На прошлом уроке мы говорили об угрозах в цифровом мире в целом. Сегодня мы углубимся в самую «грязную» его часть — в мир вредоносного программного обеспечения (malware, от англ. malicious software).
Вы, наверное, думаете, что вирусы — это что-то из 2000-х, когда антивирус Касперского был обязательной программой на каждом компьютере. Но в 2026 году вредоносное ПО стало гораздо изощреннее. Это уже не просто «шутки хакеров», а организованная преступная индустрия с оборотом в миллиарды долларов, которая может парализовать больницы, заводы и целые страны.
- Часть 1. Что такое вредоносное ПО? Основные виды
- Часть 2. Реальные примеры: когда кибератаки меняли историю
- 🚨 Пример 1: WannaCry (май 2017) — глобальный паралич
- 🚨 Пример 2: NotPetya (июнь 2017) — кибероружие
- 🚨 Пример 3: Stuxnet (2010) — первая цифровая бомба
- 🚨 Пример 4: Emotet (2014–2021) — «король ботнетов»
- 🚨 Пример 5: Colonial Pipeline (май 2021) — атака на инфраструктуру
- Часть 3. Способы борьбы с вредоносным ПО
- 1. Антивирусное программное обеспечение
- 2. Межсетевые экраны (Firewalls)
- 3. Системы обнаружения и предотвращения вторжений (IDS/IPS)
- 4. Резервное копирование (Backup)
- 5. Обновление программного обеспечения (Patching)
- 6. Фильтрация электронной почты и веб-контента
- 7. Обучение пользователей (Security Awareness)
- 8. Принцип минимальных привилегий
- 🛠 Практические задания
- Задание 1. «Классификатор malware»
- Задание 2. «Анализ реального инцидента»
- Задание 3. «Защитник данных»
- Задание 4. «Детектив фишинга»
- Задание 5. «План защиты»
- 🔑 Ответы и рекомендации для самопроверки
Часть 1. Что такое вредоносное ПО? Основные виды
Вредоносное ПО (malware) — это любое программное обеспечение, созданное с целью нанести ущерб компьютерной системе, украсть данные или получить несанкционированный доступ.
Давайте разберем основные «виды зверей» из этого зоопарка:
- 1. Вирусы (Viruses)
Классика жанра. Программа, которая внедряется в другие файлы (документы, исполняемые файлы) и размножается, когда пользователь запускает зараженный файл.
Особенность: Требует действия пользователя для распространения.
Цель: Повреждение файлов, замедление работы системы. - 2. Черви (Worms)
В отличие от вирусов, черви самостоятельно распространяются по сети, используя уязвимости в операционных системах и сетевых сервисах. Им не нужен файл-носитель.
Особенность: Могут за считанные часы заразить миллионы компьютеров по всему миру.
Цель: Создание ботнетов (сетей зараженных компьютеров), перегрузка сетей, рассылка спама. - 3. Трояны (Trojans)
Названы в честь Троянского коня. Маскируются под легитимные программы (игры, утилиты, обновления), но после установки выполняют вредоносные действия.
Особенность: Не размножаются сами, пользователь сам их «впускает».
Цель: Кража паролей, удаленный доступ к компьютеру, установка другого malware. - 4. Программы-вымогатели (Ransomware)
Один из самых опасных видов в 2026 году. Шифруют все файлы на компьютере или сервере и требуют выкуп (обычно в криптовалюте) за расшифровку.
Особенность: Бьют по больному — по данным, которые критичны для работы.
Цель: Финансовая выгода. - 5. Шпионское ПО (Spyware) и Кейлоггеры
Тайно собирают информацию о действиях пользователя: нажатия клавиш (кейлоггеры), историю браузера, пароли, банковские данные.
Цель: Кража учетных данных, слежка. - 6. Ботнеты (Botnets)
Это не отдельный вид malware, а результат заражения. Сеть из тысяч или миллионов зараженных компьютеров («зомби»), которыми хакер управляет удаленно для проведения DDoS-атак, рассылки спама или майнинга криптовалюты. - 7. Руткиты (Rootkits)
Самые коварные. Маскируют свое присутствие в системе, скрывают другие вредоносные программы от антивирусов и дают злоумышленнику права администратора.
Особенность: Обнаружить их крайне сложно.
Часть 2. Реальные примеры: когда кибератаки меняли историю
🚨 Пример 1: WannaCry (май 2017) — глобальный паралич
- Великобритания: Национальная служба здравоохранения (NHS) была парализована. Больницы не могли получать данные пациентов, отменялись операции, скорые перенаправлялись в другие больницы. Ущерб — более 100 миллионов фунтов стерлингов.
- Россия: Атака затронула «Мегафон», «Ростелеком», Сбербанк, Министерство внутренних дел.
- Другие страны: Завод Renault во Франции остановил производство, FedEx в США потеряла данные.
🚨 Пример 2: NotPetya (июнь 2017) — кибероружие
- Украина: Парализованы банки, метро, аэропорт Борисполь, АЭС. Ущерб — более 10 миллиардов долларов.
- Глобально: Пострадали транснациональные компании. Maersk (крупнейшая судоходная компания мира) потеряла 300 миллионов долларов, их IT-инфраструктура была уничтожена, пришлось перестраивать всё с нуля. Merck (фармацевтический гигант) потерял 870 миллионов долларов.
🚨 Пример 3: Stuxnet (2010) — первая цифровая бомба
- Червь заставлял центрифуги вращаться с неправильной скоростью, физически разрушая их, но при этом показывал операторам нормальные данные.
- Было выведено из строя около 1000 центрифуг (примерно 20% от всех на объекте).
- Иранская ядерная программа была отброшена на 2 года назад.
🚨 Пример 4: Emotet (2014–2021) — «король ботнетов»
- Заразил сотни тысяч компьютеров по всему миру.
- Использовался для доставки ransomware (Ryuk, TrickBot), что привело к атакам на больницы, муниципалитеты, компании.
- Общий ущерб оценивается в миллиарды долларов.
- В январе 2021 года международная операция (Europol, ФБР и др.) ликвидировала инфраструктуру Emotet.
🚨 Пример 5: Colonial Pipeline (май 2021) — атака на инфраструктуру
- Компания была вынуждена остановить работу трубопровода на 6 дней.
- В США началась паника, люди скупали бензин, возник дефицит топлива в нескольких штатах.
- Компания заплатила выкуп 4,4 миллиона долларов (в криптовалюте), но позже ФБР смогло вернуть большую часть суммы.
- Прямые убытки компании — около 45 миллионов долларов.
Часть 3. Способы борьбы с вредоносным ПО
1. Антивирусное программное обеспечение
- Сигнатурный анализ: Сравнение файлов с базой известных «отпечатков» вирусов.
- Эвристический анализ: Поиск подозрительного поведения программы (например, попытка зашифровать файлы или изменить системные настройки).
- Поведенческий анализ (Behavioral Detection): Мониторинг действий программ в реальном времени. Если программа ведет себя как ransomware — её блокируют.
- Облачные технологии: Проверка файлов в облачной базе данных антивирусной компании.
2. Межсетевые экраны (Firewalls)
3. Системы обнаружения и предотвращения вторжений (IDS/IPS)
4. Резервное копирование (Backup)
- 3 копии данных
- На 2 разных носителях (например, внешний диск и облако)
- 1 копия хранится в другом месте (офлайн или в другом регионе)
5. Обновление программного обеспечения (Patching)
6. Фильтрация электронной почты и веб-контента
7. Обучение пользователей (Security Awareness)
8. Принцип минимальных привилегий
🛠 Практические задания
Задание 1. «Классификатор malware»
- Вы скачали «бесплатную версию» дорогой программы для редактирования видео. После установки компьютер начал работать медленнее, а на рабочем столе появились рекламные баннеры.
- Программа зашифровала все ваши фотографии и документы, а на экране появилось сообщение: «Ваши файлы зашифрованы. Переведите 0.5 BTC на кошелек, чтобы получить ключ».
- Вы открыли вложение в письме «Счет за электричество.doc». Через час ваш компьютер начал рассылать такие же письма всем вашим контактам, даже без вашего участия.
- Вы вставили флешку, найденную на улице, в компьютер. Вирус «прописался» в системных файлах Windows и теперь запускается при каждом включении.
- После установки «бесплатного антивируса» вы заметили, что браузер начал перенаправлять вас на странные сайты, а ваши пароли от соцсетей украдены.
Задание 2. «Анализ реального инцидента»
- Какой тип вредоносного ПО использовался?
- Как именно вирус распространялся? (Подсказка: использовалась уязвимость в сетевом протоколе)
- Почему больницы стали одной из главных жертв?
- Какое одно действие могло бы предотвратить заражение большинства компьютеров?
Задание 3. «Защитник данных»
Задание 4. «Детектив фишинга»
Тема: Срочное обновление безопасности вашего аккаунта Отправитель: security@microsoft-support-update.com Текст: «Уважаемый пользователь! Мы обнаружили подозрительную активность в вашем аккаунте Microsoft. Чтобы избежать блокировки, немедленно перейдите по ссылке и подтвердите свои данные: http://microsoft-security-check.info/verify»
Задание 5. «План защиты»
🔑 Ответы и рекомендации для самопроверки
- Троян (маскируется под легитимную программу, показывает рекламу).
- Ransomware (шифрует данные и требует выкуп).
- Червь (самостоятельно распространяется по сети через email).
- Вирус (внедряется в системные файлы, требует запуска пользователем).
- Spyware (шпионит, крадет пароли, перенаправляет трафик).
- Ransomware (программа-вымогатель).
- Через уязвимость в протоколе SMB (Server Message Block) в Windows. Вирус сканировал сеть и заражал компьютеры автоматически, без участия пользователя.
- Больницы используют устаревшее оборудование, не всегда могут быстро обновлять системы, а их данные критичны для работы (нельзя просто «откатить» систему).
- Своевременное обновление Windows (Microsoft выпустила патч для уязвимости за 2 месяца до атаки WannaCry). Те, кто обновился, не пострадали.
- Копия 1: Внешний жесткий диск, подключенный к компьютеру (локально).
- Копия 2: Облачное хранилище (Яндекс.Диск, Google Drive, Dropbox) — автоматически синхронизирует папку с проектом.
- Копия 3: Вторая флешка или внешний диск, который хранится дома (не в офисе), чтобы в случае кражи или пожара данные сохранились.
- Подозрительный домен отправителя:
microsoft-support-update.comвместо официальногоmicrosoft.com. - Подозрительная ссылка:
microsoft-security-check.info— официальный Microsoft никогда не использует домены.infoдля проверки безопасности. - Создание искусственной срочности: «Срочное», «немедленно», «чтобы избежать блокировки» — классический прием социальной инженерии, чтобы отключить критическое мышление.
- Внедрить антивирусное ПО на все компьютеры с централизованным управлением.
- Настроить автоматическое резервное копирование критичных данных по правилу 3-2-1 (ежедневные инкрементальные бэкапы + еженедельные полные).
- Обязательное обновление ОС и ПО через WSUS или аналогичную систему (все компьютеры должны получать патчи безопасности).
- Обучение сотрудников по распознаванию фишинга и правилам информационной безопасности.
- Принцип минимальных привилегий: сотрудники работают под обычными учетными записями, а не под администраторами.
Ребята, вредоносное ПО — это не абстракция из учебника. Это реальная угроза, которая может стоить вам денег, данных, а в случае компаний — миллионов рублей и репутации. Но хорошая новость в том, что большинство атак можно предотвратить базовыми мерами: обновлениями, бэкапами и здравым смыслом.
Запомните: в мире ИБ нет «серебряной пули». Защита — это комплекс мер, и ваше поведение в сети так же важно, как и антивирус. Будьте внимательны, обновляйтесь и делайте бэкапы!
Есть вопросы? Готов обсудить на следующем уроке!
