Головні тенденції кіберзагроз у першому півріччі 2026 року: огляд звіту Cynet

Дедалі частіше для проникнення в корпоративні середовища зловмисникам не потрібно шукати нову вразливість або створювати складне шкідливе ПЗ.

У CyOps ECHO Report 1H 2026 команда CyOps узагальнила результати розслідування 304 інцидентів, доповнивши їх даними зовнішньої кіберрозвідки. Автори аналізують основні шляхи початкового проникнення, зміни на ринку програм-вимагачів, ризики для ланцюга постачання програмного забезпечення, вплив ШІ на швидкість розвитку загроз та інші тенденції.

Нижче – головні висновки зі звіту, які показують, як змінюються сучасні атаки. Повний документ ви можете завантажити тут.

Зловмисники дедалі частіше використовують чинні механізми доступу, замість того, аби ламати захист

Чи не найголовнішим висновком з цього звіту стало зміщення атак від експлуатації програмного коду до зловживання обліковими записами, шлюзами доступу та довіреними інструментами. У випадках компрометації хостів із підтвердженою першопричиною початковий доступ переважно забезпечувався через викрадений або отриманий за допомогою соціальної інженерії обліковий запис, а не через експлуатацію CVE мережевих пристроїв.

304

інциденти було опрацьовано CyOps за перше півріччя 2026 року

~1,6:1

кількість кейсів, що стосувалася зловживання обліковими записами vs. кількість кейсів із компрометацією хостів

27%

компрометацій хостів починалися через SSL-VPN

8 із 10

випадків компрометації робочих станцій або серверів починалися з викрадених облікових даних

CyOps виділяє три домінантні категорії початкового доступу за цей період:
  1. соціальна інженерія, передусім вішинг через Microsoft Teams;
  2. використання викрадених облікових даних для входу через SSL-VPN і доступу до систем керування ідентифікацією,
  3. зловживання довіреними інструментами та ланцюгами постачання.

При цьому після отримання доступу сценарії атак були доволі схожими. Для розвідки використовувалися системні інструменти nltest, net.exe та Advanced IP Scanner. RDP із внутрішньої VPN-підмережі був основним способом розгалуження атаки. PowerShell фігурував у більшості інцидентів із компрометацією пристроїв і серверів, зафіксованих CyOps.

Програми-вимагачі: публічна статистика показує лише частину реального масштабу

Ринок програм-вимагачів у 1H 2026 залишався консолідованим на верхівці, але водночас переповненим великою кількістю менших груп.

За публічними даними RansomLook, з 1 січня до 30 червня 2026 року було зафіксовано 4 180 записів про постраждалих, оприлюднених на сайтах витоків даних унаслідок діяльності програм-вимагачів. Приблизно 65% усіх публікацій припадало на десять найбільших груп.

Лідером був Qilin (648 публікацій), далі – The Gentlemen (467) та Akira (299).

Важливо: ці цифри є публічними заявами самих зловмисних груп, а не підтвердженою кількістю постраждалих. Організації, які заплатили, домовилися приватно або взагалі не були оприлюднені на сайтах витоків даних, можуть до цієї статистики не потрапити.

Проте за оцінкою Cynet, фахівці якого проаналізували зовнішні CTI-джерела, між поняттями «опублікований постраждалий» і «скомпрометований постраждалий» розрив значно більший, ніж можна визначити лише за статистикою з сайтів витоків даних.

RaaS стає доступнішим

Cynet виділяє чотири фактори, які знижують поріг входу до високорівневих Ransomware-as-a-Service операцій:

  1. партнерства з кримінальними маркетплейсами,
  2. масштабний рекрутинг інсайдерів,
  3. використання ШІ для створення та підтримки інфраструктури,
  4. вигідніші фінансові умови для партнерів.

Довірені інструменти самі стали зброєю

Cynet спостерігав атаки, у яких замість спеціально створеного шкідливого ПЗ використовувалися ті самі remote-support та системні інструменти, якими регулярно користуються IT-команди.

У кейсах першого півріччя цього року фігурували ScreenConnect, AnyDesk, Quick Assist, RemSupp і Bomgar.

BYOVD (Bring Your Own Vulnerable Driver)

BYOVD використовувався або намагався використовуватися у декількох найбільш серйозних випадках компрометації хостів, розслідуваних CyOps. Серед драйверів згадуються poisonX3.sys, UnknownKiller.sys та bdapiutil64.sys.

BYOVD перетворився з рідкісної та складної техніки на типовий багаторазово відтворюваний етап, який оператори програм-вимагачів включають до стандартних сценаріїв атак: спочатку вони отримують інтерактивний доступ до системи, потім розміщують підписаний, але вразливий драйвер, завантажують його через щойно створену службу Windows і використовують отримані можливості на рівні ядра, щоб позбавити засоби захисту видимості та відключити їх перед запуском програми-вимагача.

Ланцюг постачання ПЗ тепер охоплює не лише код, а й звичайні IT-інструменти

Ризик ланцюга постачання ПЗ більше не обмежується npm/PyPI або пайплайнами збірки. До нього також належать звичайні open-source утиліти, які IT-команди завантажують із відкритого вебу та впроваджують у корпоративному середовищі.

Як приклад, випадок з європейським підрядником оборонної галузі. Їхня служба ІТ-підтримки встановила інсталятор медіаплеєра з відкритим вихідним кодом, який непомітно додав несанкціонований агент ScreenConnect та перейменовану бібліотеку DLL. ScreenConnect залишався неактивним протягом шести тижнів, після чого зловмисник використав його для запуску сценаріїв VBScript і замаскованого завантажувача PowerShell.

CyOps також спостерігає, як інструменти для кодування на базі штучного інтелекту розширюють поверхню атаки. ШІ-асистенти програмування та автоматизовані системи збірки можуть встановлювати або оновлювати залежності швидше, ніж людина встигає оцінити їх ризик, тому скомпрометована залежність може виконатися, викрасти облікові дані і поширитися через CI/CD до того, як проблему буде помічено.

Очікування Cynet на другу половину 2026 року

1. Атаки через скомпрометовані облікові записи залишатимуться основним сценарієм проникнення

CyOps очікує, що частка атак, які починаються з компрометації облікового запису, продовжить зростати. До проявів цієї тенденції Cynet відносить видавання себе за працівників служби підтримки в Microsoft Teams, викрадення токенів сеансу під час атак типу AiTM та повторне використання викрадених облікових даних для входу через SSL-VPN.

2. Захист мережевого периметра дедалі більше залежатиме від захисту облікових даних

У розслідуваннях CyOps проникнення через SSL-VPN переважно починалися з використання чинних, але викрадених облікових даних, а не з експлуатації вразливостей самих мережевих пристроїв. Cynet очікує, що ця тенденція збережеться: дедалі більшого значення набуватимуть посередники, які продають початковий доступ до корпоративних середовищ, а викрадені облікові дані до VPN і корпоративних служб залишатимуться цінним товаром. Через це увага команд безпеки поступово зміщуватиметься від самого лише своєчасного встановлення виправлень до повноцінного керування життєвим циклом облікових даних.

3. Назви угруповань змінюватимуться, але їхні методи роботи залишатимуться

Cynet очікує подальшої зміни провідних операторів програм-вимагачів: Qilin, The Gentlemen, Akira, LockBit 5.0 та інші угруповання можуть втрачати або посилювати свої позиції, а на їхньому місці з’являтимуться нові назви. Водночас партнерська мережа таких операцій і характерні тактики, техніки та процедури залишатимуться значно стабільнішими. Тому захист доцільно будувати з урахуванням способів проникнення та поведінки зловмисників, а не орієнтуватися лише на назву конкретного угруповання.

4. ШІ збільшуватиме розрив між швидкістю появи нових загроз і швидкістю їх усунення

Cynet прогнозує, що ШІ допомагатиме зловмисникам швидше знаходити вразливості та перетворювати їх на придатні для практичних атак засоби. Водночас виявлення, оцінювання пріоритетності та усунення вразливостей у багатьох організаціях і надалі значною мірою залежатиме від роботи фахівців. У результаті CyOps очікує подальшого збільшення розриву між швидкістю, з якою нові загрози можуть бути використані в атаках, і швидкістю, з якою організації здатні на них реагувати.

Завантажте повний CyOps ECHO Report 1H 2026

У цьому огляді зібрано лише частину спостережень CyOps. Завантажте CyOps ECHO Report за перше півріччя 2026 року, щоб ознайомитися з детальними сценаріями атак, прикладами реальних інцидентів, рекомендаціями щодо виявлення загроз і заходами, які Cynet радить впровадити вже зараз.

Підписатися на новини