Руски хакери използват ИИ за кибератаки

Държавната служба за специални комуникации и информационна защита на Украйна (SSSCIP) съобщи, че руски хакери все по-често интегрират изкуствен интелект (ИИ) в кибератаките си срещу украински организации през първата половина на 2025 г.

„Хакерите вече не използват ИИ само за генериране на фишинг съобщения, но някои от анализираните от нас зловредни програми показват явни признаци на генериране с помощта на ИИ – и нападателите със сигурност няма да спрат дотук“, се посочва в доклада на агенцията.

Ръст на киберинцидентите

През първата половина на 2025 г. в Украйна са регистрирани 3 018 киберинцидента, което е увеличение спрямо 2 575 случая през втората половина на 2024 г..

  • Повишение се наблюдава при атаки срещу местни власти и военни структури.

  • При атаки срещу държавни администрации и енергийния сектор се отчита лек спад.

Един от ключовите инциденти включва UAC-0219, който използва зловредния софтуер WRECKSTEEL, насочен към държавни органи и критична инфраструктура. Има доказателства, че този PowerShell троянец е разработен с помощта на ИИ.

Примери за фишинг кампании

SSSCIP изтъква редица други кампании, целящи украински организации:

  • UAC-0218 – атаки срещу отбранителни структури чрез RAR архиви с троянеца HOMESTEEL.

  • UAC-0226 – атаки срещу иновационни предприятия, местни власти и военни единици чрез крадци на данни GIFTEDCROOK.

  • UAC-0227 – кампании срещу местни администрации и центрове за териториална мобилизация чрез Amatera Stealer и Strela Stealer.

  • UAC-0125 (с връзки със Sandworm) – използване на фалшиви сайтове, маскирани като ESET, за инсталиране на C# бекдор Kalambur (SUMBUR).

Уязвимости в уебмейл софтуер

Агенцията съобщава, че APT28 (UAC-0001) е експлоатирала CVE уязвимости в Roundcube и Zimbra, за да извършва zero-click атаки.

  • Чрез API на Roundcube или Zimbra нападателите получавали достъп до креденшъли, списъци с контакти и конфигурирани филтри, пренасочвайки всички имейли към контролирани от тях пощи.

  • Друг метод включвал създаване на скрити HTML полета с autocomplete=’on’, позволяващи автоматично изтегляне на данни от браузъра.

Хибридни атаки и злоупотреба с легитимни услуги

Русия продължава да провежда хибридни операции, комбинирайки кибератаки с кинетични удари на бойното поле. Групата Sandworm (UAC-0002) насочва действия срещу енергийни, отбранителни, интернет и изследователски организации.

Освен това, няколко  групи използват легитимни онлайн платформи като Dropbox, Google Drive, OneDrive, Bitbucket, Cloudflare Workers, Telegram, Telegra.ph, Teletype.in, Firebase и ipfs.io за хостинг на зловредни програми или фишинг страници, както и за извличане на данни.

„Използването на легитимни ресурси за злонамерени цели не е нова тактика, но броят на експлоатираните платформи от руски хакери нараства постоянно“, посочват от SSSCIP.

e-security.bg

Подобни

Google: ИИ вече се използва за създаване на zero-day експлойти
12.05.2026
google-account-security-100832892-large
NIST обновява насоките за защита на GPS и PNT системи
12.05.2026
NIST
ENISA разширява европейското участие в CVE програмата
12.05.2026
europe-2069532_640
Cкок на атаките след ескалация на конфликта в Персийския залив
7.05.2026
cybersecurity1
Apple урежда дело за подвеждаща реклама
7.05.2026
apple_pexels-rubaitulazad-16150339
CI Fortify: новата инициатива на CISA за устойчивост на критичната инфраструктура
7.05.2026
thumbnail_Cybersecurity Awareness Month2

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy