Деструктивные программы¶
Деструктивные программы — это вредоносные программы (malware), основной целью которых является разрушение, повреждение или уничтожение данных, программного обеспечения, аппаратной части компьютера либо нарушение работоспособности информационной системы. В отличие от программ, ориентированных на кражу информации или финансовый шантаж, деструктивные программы нацелены на прямое нанесение ущерба, хотя в современной практике они нередко сочетают разрушительные функции с другими вредоносными сценариями.
¶Классификация
Деструктивные программы подразделяются по нескольким признакам.
По характеру воздействия:
- Шифровальщики (ransomware) — шифруют данные пользователя и требуют выкуп за расшифровку. Классические примеры — WannaCry (2017), NotPetya (2017).
- Уничтожители данных (wipers) — стирают или повреждают файлы, таблицы разделов дисков, загрузочные записи. Примеры — Shamoon (2012), StoneDrill, KillDisk.
- Вирусы-разрушители — заражают исполняемые файлы и при определённых условиях выполняют разрушительные действия (например, вирус «Чернобыль» 1998 года, форматировавший жёсткий диск).
- Шифровальщики-вымогатели с функцией уничтожения — современные шифровальщики часто содержат модуль wiper, который при сбое переговоров о выкупе уничтожает данные без возможности восстановления.
- Аппаратно-направленные программы — теоретически способные выводить из строя оборудование, например, перегревая жёсткие диски или контроллеры. Практических массовых примеров немного, однако исследования показывают возможность повреждения SSD через многократное перезаписывание ячеек.
По способу распространения:
- через заражённые носители (USB-флешки, диски);
- через вредоносные вложения в электронной почте;
- через уязвимости в программном обеспечении (эксплуатация zero-day);
- через заражённые сайты и рекламные сети;
- через удалённое управление, скомпрометированные учётные записи.
¶История
Ранние вирусы-разрушители появились в конце 1980-х годов. Вирус «Психолог» (1989) зашифровывал файлы и требовал выкуп за расшифровку — считается одним из первых шифровальщиков. В 1998 году вирус CIH («Чернобыль») уничтожал данные на жёстких дисках и повреждал прошивку BIOS, нанеся значительный ущерб по всему миру.
В 2010-е годы деструктивные программы стали инструментом кибервойн. Вирус Stuxnet (2010), предположительно созданный для саботажа иранской ядерной программы, повредил центрифуги на обогащении урана. В 2012 году вирус Shamoon атаковал Saudi Aramco, уничтожив данные на десятках тысяч компьютеров компании. В 2017 году NotPetya, маскировавшийся под шифровальщик, фактически выступал деструктивной программой и нанёс ущерб более чем на 10 млрд долларов.
¶Механизмы работы
Типичный деструктивный вирус выполняет несколько этапов:
- Проникновение — эксплуатация уязвимости, фишинг, заражённый носитель.
- Закрепление — установка в системе, создание служб, изменение реестра для автозапуска.
- Разведка — сбор информации о системе, сети, доступных данных.
- Уничтожение — выполнение разрушительных действий: шифрование, удаление, перезапись данных, повреждение загрузочных секторов.
- Самоуничтожение — удаление следов присутствия для затруднения расследования.
¶Защита
Основные меры противодействия деструктивным программам:
- Резервное копирование данных по правилу 3-2-1: три копии, на двух носителях, одна — вне основного места хранения.
- Сегментация сети — ограничение распространения заражения.
- Обновление программного обеспечения — устранение уязвимостей.
- Антивирусная защита и системы обнаружения вторжений.
- Ограничение прав доступа — принцип минимальных привилегий.
- Обучение персонала — противодействие фишингу.
- План реагирования на инциденты — заранее разработанные процедуры восстановления.
¶Значение
Деструктивные программы представляют серьёзную угрозу для критической инфраструктуры, промышленных предприятий, финансовых и государственных организаций. Их использование в кибервойнах и кибертерроризме делает проблему предметом национальной безопасности. Развитие искусственного интеллекта и автоматизации атак повышает риск создания более сложных и труднообнаруживаемых деструктивных программ.
Источники:
- Кaspersky Lab. Отчёты о вредоносном ПО.
- Symantec (Broadcom). Internet Security Threat Report.
- MITRE ATT&CK. Каталог тактик и техник.
- NIST. Framework for Improving Critical Infrastructure Cybersecurity.
- «Вопросы защиты информации» — научный журнал.
