Умови воєнного стану, постійна емоційна напруга та потреба громадян у швидкому отриманні оперативної інформації стали головним майданчиком для кібератак. За даними звіту Держспецзв'язку «Кіберзагрози: Україна» за перше півріччя 2026 року, мобільні пристрої на базе iOS та Android остаточно перетворилися на першочергову ціль ворожих хакерів та фішингових угруповань.
«Кримінальний огляд» підготував розширений аналіз нових методів кібершахрайства, типових схем обману та інструкцію, як захистити власні пристрої та персональні дані.

1. Рерайт звіту Держспецзв'язку: Хакери полюють на смартфони українців
Мобільний телефон перестав бути просто засобом зв'язку - сьогодні це ключ до банківських рахунків, персональних документів та військово-оперативної інформації. Ворожі спецслужби та підконтрольні їм хакерські групи використовують смартфони як інструмент глибинної розвідки.
Key-загрози, зафіксовані фахівцями Держспецзв'язку:
- Таргетовані атаки на iOS (Apple): Впровадження експлойт-кіту DarkSword, який здатен непомітно інфікувати iPhone через скомпрометовані українські новинні та урядові веб-ресурси.
- Подробки для Android-пристроїв: Масове створення фейкових сайтів та застосунків, що маскуються під офіційні сторінки бойових бригад ЗСУ, волонтерські фонди або популярні сервіси сповіщення про повітряні тривоги.
- Маскування через легітимні сервіси: Для обходу антивірусних систем зловмисники ховають шкідливі файли на хостингу GitHub, використовують ботів у Telegram для збору викраденої інформації, а за допомогою Cloudflare та ngrok приховують мережеві сліди.
- Комунальні маніпуляції: Розсилка у месенджерах фальшивих квитанцій та рахунків за електроенергію із фішинговими посиланнями на оплату.
2. Аналіз аналогічних схем: На чому ще наживаються шахраї під час війни
Окрім підробки військових сторінок та застосунків тривоги, фахівці з кібербезпеки виділяють кілька поширених фішингових векторів, розрахованих на вразливий емоційний стан громадян:
а) «Грошова допомога» від ООН, ЄС або єПідтримки:
- Створюються сайти-клони державних чи міжнародних організацій.
- Користувачеві пропонують «перевірити право на виплату» і ввести дані банківської картки (включно з CVV-кодом та одноразовими паролями з SMS), після чого кошти з рахунку повністю викрадаються.
б) Псевдо-пошук зниклих безвісти та полонених:
- Шахраї моніторять соціальні мережі, де родичі залишають оголошення про розшук військових.
- Вони зв'язуються з родичами від імені «посадовців», «медиків» або «посередників», пропонуючи за гроші надати інформацію, включити до списків на обмін або передати посилку.
в) Фейкові електронні повістки та штрафи:
- Під виглядом офіційних розсилок від державних реєстрів надсилаються повідомлення про «кримінальну відповідальність», «накладення штрафу» чи «ухилення». Посилання всередині листа веде на завантаження шкідливого ПЗ.
г) Благодійні «збори» на дрони та автівки:
- Зловмисники копіюють збори реальних волонтерів чи військових, змінюючи лише номери банківських карток або криптогаманців.
3. Чек-лист безпеки: Як перевіряти ресурси та захистити себе від шахраїв
Для мінімізації ризиків інфікування пристроїв та втрати коштів рекомендується дотримуватися суворого алгоритму кібергігієни:
а) Перевірка адрес веб-сторінок (URL)
- Аналізуйте доменне ім'я: Офіційні сайти державних органів України завжди закінчуються на .gov.ua. Якщо адреса містить приписки на зразок .org.ua, .site, .info, .top або має орфографічні помилки у назві — це 100% фішинг.
- Не переходьте за скороченими посиланнями: Утримайтеся від кліків по посиланнях виду bit.ly, tinyurl чи неочікуваних посиланнях у приватних повідомленнях.
б) Безпека застосунків та програм
- Завантаження лише з офіційних маркетів: Встановлюйте додатковий софт (зокрема сповіщення про тривоги, карти, сервіси) виключно через Google Play Store та Apple App Store.
- Відмовіться від APK-файлів: Ніколи не завантажуйте та не встановлюйте інсталяційні .apk файли з Telegram-каналів, форумів чи файлообмінників.
3. Фінансова самооборона
- Правило трьох «НІ»: Нікому і ніколи не передавайте:
- Повний номер картки разом із терміном дії та CVV/CVC-кодом.
- Паролі та PIN-коди до інтернет-банкінгу (Приват24, Monobank тощо).
- Одноразові SMS-коди підтвердження від банків.
- Принцип нульової довіри до «допомоги»: Пам'ятайте: жодна державна чи міжнародна організація не вимагає введення даних картки для зарахування коштів - для виплат потрібен лише номер IBAN (29 знаків).
4. Технічний захист смартфона
- Оновлення ОС: Регулярно оновлюйте операційну систему iOS або Android до найновіших версій - це закриває вразливості, якими користуються експлойти типу DarkSword.
- Двофакторна автентифікація (2FA): Увімкніть додаткове підтвердження входу для всіх акаунтів (Telegram, WhatsApp, Signal, Google-акаунт, соцмережі).
Що робити, якщо ви стали жертвою шахраїв?
- Негайно заблокуйте картки через мобільний додаток банку або гарячу лінію.
- Змініть паролі до всіх критичних акаунтів та банкінгу з іншого (неінфікованого) пристрою.
- Повідомте Кіберполіцію: заповніть форму електронного звернення на офіційному сайті cyberpolice.gov.ua або зателефонуйте за номером 0 800 505 170.
Кирило Проценко для «Кримінального огляду»

