Вредоносная компьютерная программа¶
Вредоносная программа (вредоносное программное обеспечение, вредоносный код, malware) — это любое программное обеспечение, предназначенное для получения несанкционированного доступа к вычислительным ресурсам компьютера, сервера или мобильного устройства, или для нанесения вреда их владельцу путём нарушения работы, кражи данных, шпионажа, вымогательства или использования ресурсов в преступных целях. Термин является обобщающим для всех типов программ, созданных со злым умыслом, и противопоставляется легитимному программному обеспечению.
¶История
¶Ранний период (1940-е — 1980-е)
Концепция самовоспроизводящихся программ была теоретически описана Джоном фон Нейманом в 1949 году. Первые практические реализации появились в 1960-х годах на мейнфреймах. В 1971 году Боб Томас создал программу Creeper, которая перемещалась между компьютерами сети ARPANET и выводила сообщение «I’M THE CREEPER. CATCH ME IF YOU CAN». Она считается первым сетевым червём. В ответ на неё была создана программа Reaper, которая удаляла Creeper — первый антивирус.
Первым вирусом для персональных компьютеров принято считать программу «Elk Cloner», написанную в 1982 году 15-летним Ричардом Скрентой для Apple II. Вирус заражал загрузочные сектора дискет и выводил стихотворение. В 1983 году Фред Коэн ввёл термин «компьютерный вирус» в научный обиход, а в 1984 году опубликовал первую классификацию.
¶Эпоха персональных компьютеров (1980-е — 1990-е)
С распространением IBM PC и MS-DOS вредоносные программы стали массовым явлением. В 1986 году появился первый вирус для IBM PC — Brain, созданный пакистанскими программистами. В 1988 году червь Морриса, созданный Робертом Моррисом-младшим, парализовал работу значительной части сети ARPANET, что привело к первому судебному преследованию за киберпреступность.
В 1990-е годы с развитием интернета и электронной почты распространились макровирусы (например, Concept, Melissa) и троянские программы. В 1999 году вирус Melissa нанёс ущерб в десятки миллионов долларов, вызвав перегрузку почтовых серверов.
¶Современный этап (2000-е — настоящее время)
С 2000-х годов вредоносные программы стали инструментом организованной киберпреступности. Появились ботнеты — сети заражённых машин, используемые для DDoS-атак, рассылки спама и майнинга криптовалют. В 2003 году червь Blaster атаковал компьютеры с Windows, а в 2004 году Sasser вызвал массовые сбои в работе систем по всему миру.
С 2010-х годов акцент сместился на целенаправленные атаки (Advanced Persistent Threat, APT) и программы-вымогатели (ransomware). В 2017 году атака WannaCry затронула более 200 000 компьютеров в 150 странах, включая системы здравоохранения и государственные учреждения. В 2021 году атака на Colonial Pipeline (США) с использованием программы-вымогателя DarkSide привела к временной остановке поставок топлива на восточном побережье США.
¶Классификация
Вредоносные программы классифицируются по способу распространения, цели и механизму действия. Основные категории:
¶По способу распространения
- Вирусы — программы, способные внедрять свой код в другие исполняемые файлы или документы, размножаясь при их запуске. Требуют действий пользователя для активации.
- Черви — самовоспроизводящиеся программы, распространяющиеся по сети без участия человека, используя уязвимости в операционных системах или приложениях.
- Троянские программы (трояны) — маскируются под легитимное ПО, но выполняют вредоносные действия (кража данных, установка бэкдоров). Не размножаются самостоятельно.
- Руткиты — скрывают присутствие вредоносного кода в системе, маскируя процессы, файлы и записи реестра от антивирусных средств.
¶По цели воздействия
- Программы-вымогатели (ransomware) — шифруют файлы пользователя и требуют выкуп за их расшифровку. Примеры: WannaCry, Petya, LockBit.
- Шпионское ПО (spyware) — собирает конфиденциальные данные (пароли, номера банковских карт, историю браузера) без ведома пользователя.
- Кейлоггеры — записывают нажатия клавиш для перехвата паролей и другой вводимой информации.
- Бэкдоры — предоставляют злоумышленнику удалённый доступ к заражённой системе.
- Бот-клиенты — превращают заражённый компьютер в часть ботнета для выполнения команд удалённого сервера.
- Майнеры — используют ресурсы устройства (процессор, видеокарту) для добычи криптовалют без согласия владельца.
- Дропперы — программы, предназначенные для загрузки и установки другого вредоносного ПО на заражённое устройство.
- Загрузчики — упрощённые версии дропперов, которые часто распространяются через фишинговые ссылки.
¶По среде функционирования
- Вредоносные программы для Windows — наиболее распространённая категория, так как ОС Windows долгое время доминировала на рынке ПК.
- Вредоносные программы для macOS — менее распространены, но существуют, например, троян Flashback (2012 год) заразил более 600 000 компьютеров Mac.
- Вредоносные программы для Linux — чаще нацелены на серверы и устройства IoT.
- Вредоносные программы для мобильных устройств — распространяются через сторонние магазины приложений, фишинг и SMS. Примеры: Triada (Android), Pegasus (iOS).
¶Устройство и механизмы
¶Векторы заражения
- Фишинг — поддельные электронные письма или сообщения, содержащие вредоносные вложения или ссылки.
- Социальная инженерия — манипуляция поведением пользователя (например, звонок от имени службы поддержки).
- Эксплойты — использование уязвимостей в программном обеспечении (нулевого дня или известных).
- Заражённые носители — USB-флешки, внешние диски, пиратские диски.
- Drive-by download — автоматическая загрузка вредоносного кода при посещении заражённого веб-сайта без ведома пользователя.
¶Механизмы сокрытия
- Полиморфизм — изменение кода программы при каждом копировании для обхода сигнатурного анализа.
- Метаморфизм — полное переписывание кода с сохранением функциональности.
- Олигоморфизм — использование нескольких заранее заданных вариантов кода.
- Пакование — сжатие или шифрование исполняемого файла для затруднения анализа.
- Инжекция кода — внедрение вредоносного кода в легитимные процессы (например, explorer.exe).
¶Жизненный цикл
- Проникновение — доставка на устройство.
- Установка — внедрение в систему, создание точек автозапуска.
- Выполнение — реализация вредоносной функции.
- Распространение — копирование на другие устройства.
- Сокрытие — маскировка от средств защиты.
¶Применение и значение
¶Киберпреступность
Вредоносные программы являются основным инструментом киберпреступников. По данным отчётов компаний по кибербезопасности, в 2023 году было зафиксировано более 6 миллиардов атак с использованием вредоносного ПО. Наиболее распространённые цели — кража учётных данных, финансовое мошенничество, вымогательство.
¶Кибервойна и шпионаж
Государственные структуры используют вредоносные программы для кибершпионажа и саботажа. Примеры:
- Stuxnet (2010 год) — программа, созданная, по мнению экспертов, США и Израилем для вывода из строя иранских центрифуг по обогащению урана. Вывела из строя около 1000 центрифуг.
- NotPetya (2017 год) — атака, приписываемая российским хакерам, нанесла ущерб в 10 миллиардов долларов компаниям по всему миру, включая Maersk и Merck.
- SolarWinds (2020 год) — атака на цепочку поставок, в ходе которой вредоносный код был внедрён в обновление ПО SolarWinds Orion, затронув тысячи организаций, включая правительственные учреждения США.
¶Тестирование на проникновение
Этичные хакеры (пентестеры) используют вредоносные программы для проверки защищённости систем. Такие программы, как Metasploit, Cobalt Strike, содержат модули для имитации атак.
¶Методы защиты
¶Профилактические меры
- Регулярное обновление операционной системы и приложений.
- Использование лицензионного ПО.
- Ограничение прав пользователей (принцип минимальных привилегий).
- Использование брандмауэров и систем обнаружения вторжений (IDS/IPS).
- Обучение сотрудников основам кибербезопасности.
¶Средства защиты
- Антивирусные программы — сигнатурный и эвристический анализ.
- Антишпионские программы — обнаружение шпионского ПО.
- Песочницы — изолированная среда для выполнения подозрительных файлов.
- Системы поведенческого анализа — выявление аномальной активности.
- Резервное копирование — регулярное создание копий данных для восстановления после атак вымогателей.
¶Правовое регулирование в России
В Российской Федерации создание, распространение и использование вредоносных программ является уголовно наказуемым деянием. Основные статьи Уголовного кодекса РФ:
- Статья 272 («Неправомерный доступ к компьютерной информации») — наказывается штрафом до 200 000 рублей или лишением свободы до 7 лет.
- Статья 273 («Создание, использование и распространение вредоносных компьютерных программ») — предусматривает лишение свободы до 7 лет, а при отягчающих обстоятельствах (организованная группа, особо крупный ущерб) — до 10 лет.
- Статья 274 («Нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации») — наказывается штрафом до 500 000 рублей или лишением свободы до 5 лет.
Кроме того, в России действует Федеральный закон «Об информации, информационных технологиях и о защите информации» (№ 149-ФЗ), который устанавливает обязанности операторов информации по защите данных.
¶Критика и этические аспекты
Использование вредоносных программ вызывает серьёзные этические вопросы. С одной стороны, они применяются для защиты (тестирование на проникновение), с другой — наносят колоссальный экономический ущерб. По оценке Cybersecurity Ventures, глобальный ущерб от киберпреступности к 2025 году может достигнуть 10,5 триллиона долларов в год.
Критикуется также практика создания «правительственных» вредоносных программ, которые могут быть использованы против гражданского населения или критической инфраструктуры. В 2023 году эксперты ООН призвали к разработке международного договора, ограничивающего использование кибероружия.
¶Источники
- Уголовный кодекс Российской Федерации, статьи 272–274.
- Федеральный закон «Об информации, информационных технологиях и о защите информации» от 27.07.2006 № 149-ФЗ.
- Отчёты компаний «Лаборатория Касперского» (Kaspersky Security Bulletin, 2023).
- Доклад Cybersecurity Ventures «Cybercrime To Cost The World $10.5 Trillion Annually By 2025».
- Исследование «Stuxnet: Anatomy of a Computer Virus» (Ralph Langner, 2011).
- Материалы расследования атаки SolarWinds (FireEye/Mandiant, 2020).
- Книга «The Art of Computer Virus Research and Defense» (Peter Szor, 2005).
