Україна посіла перше місце в Європі та третє у світі серед країн, користувачі й організації яких найчастіше зазнавали впливу кіберзагроз у першій половині 2026 року. На цьому тлі CERT-UA повідомила про нову кампанію з поширення шкідливого програмного забезпечення через зламані сайти.
За даними Microsoft Digital Defense Report 2026, на Україну припало 4,8% зафіксованого у світі впливу кіберзагроз. Попереду опинилися лише США та Ізраїль.
Україна також залишається однією з головних цілей російських державних хакерських угруповань. На неї припало 14% зафіксованої Microsoft активності таких зловмисників. Більше атак вони спрямовували лише проти США – 21%.
Понад 100 сайтів зламали для поширення шкідливого ПЗ
Один із актуальних прикладів таких загроз зафіксувала українська команда CERT-UA. Йдеться про кампанію угруповання, яке відстежують за ідентифікатором UAC-0277.
Зловмисники використовують техніку ClickFix: заражають легітимні сайти, додаючи до них шкідливий JavaScript-код, а потім намагаються переконати відвідувачів самостійно запустити команду для встановлення шкідливого ПЗ.
Лише у вересні 2026 року CERT-UA виявила понад 100 скомпрометованих вебресурсів, які використовували в цій схемі.
Користувачеві показують сторінку, що імітує перевірку безпеки Cloudflare із повідомленням «Я не робот». Далі йому пропонують скопіювати та виконати певну команду. Саме після її запуску на комп'ютер завантажується шкідливе програмне забезпечення.
Атака розрахована на користувачів Windows. Підроблена перевірка з'являється для тих, хто потрапив на заражений сайт із пошукових систем, серед яких CERT-UA називає Google, DuckDuckGo, meta.ua та bigmir.net. Щоб не привертати зайвої уваги, одному користувачеві шкідливу сторінку показують не частіше двох разів протягом 12 годин.
Що відбувається після зараження
Схема не обмежується лише завантаженням одного шкідливого файла. CERT-UA встановила, що зловмисники використовують LUNEXSTEALER, маскують шкідливі компоненти під легітимні файли та застосовують вразливі системні драйвери Windows для обходу захисту.
Для керування частиною інфраструктури атаки використовуються блокчейн-мережі Polygon та Ethereum. Це дозволяє зловмисникам змінювати параметри своєї інфраструктури без використання традиційних централізованих механізмів.
Після зараження у браузері також може з'явитися шкідливе розширення під назвою «Microsoft Office Word Editor». За даними CERT-UA, воно призначене для викрадення логінів, паролів та історії переглядів і може використовуватися для віддаленого керування комп'ютером.
ClickFix стає дедалі поширенішим
Кампанія, яку виявили в Україні, вписується у значно ширшу тенденцію.
Microsoft у своєму звіті за 2026 рік також звертає увагу на стрімке поширення ClickFix. Лише з лютого до початку травня Microsoft Defender зафіксував виконання команд, наданих зловмисниками за цією схемою, на понад 1,1 млн унікальних пристроїв. Це приблизно у вісім разів більше, ніж раніше.
Зростає і роль фішингу. За даними Microsoft, у 2026 році він використовувався як початковий спосіб проникнення у 23% зафіксованих випадків проти 7% роком раніше.
Фактично зловмисникам дедалі частіше не потрібно самостійно долати технічний захист системи. Їхнє завдання – переконати користувача відкрити посилання, передати облікові дані або, як у випадку з ClickFix, власноруч виконати потрібну команду.
Державний сектор атакують найчастіше
Найбільше кіберзагроз у 2026 році Microsoft зафіксувала проти державних установ і сервісів. На них припало 27% спостережуваної активності – проти 17% у 2025 році.
На другому місці опинився сектор інформаційних технологій із часткою 17%, на третьому – наукові та освітні установи з 14%.
Державні структури залишаються привабливою ціллю через доступ до конфіденційної інформації та критично важливих сервісів. Крім того, атака на одну організацію може зачепити пов'язані з нею установи, підрядників та постачальників технологій.
Штучний інтелект прискорює атаки
Окрему увагу Microsoft приділяє штучному інтелекту. Його використання дозволяє швидше шукати вразливості, масштабувати атаки та автоматизувати частину роботи, яка раніше потребувала значно більше часу.
За даними компанії, проміжок між виявленням вразливості та початком її активного використання зловмисниками в окремих випадках уже може становити значно менше 24 годин.
Паралельно швидко збільшується кількість самих вразливостей. За перше півріччя 2026 року було оприлюднено майже 40 тисяч CVE. Microsoft прогнозує, що за підсумками року їх кількість може досягти рекордних 72 тисяч.
Зросла й тривалість прихованої присутності зловмисників у системах. У кількох секторах у 2026 році збільшився час між отриманням доступу та моментом, коли атаку виявляють і блокують. Водночас після виявлення вторгнення організації стали реагувати швидше.
Про масштаб загроз свідчить і обсяг даних, які обробляє сама Microsoft. Компанія аналізує понад 165 трлн сигналів безпеки на добу, щодня блокує близько 4,7 млн нових шкідливих файлів та перевіряє в середньому 5,2 млрд електронних листів на наявність шкідливого контенту і фішингу.
Як не стати жертвою підробленої перевірки «Я не робот»
CERT-UA наголошує: справжня CAPTCHA або перевірка Cloudflare не вимагає від користувача натискати Win+R, відкривати командний рядок чи PowerShell, а також копіювати та запускати команди у Windows.
Якщо сайт просить виконати такі дії, сторінку необхідно закрити – навіть якщо сам ресурс знайомий користувачеві. Сайт міг бути зламаний без відома його власника.
Адміністраторам CERT-UA рекомендує обмежити для звичайних користувачів можливість запускати вікно «Виконати», заборонити встановлення MSI-пакетів без прав адміністратора, увімкнути Microsoft Vulnerable Driver Blocklist та дозволити встановлення лише перевірених браузерних розширень.
Власникам сайтів, які виявили ознаки компрометації, CERT-UA рекомендує звертатися до її команди реагування.








