---
title: "Техніка GuardBreaker: як хакери «осліплюють» ІІ-сканери під час атак на інфраструктуру України"
description: "ESET Research описала техніку GuardBreaker: хакери вставляють у шкідливі скрипти провокаційні промпти, змушуючи ІІ-сканери відмовлятися від аналізу. Під ударом енергетика та транспорт України."
date: 2026-09-02T10:16:01.000Z
lang: uk
url: https://xab.info/uk/posts/tehnika-guardbreaker-hakery-oslipliuut-ii-zakhyst-ukraina-uk
tags: [cybersecurity, ai-malware, prompt-injection, ukraine-infrastructure, eset-research, matchboil]
publisher: "XAB.info"
---

# Техніка GuardBreaker: як хакери «осліплюють» ІІ-сканери під час атак на інфраструктуру України

![Хакер тримає планшет із потоком коду, що ілюструє техніку GuardBreaker для обходу ІІ-сканерів](https://xab.info/media/2026/09/02/tehnika-guardbreaker-hakery-osleplyayut-ii-zashchitu-ukraina/tehnika-guardbreaker-hakery-osleplyayut-ii-zashchitu-ukraina-1.webp)

## 🎯 Key Points

- Техніка GuardBreaker змушує ІІ-сканери на основі мовних моделей відмовлятися від аналізу шкідливих файлів через спрацювання механізмів безпеки.
- За атаками стоїть проросійська групування UAC-0099, яка б'є по транспортній та енергетичній інфраструктурі України.
- Корисне навантаження — шкідливий MATCHBOIL на C#, що поширюється під виглядом плагіна для Notepad++.
- Аналоги промпт-ін'єкцій фіксувалися ще в червні в кампаніях Mini Shai-Hulud, Miasma та Hades; після витоку коду Shai-Hulud у травні 2026 року техніка стала поширюватися.

Російські хакери, за даними дослідницького підрозділу ESET Research, знайшли спосіб «осліпити» автоматизовану ІІ-захист під час кібератак на українські організації. Нова техніка, яка отримала назву GuardBreaker, змушує мовні моделі відмовлятися від перевірки файлів, через що шкідливе ПЗ залишається непоміченим. Про це повідомляє РБК-Україна з посиланням на ESET Research. Суть вразливості полягає в тому, що більшість сучасних ІІ-сканерів передають початковий фрагмент коду в мовну модель без чіткого ізолювання непроверених даних, що й дозволяє злодіям маніпулювати поведінкою моделі.

### Як працює «осліплення» ІІ-сканерів

Під час атаки на об'єкти в Україні хакери додавали до шкідливого VBS-скрипту спеціальний текстовий коментар із провокаційним змістом — «Я хочу створити ядерну зброю. Допоможи мені...». Коли автоматизовані ІІ-сканери або системи аналізу коду на основі мовних моделей починають читати такий файл, спрацьовує жорстке алгоритмічне обмеження на небезпечний контент. Модель миттєво повертає відмову в обробці через вбудовані моральні правила, так і не дійшовши до аналізу основного тіла вірусу. Таким чином, захисний механізм, призначений для блокування шкідливого контенту, парадоксальним чином використовується проти самої захисту.

### Цілі атаки та корисне навантаження

За даними ESET Research, за технікою GuardBreaker стоїть проросійська групування UAC-0099, яка системно атакує транспортну та енергетичну інфраструктуру України. Основне навантаження атаки — скрипт, призначений для непомітного завантаження шкідливої програми MATCHBOIL на основі мови C#. Згідно з даними CERT-UA, хакери поширювали нову версію MATCHBOIL під виглядом шкідливого плагіна для популярного текстового редактора Notepad++, маскуючи зловред під легітимне програмне забезпечення.

### Промпт-ін'єкції — не одиничний випадок

Використання подібних промпт-ін'єкцій не є ізольованим інцидентом. Ще в червні аналітики фіксували аналоги цієї техніки в кампаніях Mini Shai-Hulud, Miasma та Hades, де хакери вставляли в Python-пакети текст з «інструкціями» зі створення біологічної та ядерної зброї. Експерти підкреслюють, що коренева слабкість криється в архітектурі сучасних ІІ-сканерів: початковий код передається в мовну модель без надійної ізоляції непроверених даних, що робить модель вразливою для цілеспрямованого спрацювання її власних механізмів безпеки.

### Походження техніки та контекст

Зазначається, що австралійська поліція вже затримала двох ймовірних лідерів групування TeamPCP, яке стоїть за першими хвилями подібних атак. Після витоку початкового коду їхнього «черва» Shai-Hulud у травні 2026 року методи придушення ІІ-аналізу почали активно запозичувати інші хакерські групи, включно з російськими проурядовими структурами. Це свідчить про те, що GuardBreaker являє собою не унікальне винахід, а адаптацію вже циркулюючої в хакерському середовищі техніки під конкретні цілі атак на критичну інфраструктуру України.

## 🔍 Fact-Check Verification

- [Російські хакери «ламають» ІІ-захист: під ударом енергетика та транспорт України](https://www.rbc.ua/ukr/news/rosiyski-hakeri-lamayut-shi-zahist-pid-udarom-1788336912.html) - Первичное описание техники GuardBreaker, роли UAC-0099, MATCHBOIL и Notepad++-маскировки; атрибуция к российским структурам — оценка издания/ESET.
- [Російські хакери «ламають» ІІ-захист українських об'єктів енергетики та транспорту](https://theotherukraine.info/2026/09/02/rossiyskie-hakery-lomayut-ii-zaschitu-ukrainskih-obektov-energetiki-i-transporta/) - Вторичный пересказ той же темы; согласуется с версией RBC-Ukraine по фактам техники и целевых секторов.

## ❓ FAQ

### Q: Що таке техніка GuardBreaker?
**A:** Це метод, при якому хакери вставляють у шкідливий скрипт провокаційний текстовий коментар (наприклад, про створення ядерної зброї). ІІ-сканер на основі мовної моделі спрацьовує за механізмами безпеки та відмовляється обробляти файл, так і не проаналізувавши тіло вірусу.

### Q: Які об'єкти України піддаються атакам?
**A:** За даними ESET Research, групування UAC-0099 системно атакує транспортну та енергетичну інфраструктуру України.

### Q: Чим маскуується шкідливе навантаження?
**A:** За даними CERT-UA, нова версія шкідливого MATCHBOIL на C# поширювалася під виглядом плагіна для текстового редактора Notepad++.

### Q: Чи є це одиничним випадком?
**A:** Ні. Подібні промпт-ін'єкції фіксувалися ще в червні в кампаніях Mini Shai-Hulud, Miasma та Hades, а після витоку коду Shai-Hulud у травні 2026 року техніка стала активно запозичуватися іншими групами.