Украинские специалисты предупредили о новой волне атак на смартфоны военных и госслужащих. В отчёте CERT-UA за первое полугодие 2026 года мобильные устройства на iOS и Android названы отдельной приоритетной целью: через телефон злоумышленники пытаются добраться до переписки, контактов, истории звонков, геолокации и других данных, полезных для разведки.
Самый технологичный инструмент из отчёта — DarkSword, набор для взлома iPhone. Атакующие заражают легитимные украинские новостные и государственные сайты, после чего посетителю с уязвимым iPhone достаточно открыть страницу. Цепочка эксплойтов срабатывает через Safari и компоненты iOS почти без участия владельца. Возможности DarkSword позволяют быстро выгрузить переписку, учётные данные, фотографии, контакты и историю звонков.
DarkSword рассчитан не на многомесячную скрытую слежку, а на быстрый налёт. По данным Lookout, связанная с набором активность UNC6353 наблюдалась против украинских целей как минимум с конца 2025 года. Вредоносная цепочка может собрать нужную информацию за считаные минуты, а затем удалить следы присутствия. Известные уязвимости, на которых строились описанные атаки, Apple закрыла в обновлениях iOS, поэтому особенно уязвимы устройства без свежих исправлений.
На Android злоумышленники действуют проще и делают ставку на доверие. Кластер UAC-0244 создавал сайты, похожие на ресурсы 3-го армейского корпуса Украины, предлагал пройти «тест» и использовал другие приманки, включая страницы «мужского клуба». Через такие площадки распространялся CamelSpy, который собирает геолокацию, сведения о SIM-картах, контакты, журналы вызовов и фотографии.
Другой кластер, UAC-0263, маскировал вредоносные приложения под сервисы воздушной тревоги, скидки на топливо и повседневные утилиты. После установки BTMOB даёт оператору удалённый доступ к смартфону и позволяет красть данные. Сам BTMOB RAT уже встречался далеко за пределами украинских кампаний, где вредонос распространяли через поддельные приложения и фальшивые сообщества.
Мобильные атаки стали частью более широкой кампании. CERT-UA зафиксировала 3137 киберинцидентов за первые шесть месяцев 2026 года, что примерно на 8% больше, чем за предыдущие полгода. Подробное описание кампаний показывает общий сдвиг: смартфон военного или чиновника теперь рассматривается не как вспомогательное устройство, а как самостоятельная точка входа к служебной информации.