История и влияние компьютерных вирусов: от теории до Melly

11

Вы не знаете, что у вас есть, пока это не исчезнет. Этот урок компьютерные вирусы преподносят нам уже десятилетия. Одни полностью очищают жёсткие диски. Другие парализуют сети на часы. Третьи превращают ваш ПК в зомби, используя его мощность для рассылки спама или атак на другие системы. Если ваш компьютер никогда не заражался, вы можете подумать, что проблема преувеличена. Но реальная цена ущерба высока. По оценкам Consumer Reports, в 2008 году только за один год компьютерные вирусы нанесли потребителям ущерб на сумму 8,5 миллиарда долларов.

Они являются самой известной угрозой в интернете. Не единственной. Но наиболее узнаваемой.

Идея не нова. В 1949 году Джон фон Нейман теоретически обосновал возможность создания самокопирующейся программы. Компьютерная индустрия тогда существовала всего около десятилетия. Кто-то уже знал, как нарушить работу механизмов. Однако потребовались десятилетия, прежде чем программисты, известные как хакеры, фактически создали такие программы.

Ранние версии были в основном шутками над крупными системами. Персональные компьютеры изменили всё. Они вывели угрозу на публику. Фред Коэн, аспирант, первым описал эти самокопирующиеся программы как «вирусы». Название прижилось.

В начале 1980-х годов люди выполняли основную работу. Хакер копировал вирус на дискету, затем распространял её. Распространение шло медленно. Оно было физическим. Модемы изменили ситуацию. Передача данных больше не была локальным событием. Она стала глобальной. Сегодня мы думаем о распространении вирусов через Интернет. Вложения в электронную почту. Скомпрометированные веб-ссылки. Они распространяются быстрее, чем когда-либо.

Давайте рассмотрим самых злостных нарушителей. Те, что парализовали системы. Те, что определили целую эпоху.

10: Melissa

Начнём с конца списка с именем, которое до сих пор вызывает воспоминания у многих ИТ-специалистов.

Дэвид Л. Смит не просто написал код в 1999 году. Он создал оружие. Это было весной, и Смит создал макровирус для Microsoft Word. Он назвал его «Melissa» (Мелисса) в честь экзотической танцовщицы из Флориды. Цель была простой: распространить его. Посмотреть, как он наберет популярность.

Социальная инженерия была грубой, но эффективной. Письмо не выглядело как спам. В нем говорилось: «Вот тот документ, который ты просил, не показывай его никому другому». Люди открывали его. Они всегда это делали. Как только макрос запускался, вирус размножался. Он захватывал первые 50 контактов из адресной книги жертвы. Он отправлял копии самого себя каждому из них. Затем получатели делали то же самое. Цепная реакция была мгновенной.

Как распространялся вирус Melissa

Это было не медленное ползучее заражение. Это был пожар. Федеральное правительство США обратило на это внимание. Позже сотрудники ФБР рассказали Конгрессу, что вирус «устроил хаос в сетях государственного и частного секторов». Почтовые серверы задыхались. Некоторые компании не имели иного выбора, кроме как полностью отключить свои почтовые программы, чтобы выжить из-за резкого всплеска трафика.

Смит предстал перед судом. Он проиграл. Приговор составил двадцать месяцев тюремного заключения. Штраф составил 5000 долларов. Суд также запретил ему без разрешения получать доступ к компьютерным сетям. Интернет не рухнул. На самом деле. Но Melissa стал первым вирусом, который заставил широкую публику обратить на себя внимание. Он показал, что код может вызывать реальный хаос в реальном мире.

Различные типы компьютерных вирусов

Чтобы понять Melissa, необходимо понять ландшафт вредоносного ПО. Термин «компьютерный вирус» часто используется в широком смысле, но он имеет конкретное техническое значение.

  • Компьютерные вирусы : Эти программы изменяют работу компьютера. Они самовоспроизводятся. Ключевым моментом является то, что им требуется хост (хозяин) — программа для запуска. Melissa нуждался в документе Word в качестве хоста. Без этого файла вирус оставался в спящем состоянии.
  • Черви : В отличие от вирусов, червям не нужен хост. Они являются автономными приложениями. Они размножаются и перемещаются по компьютерным сетям независимо.
  • Троянские кони : Они маскируются под что-то другое. Троян заявляет, что делает одно, но выполняет другое. Некоторые повреждают жесткие диски. Другие создают бэкдоры (задние ходы), предоставляя удаленным пользователям доступ к системе жертвы.

Мы лишь кратко коснулись основ. В следующем разделе рассматриваются более старые угрозы. Но сначала посмотрим на вирус с «сладким» именем и жестоким воздействием.

9: ILOVEYOU

Прошёл всего год с тех пор, как вирус Melissa забил корпоративные почтовые ящики, но интернету уже требовался новый злодей. На этот раз угроза исходила не из документа с поддержкой макросов. Она появилась на Филиппинах в виде настоящего червя. Самостоятельной программы. Самовоспроизводящегося монстра, которому не требовался файл-хост для распространения. Он получил название ILOVEYOU.

Однако вектор атаки был знакомым. Электронная почта. Тема письма была соблазнительной: любовное письмо от тайного поклонника. Вложением было оружие. Имя файла — LOVE-LETTER-FOR-YOU.TXT.vbs. Расширение .vbs выдавало суть. Оно прямо указывало на Visual Basic Scripting — язык, который хакер использовал для создания ловушки. После нажатия на файл сценарий не просто открывал текстовый документ. Он выполнялся.

Позже компания McAfee подробно описала масштаб атаки. Червь действовал агрессивно. Он многократно копировал себя, размещая дубликаты в папках на жёстком диске жертвы. Он вносил новые ключи в реестр Windows, обеспечивая своё скрытое, но активное присутствие. Он заменял определённые типы файлов своими копиями, повреждая данные в процессе.

На этом червь не остановился. Он распространялся через клиенты протокола IRC (Internet Relay Chat), перепрыгивая от пользователя к пользователю в общественных чатах. Но реальный ущерб был нанесён тем, что он загружал.

Червь скачивал файл под названием WIN-BUGSFIX.EXE. Название обещало стабилизацию системы. На деле же это было кражей. Эта скрытая программа была стеллером паролей. Она сканировала заражённую машину в поисках секретной информации и отправляла данные обратно в почтовый ящик хакера.

Так кто же нажал на курок? Большинство указывало на Онеля де Гумана, молодого программиста с Филиппин. Власти возбудили против него дело по обвинению в краже. Однако возникла юридическая преграда. На тот момент на Филиппинах не было конкретных законов, запрещающих компьютерный шпионаж или цифровое саботаж. Не имея правовой базы и ссылаясь на недостаточность улик, следователи прекратили дело. Де Гуман никогда не признавал своей вины. Но и не отрицал её.

Цена этой неоднозначности оказалась ошеломляющей. По оценкам, ущерб от червя ILOVEYOU составил 10 миллиардов долларов в мировом масштабе. Это не только потерянная производительность. Это перезагрузки систем, восстановление данных и эрозия доверия к цифровой коммуникации.

Последствия и следующая угроза

Эпоха любви закончилась. Червь ушёл в историю технологий, но его наследие осталось. Он продемонстрировал, как социальная инженерия может обойти технические брандмауэры. Он показал, что человеческое любопытство — самое слабое звено в цепи безопасности.

Но вирусы — не единственная угроза. Существуют также фейки о вирусах. Это не вредоносный код. Они не размножаются. Они не крадут данные. Это ложные предупреждения, призванные вызвать панику у получателей. Создатели надеются, что средства массовой информации и пользователи воспримут этот фейк как факт.

Опасность здесь косвенная, но реальная. Это история о мальчике, который кричал «волк!». Когда фейк распространяется, люди устают от предупреждений. Они начинают игнорировать их. А затем появляется настоящая угроза. И на этот раз никто не слушает.

8: Вирус Klez

Паттерн продолжается. По мере ужесточения мер безопасности появлялись новые варианты. Вирус Klez стал одним из самых распространённых, поразивших сеть в последующие годы. Он сочетал размножение червя с маскировкой троянского коня. Как и его предшественники, он полагался на то, что пользователь сделает первый шаг. Нажмите на вложение. Доверьте отправителю. Откройте файл.

Вирус Klez не просто добавил шума в 2001 году. Он изменил тактику злоумышленников.

Он появился в конце того года и оставался активным в течение нескольких месяцев. Его вариации терроризировали интернет. Основной механизм был простым, но жестоким. Червь проникал через электронную почту. Он размножался. Затем он сканировал адресную книгу жертвы. Он отправлял копии всем контактам из списка. Некоторые варианты содержали более опасные payloads. Они могли сделать компьютер неработоспособным.

В зависимости от версии, Klez вел себя по-разному. Иногда он действовал как традиционный вирус. В других случаях функционировал как червь или троянский конь. В одном из известных случаев он мог отключить ваше антивирусное программное обеспечение. Он даже мог маскироваться под средство для удаления вирусов. Обман был частью атаки.

Хакеры быстро усовершенствовали этот подход. Они модифицировали код, чтобы повысить эффективность. Ключевым улучшением стала функция подделки отправителя (email spoofing).

Как и предыдущие черви, он извлекал контакты из вашей адресной книги. Но он использовал не свой собственный адрес отправителя. Он выбирал случайное имя из списка. Это имя помещалось в поле «От» (From) почтового клиента. Это называется спуфингом. Письмо выглядит так, будто оно пришло от доверенного источника. На самом деле оно исходит от червя.

Этот метод служит двум различным целям. Во-первых, он усложняет защитные механизмы. Блокировка отправителя в поле «От» бесполезна. Письмо не исходит от этого человека. Оно исходит с зараженного компьютера. Если червь засыпает почтовый ящик множеством сообщений, получатели не могут определить настоящий источник. Они не могут заблокировать реальную угрозу.

Во-вторых, он эксплуатирует психологию. Люди узнают имена. Если в поле «От» указано имя друга или коллеги, они с большей вероятностью откроют вложение. Доверие становится уязвимостью.

Защита от современных угроз

Наличие антивирусного программного обеспечения является обязательным. Его регулярное обновление не менее важно. Но есть правило: используйте только один комплекс защиты. Запуск нескольких антивирусных программ создает конфликты. Они мешают друг другу. Это замедляет работу вашей системы и может оставлять пробелы в защите.

Некоторые известные варианты включают:

  • Avast Antivirus
  • AVG Anti-Virus
  • Kaspersky Anti-Virus
  • McAfee VirusScan
  • Norton AntiVirus

Ландшафт 2001 года был переполнен. В том году дебютировало несколько крупных вирусов. Тактики быстро эволюционировали. Следующий шаг в этой хронологии связан с другим видом угроз.

7: Code Red и Code Red II

Лето 2001 года было не просто жарким. Оно было уязвимым.

Code Red и его преемник, Code Red II, обрушились на интернет как ударная волна. Им было все равно, являетесь ли вы обычным пользователем или администратором корпоративного сервера. Если вы использовали Windows 2000 или Windows NT, вы оказались в прицеле.

Эксплойт был неприятным, но простым. Проблема переполнения буфера. Системы не могли обработать слишком большой объем входящих данных. Когда буфер заполнялся, данные перетекали в соседнюю область памяти. Начинался хаос.

Первоначальный червь Code Red имел конкретную, почти театральную цель. Он пытался инициировать распределенную атаку отказа в обслуживании (DDoS) на Белый дом. Представьте себе тысячи зараженных машин, одновременно атакующих одни и те же веб-серверы. Они перегружали машины до их отказа. Это был шум. Это был хаос. Это было публично.

Code Red II был другим. Он не просто выводил системы из строя. Он захватывал контроль.

Проблема бэкдора

Как только машина с Windows 2000 подхватывала Code Red II, она переставала принадлежать вам. Червь создавал бэкдор (заднюю дверь) в операционной системе. Удаленный доступ был не просто возможен; он был гарантирован.

Это компрометация на системном уровне. Человек, стоящий за вирусом, мог получить доступ к вашим файлам. Он мог использовать вашу пропускную способность. Он мог даже использовать вашу машину для совершения преступлений.

Подумайте об этом секунду. Вы имеете дело не просто с медленным компьютером. Вы потенциально можете попасть под подозрение в совершении преступлений, которых не совершали. Сама по себе ответственность за это достаточно, чтобы лишить кого-либо сна.

Машины с Windows NT справились немного лучше, но лишь случайно. Вирусы заставляли их чаще вылетать, чем обычно. На этом все и заканчивалось. Никаких бэкдоров. Никакого удаленного управления. Просто много простоев. По сравнению с полной потерей контроля над Windows 2000, вылеты были не так уж плохи.

Ловушка патчей

Microsoft действовала быстро. Они выпустили программные патчи, устраняющие уязвимость безопасности в Windows 2000 и Windows NT. После установки патчей оригинальные черви больше не могли заражать новые машины.

Но здесь есть подвох. Патч не удалял вирусы с уже зараженных компьютеров. Если вы уже были поражены, патч ничего для вас не делал. Вам приходилось чистить систему самостоятельно.

Это оставляет вам сложный вопрос. Что именно делать, когда вы понимаете, что ваша машина скомпрометирована?

Это зависит от вируса. Многие антивирусные программы могут полностью очистить систему. Если вирус еще находится на ранней стадии, вам может повезти. Но если вирус повредил файлы или данные, вам придется восстанавливать их из резервных копий.

Именно поэтому резервное копирование информации — это не просто совет. Это необходимость.

С такими червями, как Code Red, полагаться на простую проверку антивирусом рискованно. Некоторые черви позволяют загрузить на вашу машину другое вредоносное ПО. Они скрывают следы. Они оставляют следы. Стандартное сканирование может пропустить вторичные заражения.

Самый безопасный шаг часто является самым радикальным. Полностью отформатируйте жесткий диск. Начните с чистого листа.

Это болезненно. Вы теряете настройки. Вы теряете приложения. Вам приходится переустанавливать все заново. Но это единственный способ быть уверенным, что бэкдор удален.

6: Nimda

К началу 2001 года интернет уже был хаотичным местом, но червь Nimda внес свои коррективы в работу систем, которые все считали защищенными. Само имя было дерзкой отсылкой к слову «admin» (администратор), написанному задом наперед, что намекало на хаос, который он устраивал с системными привилегиями. Это была не просто еще одна ошибка в системе. Это был червь, который распространялся быстрее, чем кто-либо видел раньше.

По словам Питера Типпетта, тогдашнего главного технического директора компании TruSecure, Nimda прошел путь от нуля до полной фиксации в журналах атак всего за 22 минуты. Это не опечатка. Двадцать две минуты. Он стал самым быстрораспространяющимся компьютерным вирусом своего времени, установив стандарт скорости, который заставляет инженеров по безопасности потеть и сегодня.

Нацеливание на инфраструктуру

Хотя технически Nimda мог заразить домашний ПК, его цели были сосредоточены на интернет-серверах. Цель заключалась не просто в том, чтобы испортить ваши личные файлы. Нужно было превратить интернет-инфраструктуру в дорожную пробку. Он достигал этого, используя несколько векторов распространения, включая вложения в электронную почту и сетевые общие ресурсы. Этот многовекторный подход позволял ему перепрыгивать между серверами с рекордной скоростью, забивая пропускную способность и останавливая легитрационный трафик.

Ловушка повышения привилегий

Здесь Nimda проявил хитрость, и именно в этом заключалась его настоящая опасность. Червь устанавливал бэкдор (заднюю дверь) в операционную систему жертвы. Но уровень доступа, который он предоставлял, полностью зависел от того, кто был залогинен в момент заражения.

Если червь запускал обычный пользователь с ограниченными привилегиями, злоумышленник получал ограниченный доступ. Не идеально, но управляемо. Если заражение инициировал администратор? Злоумышленник получал полный контроль. Полный доступ root. Эта динамика означала, что Nimda не просто распространялся; он масштабировал свою мощь в зависимости от иерархии сети, в которую он вторгался.

Распределенное отказ в обслуживании (DDoS) по неосторожности

Огромный объем трафика, генерируемый репликацией червя и его бэкдор-активностями, действовал как атака распределенного отказа в обслуживании (DDoS). Для этого ему не нужна была структура команд ботнета. Сам червь потреблял системные ресурсы, заставляя сетевые системы падать под тяжестью собственной репликации. Это был самоиндуцированный DDoS, который без какой-либо внешней координации выводил из строя крупные сети.

Звонить по телефону: вирусы за пределами ПК

Не все цифровые угрозы живут на настольных компьютерах или серверах. Ландшафт вредоносного программного расширился на портативные устройства и носители, доказав, что если у устройства есть чип и подключение, его можно скомпрометировать. В эту эпоху появились вирусы, нацеленные на новую волну мобильных технологий.

  • CommWarrior: Червь, который целенаправленно атаковал смартфоны под управлением операционной системы Symbian. Он использовал Bluetooth и SMS для распространения, эксплуатируя раннюю зависимость от беспроводного сопряжения.
  • Вирус Skulls: Также поражавший телефоны Symbian, этот вирус был скорее психологическим, чем функциональным. Он захватывал главный экран, заменяя его изображением черепа вместо предпочитаемого пользователем интерфейса.
  • RavMonE.exe: Необычная угроза, которая заражала MP3-плееры iPod, выпущенные в период с 12 сентября 2006 года по 18 октября 2006 года. Она превращала музыкальный плеер в вектор для вредоносного кода.
  • Предварительно установленные угрозы: Fox News сообщало в марте 2008 года, что некоторые электронные гаджеты покидали завод уже с встроенными вирусами. Им не нужно было распространяться изначально; они ждали, пока вы синхронизируете устройство с компьютером, чтобы перепрыгнуть через забор.

Эти портативные вирусы показали, что безопасность больше не сводилась к защите файрвола. Это было

Ранние часы конца января 2003 года изменили то, как интернет воспринимал собственную уязвимость. Новая червь распространялась по веб-серверам с пугающей скоростью. Большинство сетей не имели никакой защиты от неё. Результатом стал хаос. Банкоматы Bank of America отключились. Системы диспетчерской службы 911 в Сиэтле вышли из строя. Continental Airlines отменила рейсы из-за коллапса инфраструктуры электронной регистрации.

Атакующим был известен как SQL Slammer, или Sapphire.

Финансовые оценки оценили ущерб более чем в 1 миллиард долларов до того, как патчи и антивирусные определения смогли догнать распространение червя. Скорость распространения была почти непостижимой. В течение нескольких минут после заражения первой цели количество жертв Slammer удваивалось каждые несколько секунд. К пятнадцатой минуте он заразил почти половину основных DNS-серверов интернета.

Урок скорости

Slammer преподнёс суровый урок. Одного наличия последних патчей и антивирусного программного обеспечения недостаточно. Хакеры охотятся за незакрытыми уязвимостями, особенно теми, которые не широко известны. Нельзя просто отбиваться от вирусов. Вам нужен план действий на случай худшего сценария. Когда происходит катастрофа, избыточность (резервирование) важнее, чем предотвращение.

Вопрос времени

Некоторые вредоносные программы созданы для того, чтобы спать. Они остаются бездействующими на машине жертвы до тех пор, пока определённая дата не активирует их payload (вредоносный код). История предлагает несколько пугающих примеров цифровых бомб замедленного действия:

  • Вирус Jerusalem удалял данные в пятницу 13-го числа.
  • Вирус Michelangelo активировался 6 марта 1992 года, отмечая день рождения художника.
  • Вирус Chernobyl ударил 26 апреля 1999 года, в 13-ю годовщину аварии на реакторе.
  • Вирус Nyxem стирал файлы третьего числа каждого месяца.

Эти вирусы эксплуатируют страх. Они заставляют пользователей чувствовать себя беспомощными и уязвимыми. Но Slammer был не только о времени. Это было о скорости. И следующая глава этой саги цифровой паники принесла новый уровень личного вторжения.

4: MyDoom

MyDoom, также известный как Novarg, был не просто досадной проблемой. Это была червь, устанавливавшая стойкий бэкдор в вашу операционную систему. Оригинальный штамм и его многочисленные варианты полагались на два конкретных триггера для управления своим поведением. Одна команда запускала атаку типа «отказ в обслуживании» (DoS) 1 февраля 2004 года. Другая приказывала черву прекратить распространение 12 февраля. Даже после прекращения распространения эти бэкдоры оставались открытыми. Ущерб уже был нанесен.

Во второй половине того же года вторая волна сильно ударила по нескольким компаниям, занимающимся поисковыми системами. MyDoom действовал так же, как и многие его собратья: он сканировал компьютеры жертв в поисках адресов электронной почты для обеспечения своей репликации. Но он пошел дальше. Он также отправлял поисковые запросы в поисковые системы и собирал адреса, найденные в результатах поиска. В результате зараженные машины генерировали поток из миллионов запросов. Google и другие компании столкнулись с тем, что их сервисы начали работать крайне медленно или полностью выходили из строя под тяжестью этого трафика.

Червь распространялся через электронную почту и одноранговые сети. В пиковый период компания MessageLabs сообщала, что каждый двенадцатый электронное письмо содержало вирус. Подобно вирусу Klez, MyDoom подделывал адреса отправителей, что делало практически невозможным отслеживание источника заражения.

Странные вирусы

Не каждый вирус предназначен для вывода из строя вашего оборудования или уничтожения сети. Некоторые просто заставляют компьютеры вести себя странно. Возьмем Ping-Pong, один из ранних примеров, который отображал на экране анимацию прыгающего мяча. Он не причинял серьезного ущерба. Затем есть «шуточные программы». Они могут убедить вас, что ваш ПК заражен, но сами являются безвредными приложениями. Они не размножаются самостоятельно. Если вы не уверены, какие программы запущены в вашей системе, позвольте антивирусному программному обеспечению выполнить их удаление.

Далее мы рассмотрим пару вирусов, созданных одним хакером: Sasser и Netsky.

Большинство авторов вредоносного программного обеспечения избегают поимки. Они оставляют цифровые следы, которые исчезают раньше, чем кто-либо их замечает. Но иногда следы сохраняются. Именно это произошло с червями Sasser и Netsky. Оба вели своё происхождение к одному источнику: Свену Яшану, 17-летнему жителю Германии.

Два разных червя. Один создатель.

Аналитики безопасности заметили сходства в структурах кода. Это был отпечаток в синтаксисе. Результатом стал редкий момент, когда властям удалось выйти на источник цифровой эпидемии.

Как Sasser атаковал Windows

Червь Sasser не использовал привычные методы. Никаких вложений в электронной почте. Никаких уловок социальной инженерии. Он эксплуатировал конкретную уязвимость в Microsoft Windows.

Оказавшись внутри системы, его логика была жестоко простой. Червь сканировал случайные IP-адреса. Он находил другие уязвимые системы. Он приказывал им загрузить копию вируса.

Настоящий ущерб заключался не только в распространении. Он был в отказе в обслуживании. Червь изменял операционную систему, предотвращая нормальное завершение работы. Единственным способом остановить хаос было отключение питания. Компьютеры превращались в «кирпичи», пока не разряжалась батарея или не выдёргивался шнур из розетки.

Поток писем Netsky

Netsky действовал иначе. Он распространялся через электронную почту и сети Windows. Он подделывал адреса, чтобы выглядеть легитимно. Он скрывался внутри вложения размером 22 016 байт.

Воздействие было немедленным и шумным. По мере того как системы падали под тяжестью трафика, сеть подвергалась атаке типа «отказ в обслуживании». Объём был ошеломляющим.

В течение некоторого времени исследователи из Sophos оценивали, что Netsky и его варианты составляли 25 процентов всех компьютерных вирусов в интернете. Это огромный кусок глобального цифрового шума.

Справедливость для несовершеннолетнего

Яшан избежал тюремного заключения. Итог не заключался в тюремной камере. Он получил один год и девять месяцев условного срока.

Правовая система отнеслась к нему иначе из-за его возраста. Тот факт, что на момент ареста ему было меньше 18 лет, означал, что он не мог быть судим как взрослый в немецких судах. Наказание было легче. Однако урок был ясен.

Не только Windows

Мы сосредоточились на вредоносном программном обеспечении для ПК. Windows доминирует на рынке настольных компьютеров, поэтому это логично. Но компьютеры Macintosh не являются невосприимчивыми. Они не безопасны по умолчанию.

В следующем разделе будет раскрыт первый вирус, специально нацеленный на Mac OS. Ландшафт меняется.

Кто такие хакеры в чёрных шляпах?

В сказках существуют добрые и злые ведьмы. В реальности существуют добрые и злые хакеры.

Термин для злонамеренного субъекта — чёрная шляпа (black hat). Это хакеры, которые создают вирусы. Это те, кто нарушает безопасность. Они эксплуатируют уязвимости ради преступлений, а не ради открытий.

Они собираются на конференциях, таких как Black Hat или Defcon. Именно на этих мероприятиях индустрия обсуждает влияние этих угроз. Именно там они объясняют, как используют бреши в безопасности для совершения преступлений.

Leap-A и Oompa-A

Вы, возможно, помните тот старый рекламный ролик Apple. Джастин Лонг играет роль расслабленного парня рядом с компьютером Джона Ходжмана, который потеет и заражён вирусами. Посыл был простым: в Windows более 100 000 угроз. А что насчёт Mac? Не так много.

В основном это правда. Безопасность за счёт секретности позволяла пользователям Apple спокойно спать. Apple контролирует как аппаратное обеспечение (чипы), так и программное. Эта закрытая экосистема означала, что у хакеров было меньше стимула писать код для нишевого рынка. Если вы пишете вирус, зачем нацеливаться на бренд, занимающий второе место, когда можно атаковать большинство?

Но репутация «безопасности» дала трещину в 2006 году. Вирус Leap-A (также известный как Oompa-A) доказал обратное. Он проник в Mac через iChat. Он сканировал ваш список контактов. Он отправлял поддельное изображение в формате JPEG. Он не причинил большого ущерба, но этого хватило, чтобы показать: дверь была открыта.

По мере того как Mac захватывали домашний рынок, за ними последовали и хакеры. Специализированное вредоносное ПО начало нацеливаться на растущую базу пользователей Apple. Возможно, персонаж Ходжмана всё-таки возьмёт реванш.

Но мы здесь не для того, чтобы говорить о аутсайдерах. Мы находимся в конце списка. На первом месте. Тот самый, который действительно попал в заголовки новостей по правильным причинам.

Прорыв в песне

Давайте проясним один момент: медийная истерия часто опережает реальный ущерб. Возьмите вирус Michelangelo. Он получил огромный охват в прессе. Фактический ущерб? Минимальный. Это было скорее шуткой, чем катастрофой.

Эта абсурдность даже вдохновила «Weird Al» Янковича на песню Virus Alert. В ней он предупреждает о «Stinky Cheese» — вымышленном вредоносном ПО, которое стирает ваш жёсткий диск, заставляет слушать Jethro Tull и юридически меняет ваше имя на Реджи.

Это смешно, потому что это абсурдно. Настоящие вирусы не такие театральные. Они тихие. Они настойчивые. И первое место в нашем списке занимает тот, который доказал, как легко нами можно манипулировать.

1: Червь Storm

Червь Storm не просто проник внутрь. Он штурмовал ворота.

Почему он остаётся актуальным спустя годы? Потому что он заложил основы социальной инженерии, которые мы видим и сегодня. Он не полагался на сложный эксплойт нулевого дня для проникновения. Он полагался на то, что вы откроете письмо.

Червь распространялся через вложения в электронных письмах, замаскированные под новостные репортажи. Заголовки о войне, стихийных бедствиях или корпоративных скандалах. Вы видите тему письма. Вы чувствуете срочность. Вы нажимаете.

Оказавшись внутри, он создал ботнет. Огромную сеть заражённых компьютеров, работающих согласованно. Речь шла не просто о удалении файлов. Речь шла о контроле. Червь Storm позволял злоумышленникам отправлять спам, запускать DDoS-атаки и красть данные с миллионов машин одновременно.

Он показал, что самое слабое звено в безопасности — это не код. Это человек. У вас может быть лучший файрвол в мире, но если ваш сотрудник нажимает на фишинговую ссылку, потому что беспокоится о срочных новостях, игра окончена.

Червь Storm научил нас, что вредоносное ПО — это не только техническая проблема. Это психологическая проблема. И пока люди испытывают срочность, любопытство или страх, почтовый ящик останется передовой линией войны.

Так что дальше? Ландшафт изменился. Мобильные устройства, облачная инфраструктура, устройства Интернета вещей. Поверхность атаки стала больше, чем когда-либо. Но метод часто остаётся тем же.

Вы видите ссылку. Вы нажимаете на неё. Вы задаётесь вопросом, почему ваш компьютер ведёт себя странно через неделю.

Это не магия. Это просто плохие решения, упакованные в обёртку новостей.

Червь Storm и эволюция вредоносного ПО

Червь Storm появился в конце 2006 года, застав специалистов по безопасности врасплох. Общественность дала ему мрачное название, увидев в теме электронных писем фразу «230 погибших, когда шторм бушует в Европе». Антивирусные компании использовали свои собственные обозначения для него. Symantec назвал его Peacomm, а McAfee — Nuwar. Этот хаос с названиями не был чем-то новым. Вирус 2001 года также носил имя W32.Storm.Worm. Не перепутайте их. Это совершенно разные программы.

Вариант 2006 года является троянской программой. Он не только размножает себя, но и доставляет полезную нагрузку. Эта нагрузка меняется в зависимости от версии. Иногда она превращает ПК пользователя в зомби, а иногда создает бота. После заражения компьютер становится уязвимым для удаленного управления. Злоумышленники, стоящие за атакой, теперь могут управлять машиной. Они используют эти скомпрометированные системы для создания ботнета. Эта сеть зараженных компьютеров рассылает спам по Интернету.

Социальная инженерия здесь выполняет основную работу. Червь обманывает жертв, заставляя их загружать вредоносное приложение. Он скрывается за поддельными ссылками на новостные статьи или видео. Злоумышленники умны. Они обновляют темы электронных писем, чтобы они соответствовали текущим событиям. Прямо перед Олимпийскими играми 2008 года в Пекине появились новые версии. Темы включали «новая смертельная катастрофа в Китае» или «самая смертоносная землетрясение в Китае». Переход по ссылке не открывал новостную статью. Он активировал загрузку червя.

Масштаб был огромным. Несколько новостных агентств и блогов включили это в число самых серьезных вирусных атак за последние годы. К июлю 2007 года компания Postini сообщала о регистрации более 200 миллионов электронных писем, содержащих ссылки на червь Storm. Эта регистрация охватывала несколько дней. Хорошая новость? Не каждое письмо приводило к заражению. Но сам по себе объем был головной болью.

Несмотря на свое широкое распространение, червь Storm не является самым сложным для обнаружения. Его удаление также не является кошмаром. Держите ваше антивирусное программное обеспечение в актуальном состоянии. Это базовый уровень. Будьте осторожны с электронными письмами от неизвестных отправителей. Игнорируйте странные ссылки. Делайте это, и вы избежите серьезных проблем.

За пределами Storm: понимание типов вредоносного ПО

Компьютерные вирусы — это лишь один из подмножеств вредоносного ПО. Есть и другие типы, о которых вам нужно знать. Шпионское ПО и рекламное ПО являются распространенными родственниками.

Шпионское ПО действует в тени. Оно шпионит за тем, что пользователь делает со своим компьютером. Частая тактика — это логирование нажатий клавиш. Оно записывает каждое нажатие клавиши. Цель? Узнать коды входа и пароли. Рекламное ПО более заметно. Оно отображает рекламу во время использования крупных приложений, таких как веб-браузер. Но оно не всегда безвредно. Некоторые рекламные программы содержат код, который дает рекламодателям обширный доступ к частной информации.

Граница между раздражением и угрозой здесь размывается.