляду на те, що до кінця місяця сама група зазнала дуже публічної компрометації, про що йдеться нижче.
Топ 10 груп за кількістю заявлених постраждалих організацій:
- Qilin – 110
- The Gentlemen – 77
- DragonForce – 55
- Akira – 31
- IncRansom – 29
- Nova – 25
- FulcrumSec – 23
- SafePay – 22
- Genesis – 21
- CmdOrganization – 16
Помітні інциденти цього місяця
Атака із застосуванням програми-вимагача на Foxconn.
Найбільший у світі виробник електроніки підтвердив кібератаку, яка тимчасово порушила роботу кількох об’єктів у Північній Америці. Відповідальність на себе взяло угруповання Nitrogen. Воно заявило, що ексфільтрувало 8 терабайтів даних із понад 11 мільйонів файлів, включно з конфіденційними технічними кресленнями та схемами, пов’язаними з такими великими клієнтами, як Apple, Nvidia, Intel і Google. Nitrogen, що діє з 2023 року на основі витоку вихідного коду Conti 2, використовує викрадені дані у схемі подвійного вимагання.
Витік даних Zara.
Ритейлер модного одягу Zara зазнав витоку, унаслідок якого було розкрито персональну інформацію 197 400 клієнтів. До неї входили адреси електронної пошти, географічні локації, дані про покупки та тікети служби підтримки. Витік здійснила група вимагачів ShinyHunters у межах ширшої кампанії, що експлуатувала скомпрометовані токени автентифікації аналітичної платформи Anodot для доступу до хмарних даних кількох компаній. ShinyHunters встановила для Inditex дедлайн у квітні, вимагаючи вийти на контакт і погрожуючи опублікувати дані, якщо домовленості не буде досягнуто. Коли дедлайн минув, дані було опубліковано. Inditex підтвердила, що скомпрометовані бази даних не містили імен, номерів телефонів, адрес, паролів або платіжної інформації.
Підрядник CISA розкрив ключі AWS GovCloud.
Підрядник Nightwing протягом шести місяців підтримував публічний репозиторій GitHub під назвою «Private-CISA», який містив ключі AWS GovCloud, паролі у відкритому тексті та внутрішні облікові дані CISA. 14 травня репозиторій виявив дослідник GitGuardian. Репозиторій містив файли з описом того, як CISA внутрішньо збирає, тестує та розгортає програмне забезпечення. Підрядник вимкнув стандартне налаштування GitHub, яке блокує публікацію SSH-ключів або інших секретів у публічних репозиторіях. Після повідомлення CISA прибрала репозиторій з відкритого доступу та заявила, що наразі немає доказів активної експлуатації. Водночас було зазначено, що впроваджуються додаткові захисні заходи. За повідомленнями, розкриті облікові дані залишалися дійсними ще протягом 48 годин після видалення репозиторію з відкритого доступу.
Розкриття «fast16».
Історичний аналіз виявив «fast16» – шкідливе програмне забезпечення на основі Lua з 2005 року, яке передувало Stuxnet. Воно було спеціально створене для прихованого втручання в тестування ядерної зброї, маніпулювало симуляціями детонації потужних вибухових речовин і використовувало понад 100 правил, щоб виживати після оновлень програмного забезпечення. Fast16 вважається першою операцією такого типу, а його виявлення змушує переглянути уявлення про те, як давно державний кіберсаботаж проти фізичних об’єктів застосовується на практиці.
У кіберзлочинному підпіллі знову почалися внутрішні війни.
The Gentlemen, RaaS-група, що стрімко зростає, яка протягом 2026 року входила до переліку 10 найактивніших груп зловмисників, у травні сама зазнала компрометації власної бекенд-інфраструктури. Внутрішні журнали чатів, списки афіліатів і записи переговорів були опубліковані на підпільних форумах, де їх могли аналізувати як конкуренти, так і команди безпеки. Витік розкрив значно скромніші масштаби та слабшу внутрішню організацію групи, ніж можна було очікувати з огляду на її репутацію. Він також засвідчив, що такі групи не мають імунітету до тих самих недбалих практик, які самі намагаються експлуатувати. У квітні схожа ситуація відбулася з Kybit і 0APT, коли конкуруючі групи знищували інфраструктуру одна одної та розкривали секрети одна одної. Зростаюча нестабільність кіберзлочинності стає характерною рисою ландшафту загроз, де его, гроші та влада і без того нестабільні та фрагментовані колективи. Для команд безпеки кожна така ворожнеча є рідкісним джерелом розвідувальної інформації та певним моментом іронічної втіхи.
Критичні вразливості, що потребують негайних дій
- CVE-2026-20182: Cisco Catalyst SD-WAN – обхід автентифікації з наданням прав адміністратора. CVSS 10.0. Потрібне оновлення до виправлених версій 20.18.2.2 / 26.1.1.1 або новіших.
- CVE-2026-0300: Palo Alto PAN-OS – неавтентифіковане RCE з правами root через User-ID Authentication Portal. CVSS 9.8. Потрібне оновлення або обмеження доступу до порталу.
- CVE-2026-41096: Microsoft Windows DNS – переповнення буфера в області динамічної пам’яті, що дає змогу для RCE через спеціально сформовані DNS-відповіді. CVSS 9.8. Потрібне встановлення оновлень безпеки за травень 2026 року.
- CVE-2026-41089: Windows Netlogon – переповнення буфера на стеку, що дає змогу для RCE на контролері домену. CVSS 9.8. Потрібне застосування патчів за травень 2026 року.
- CVE-2026-44277: Fortinet FortiAuthenticator – неналежний контроль доступу, що дає змогу виконувати код без автентифікації. CVSS 9.8. Потрібне оновлення до версій 6.5.7 / 6.6.9 / 8.0.3 або новіших.
- CVE-2026-9082: Drupal – SQL-ін’єкція на сайтах із PostgreSQL як бекендом. CVSS 9.8. Потрібне оновлення до виправлених релізів для Drupal 10/11.
Висновки
Травень посилив тенденції, які простежувалися протягом 2026 року. По-перше, довіра до ланцюга постачання активно монетизується: зловмисники будують економіки навколо отруєння пакетів і платформ, від яких залежать усі. По-друге, «рутинні» попередження зовсім не є рутинними: Sandworm перебувала на скомпрометованих системах, суміжних з OT, які генерували достовірні попередження в середньому протягом 43 днів до розгалуження атаки. По-третє, кримінальне підпілля стає дедалі нестабільнішим. Коли навіть добре керована RaaS-операція може стати об’єктом компрометації, це нагадує, що ті самі недоліки кібергігієни, які експлуатують зловмисники, зрештою наздоганяють і їх самих.
Цей огляд лише поверхово охоплює тему. Завантажте повний звіт (англійською мовою) про аналітику кіберзагроз за травень 2026 року, що містить вичерпний аналіз інцидентів, усі критичні CVE, повну розбивку активності програм-вимагачів, глибокий технічний аналіз Copy Fail і M3RX, а також внутрішню історію The Gentlemen.
Якщо Ви бажаєте безкоштовно протестувати XDR платформу Cynet, будь ласка, надішліть свої контакти через форму нижче.







