Компьютерные вирусы — это логистический кошмар. Они могут стереть ваш жесткий диск. Они могут забить сетевой трафик на часы. Они могут превратить вашу безобидную машину в зомби, размножаясь и отправляя копии всем контактам из вашей адресной книги.
Если вы никогда не видели, как машина становится жертвой, вы можете задаться вопросом, почему вокруг этого столько шума. Беспокойство обосновано. По оценкам Consumer Reports, только в 2008 году компьютерные вирусы привели к убыткам потребителей в размере 8,5 миллиардов долларов. Они являются лишь одной частью пирожка онлайн-угроз, но, пожалуй, самые известные.
Теория до появления вредоносного ПО
Компьютерные вирусы существуют уже десятилетия. Сама концепция предшествует современному интернету. В 1949 году ученый Джон фон Нейман выдвинул теорию о возможности создания самовоспроизводящихся программ. Компьютерной индустрии тогда было всего около десяти лет. Кто-то уже нашел способ бросить wrench в механизм.
Потребовалось еще несколько десятилетий, чтобы программисты, известные как хакеры, фактически создали их.
Ранние программы, похожие на вирусы, нацеливались на большие мейнфреймы. Но персональные компьютеры изменили все. Они вывели угрозу на всеобщее обозрение. Фред Коэн, аспирант, первым описал самовоспроизводящиеся программы, предназначенные для изменения работы компьютеров, как «вирусы». Название прижилось.
От дискет к цепочкам электронной почты
В начале 1980-х годов вирусы полагались на человеческий труд для распространения. Хакер сохранял код на дискету. Он распространял дискету. Вы подключали ее. Заражение происходило.
Передача вирусов не стала реальной проблемой, пока модемы не стали commonplace. Сегодня мы представляем, как компьютерные вирусы распространяются через Интернет. Они заражают компьютеры через электронные сообщения или поврежденные веб-ссылки. Эти цифровые штаммы перемещаются гораздо быстрее, чем самые ранние физические версии.
Мы собираемся рассмотреть 10 самых худших компьютерных вирусов, которые могли парализовать систему. Начнем с вируса Melissa.
10: Melissa
Дэвид Л. Смит не просто писал код; он оставил культурный след на заре эпохи интернета. Весной 1999 года он создал макровирус для Microsoft Word, который стал одной из первых цифровых угроз, по-настоящему захвативших воображение общественности. Смит назвал его Melissa (Мелисса), взяв имя от экзотической танцовщицы, которую он знал во Флориде. Этот выбор был ироничным, учитывая поведение вируса, которое было гораздо больше связано с агрессивным автоматическим размножением, чем с обольщением.
Механика заражения была простой, но разрушительно эффективной. Вирус маскировался внутри электронного письма с темой «Вот тот документ, который ты просил, не показывай его никому другому». Он играл на любопытстве и секретности — двух вещах, которым люди, как известно, плохо умеют противостоять в профессиональной среде. Когда получатель открывал вложенный документ, макрос активировался. Он не просто оставался в покое. Он извлекал адресную книгу Outlook жертвы и отправлял копии самого себя пятидесяти самым первым контактам.
Вирус Melissa и реакция правительства
Распространение носило экспоненциальный характер. В течение нескольких дней системные администраторы утонули в потоке трафика. Федеральное правительство США обратило на это внимание. Согласно заявлениям сотрудников ФБР перед Конгрессом, вирус Melissa причинил огромный ущерб сетям государственного и частного секторов. Огромный объем зараженных писем вызывал перегрузку почтовых серверов. Некоторые компании были вынуждены полностью прекратить использование своих почтовых программ до тех пор, пока распространение вируса не удалось сдержать.
Смит был в конечном итоге пойман. Правовые последствия были быстрыми и суровыми. После длительного судебного процесса Смит проиграл дело и получил 20-месячный тюремный срок. Суд также оштрафовал Смита на 5000 долларов и запретил ему доступ к компьютерным сетям без разрешения суда. Хотя Melissa не привела к постоянному параличу глобального интернета, она послужила предупреждением. Она доказала, что код, написанный для повышения производительности в офисе, может быть использован в качестве оружия для вывода из строя корпоративной инфраструктуры.
Разновидности вирусов
Чтобы понять, почему Melissa была такой опасной, нужно взглянуть на то, как классифицируется вредоносное ПО. Большинство людей используют термин «вирус» как общий, но технические различия имеют значение для защиты и понимания.
- Компьютерный вирус : Это общий термин для программ, которые изменяют работу компьютера, часто повреждая файлы или системы. Настоящий вирус требует хост-программы для корректной работы. Melissa использовала документ Word в качестве хоста. Он не мог существовать самостоятельно.
- Червь : В отличие от вируса, червю не требуется хост-программа. Это автономное приложение, способное размножаться и распространяться по компьютерным сетям напрямую. Он быстрее, самодостаточен и часто труднее останавливается, потому что ему не нужно, чтобы пользователь открывал файл.
- Троянский конь : Эти программы заявляют, что делают одно, но на самом деле делают другое. Они могут выглядеть как легальное программное обеспечение или игры. После установки они могут повредить жесткий диск жертвы или создать бэкдор (заднюю дверь), позволяя удаленному пользователю получить доступ к компьютерной системе жертвы.
Понимание этих различий — это не просто академический вопрос. Это меняет подход к защите ваших данных. Если вы знаете, что угроза является червем, вы сосредотачиваетесь на сетевых портах и брандмауэрах. Если это троян, вы сосредотачиваетесь на обучении пользователей и проверке источников.
Старомодные вирусы
До Melissa были и другие ранние заражения. Одними из самых первых вирусов, заразивших персональные компьютеры, были Apple Viruses, которые атаковали компьютеры Apple II в 1980-х годах. Они были больше связаны с экспериментами, чем с массовым разрушением, но заложили основу для всего, что последовало за ними. Эволюция от простых шуток до кода, разрушающего сети, такого как Melissa, ознаменовала сдвиг в намерениях. Злоумышленники не просто хвастались своими навыками; они тестировали пределы связности.
9: ILOVEYOU
Паттерн, установленный Melissa, не исчез. Он эволюционировал. Через несколько лет появился еще один угрожающий объект, распространяемый по электронной почте, который по глобальному масштабу превзошел Melissa. Он
Прошел ровно год с тех пор, как вирус Melissa пронесся по цифровому ландшафту. Следующая серьезная угроза пришла не от привычных подозреваемых. Она возникла на Филиппинах.
Это был не макровирус, подобный Melissa. Это был червь. Самостоятельный. Самовоспроизводящийся. Он носил имя, которое стало печально известным: ILOVEYOU.
Механизм доставки был обманчиво простым. Как и его предшественник, он распространялся по электронной почте. Тема письма была приманкой: «Любовное письмо от тайного поклонника». Вложение? LOVE-LETTER-FOR-YOU.TXT.vbs.
Расширение .vbs было верным признаком. Оно указывало на Visual Basic Scripting (сценарии Visual Basic), язык, который создатель использовал для построения механизма разрушения.
Позже McAfee классифицировала полный масштаб ущерба. Червь не просто копировал себя. Он прятал копии в различных папках жесткого диска. Он вносил новые записи в реестр Windows. Он перезаписывал определенные типы файлов своим кодом. Он распространялся через клиенты Internet Relay Chat (IRC), а не только по электронной почте.
А затем был полезный груз (payload).
Червь загружал файл с именем WIN-BUGSFIX.EXE. Он выполнял программу. Название предполагало инструмент для восстановления системы. На самом деле это была программа для кражи учетных данных. Она захватывала пароли и другие конфиденциальные данные, а затем отправляла добычу напрямую хакеру по электронной почте.
Создатель и цена
Кто это создал? Большинство указывали на Онеля де Гумана, филиппинского студента.
Власти Филиппин расследовали его дело о краже. Однако правовая система имела пробел. На тот момент на Филиппинах не было законов, специально регулирующих компьютерный шпионаж или саботаж. Без соответствующих статей для привлечения его к ответственности, обвинения были сняты.
Де Гуман никогда не подтверждал свою роль. Но и не отрицал её.
Финансовые последствия были ошеломляющими. Оценки ущерба составили 10 миллиардов долларов в глобальном масштабе. Это остается одним из самых дорогостоящих кибератак в истории.
Фальшивая угроза: вирусные фейки
Когда любовь закончилась, цифровой мир столкнулся с другим видом шума. Не вредоносное ПО. Не черви.
Вирусные фейки.
Это не реальные угрозы. Они не размножаются. Они не повреждают данные. Это сфабрикованные предупреждения, призванные вызвать панику у пользователей и СМИ. Цель — внимание. Эффект — усталость.
Рассмотрите динамику «мальчика, который кричал „волк!”». Когда каждое электронное письмо утверждает, что является смертельным, неостановимым вирусом, люди начинают игнорировать оповещения. В конце концов, когда появляется реальная угроза, предупреждения отбрасываются как очередной фейк.
Это создает слой скептицизма, которым могут воспользоваться хакеры. Если вы не можете отличить реальное от вымышленного, вы уязвимы для всего.
Вирус Klez
Следующая глава этой эпохи повсеместной цифровой паники включала вирус с именем, которое прижилось: Klez.
Вирус Klez появился в конце 2001 года и ознаменовал сдвиг в том, как действовали угрозы. Он не просто заражал системы; он распространялся с такой степенью сложности, которой не обладали предыдущие вредоносные программы. Различные модификации поражали сети в течение нескольких месяцев, устанавливая новые стандарты скорости и скрытности.
Основной механизм был простым, но разрушительным. Червь проникал через электронную почту. Попав внутрь, он размножался и использовал адресную книгу жертвы для отправки копий своим контактам. Но это было не просто досадное неудобство. Некоторые версии содержали разрушительные payloads, способные парализовать системы. Он сочетал в себе различные поведения: в одних случаях он действовал как традиционный вирус, в других — как червь или троянский конь.
Самым опасным аспектом было то, что Klez мог отключать антивирусное программное обеспечение. Он даже имитировал средства удаления, чтобы обмануть пользователей и заставить их отключить собственную защиту.
Искусство подделки
Хакеры быстро дорабатывали код. Они поняли, что простой отправки писем было недостаточно. Им нужно было обойти человеческое недоверие.
На сцену выходит спуфинг (подделка).
Вирус модифицировал поле «От» (From). Он отправлял письма не от себя, а использовал случайное имя из контактной книги жертвы и подставлял соответствующий адрес. Письмо казалось отправленным другом, коллегой или известной организацией.
Эта тактика служила нескольким целям. Блокировка отправителя была бесполезной. Истинный источник оставался скрытым. Жертва не могла просто заблокировать адрес в своем почтовом клиенте, потому что адрес был поддельным. Рассылка могла быстро забить почтовый ящик. У получателей не было возможности отследить истинное происхождение писем.
Распознавание играло психологическую роль. Люди с большей вероятностью открывают письма от известных контактов. Если в поле «От» отображалось доверенное имя, бдительность получателя снижалась. Они нажимали на ссылку. Червь распространялся.
Защита от распространения
Защита требует стратегии. Вам необходимо антивирусное программное обеспечение. Вы должны постоянно обновлять его. Правила строгие. Не устанавливайте несколько антивирусных комплексов одновременно. Перекрывающиеся программы мешают друг другу. Они вступают в конфликт. Они замедляют работу системы. Они создают уязвимости.
В 2001 году возникло несколько крупных угроз. Ландшафт угроз менялся.
Среди распространенных инструментов защиты были:
- Avast Antivirus
- AVG Anti-Virus
- Kaspersky Anti-Virus
- McAfee VirusScan
- Norton AntiVirus
Поддержание активности и актуальности хотя бы одной из этих программ является базовым требованием. Ничего более. Ничего меньше.
За пределами Klez
Веб развивался. Угрозы развивались быстрее.
7: Code Red и Code Red II
Следующая волна нацелилась на серверы. Фокус сместился с отдельных пользователей на инфраструктуру. Последствия стали шире. Ущерб оказался глубже.
Лето 2001 года принесло две различные угрозы: оригинальный Code Red и его продолжение — Code Red II. Оба нацеливались на одну и ту же уязвимость. В частности, они эксплуатировали уязвимость переполнения буфера в системах Windows 2000 и Windows NT. Когда эти машины получали больше данных, чем могли обработать их буферы, соседняя память перезаписывалась. Результатом становился сбой системы или, что хуже, захват контроля над ней.
Атака на Белый дом и компрометация системы
Первый червь имел четкую цель. Он запустил распределенную атаку на отказ в обслуживании (DDoS) против веб-серверов Белого дома. Зараженные компьютеры по всему миру одновременно отправляли ping-запросы на одну и ту же цель. Цель была простой: перегрузить машины до такой степени, чтобы они перестали отвечать.
Code Red II был другим. Он не просто выводил системы из строя. Он создавал бэкдор (заднюю дверь) в операционной системе. Это позволяло удаленным пользователям получать доступ к скомпрометированной машине и управлять ею. В технических терминах это является компрометацией на уровне системы. Владелец теряет весь контроль над своим аппаратным обеспечением.
Последствия серьезны. Злоумышленник может получить доступ к личной информации или использовать зараженный компьютер для совершения преступлений. Жертва сталкивается не только с неработающим ПК. Она также рискует попасть под подозрение полиции в преступлениях, которые она не совершала.
Windows NT против Windows 2000
Не все машины пострадали одинаково. Системы Windows NT действительно были уязвимы. Однако последствия были менее экстремальными. Веб-серверы под управлением Windows NT могли чаще выходить из строя, чем обычно. Но это, по сути, и было пределом ущерба. По сравнению с полной потерей контроля, которую испытывали пользователи Windows 2000, пользователи NT отделались относительно легко.
Дилемма с патчами
Microsoft выпустила исправления для устранения базовой уязвимости безопасности в обеих операционных системах. После установки патчей оригинальные черви больше не могли заражать новые машины с Windows 2000. Но был подвох. Патч не удалял существующие вирусы. Жертвы должны были очищать свои системы самостоятельно.
Что делать при заражении
Узнать, что ваш компьютер заражен, — стрессовая ситуация. Правильная реакция зависит от конкретного вредоносного ПО. Многие антивирусные программы могут удалить вирусы с зараженной системы. Но если вирус повредил файлы или данные, вам потребуется восстановление из резервных копий.
Именно поэтому регулярное создание резервных копий является обязательным. Для таких червей, как Code Red, простой очистки недостаточно. Рекомендуется полностью отформатировать жесткий диск и начать с чистого листа. Некоторые черви позволяют загружать на вашу машину другое вредоносное программное обеспечение. Стандартная проверка антивирусом может пропустить эти вторичные угрозы.
6: Nimda
Червь Nimda: Скорость и тяжесть последствий
Если бы вы в 2001 году наблюдали за журналами серверов, червь Nimda, скорее всего, застал вас врасплох. Имя не было случайным. Это слово «admin» (администратор), написанное задом наперед, — тонкая насмешка над привилегиями системы, которые червь стремился эксплуатировать. Согласно Питеру Типпетту, тогдашнему техническому директору компании TruSecure, Nimda появился в интернете и за 22 минуты пробился на первое место среди зарегистрированных атак. Это не опечатка. Двадцать две минуты потребовались ему, чтобы стать самым быстро распространяющимся компьютерным вирусом своей эпохи.
Большинство вредоносных программ стремится получить ваши личные данные. Nimda же хотел пропускной способности сети.
Его основными целями были интернет-серверы. Хотя домашний ПК мог быть заражен, реальной целью червя было создание затора в трафике. Он превращал зараженные машины в узлы-зомби, эффективно осуществляя распределенную атаку типа «отказ в обслуживании» (DDoS) за счет sheer объема. Червь был подобен гидре с множеством голов. Он распространялся через вложения в электронной почте, уязвимые веб-серверы и общие сетевые диски. Такой многовекторный подход означал, что он не просто стучался в одну дверь, а разбивал каждое окно в здании.
Оказавшись внутри, Nimda прорубал бэкдор (задний ход) в операционной системе. Уровень доступа, который он предоставлял, полностью зависел от пользователя, который его активировал. Если стандартный пользователь с ограниченными привилегиями нажимал на неправильный файл, злоумышленник получал ограниченный доступ. Если же был авторизован администратор, злоумышленник брал управление на себя. Полный контроль. Удаленное выполнение команд. Червь поглощал системные ресурсы до тех пор, пока сетевые системы не падали под тяжестью нагрузки.
За пределами ПК: Угрозы портативных устройств
Не все вредоносные программы живут на вашем настольном компьютере. Некоторые нацелены на устройства, которые вы носите в кармане или сумке.
К середине 2000-х годов ландшафт угроз сместился в сторону портативности. Червь CommWarrior нацелился на смартфоны под управлением операционной системы Symbian, распространяясь через Bluetooth и MMS. Он не просто копировал себя; он записывал пользовательские данные и удалял файлы. Другая угроза для Symbian, вирус Skulls, была более визуальной, чем разрушительной. Он заменял домашний экран телефона изображением черепов, превращая устройство связи в цифровой билборд для хорроров.
Устройства хранения данных также стали векторами заражения. Файл RavMonE.exe заражал MP3-плееры iPod, выпущенные между 12 сентября 2006 года и 18 октября 2006 года. Вирус прятался в музыкальных файлах, ожидая возможности перепрыгнуть на компьютер при синхронизации. Это было не теорией. Fox News сообщало в марте 2008 года, что некоторые электронные гаджеты покидали завод с предварительно установленными вирусами. Вам не нужно было ничего скачивать. Вам просто нужно было подключить устройство к своему компьютеру и выполнить синхронизацию.
Граница между уязвимостью аппаратного и программного обеспечения стерлась. Дешевый гаджет мог стать троянским конем.
SQL Slammer и Сапфировая волна
Следующая крупная волна разрушений нацелилась на основу инфраструктуры данных. Червь SQL Slammer, также известный как Sapphire, не полагался на взаимодействие с пользователем. Ему не нужно было, чтобы вы нажали на электронное письмо или вставили скомпрометированный iPod.
Он эксплуатировал уязвимость переполнения буфера в Microsoft SQL Server. В частности, он нацеливался на версии 7.0 и 2000, которые не применили последние обновления безопасности. Червь был крошечным. Всего 370 байт. Этот небольшой размер позволял ему помещаться в один пакет UDP, что делало его невероятно эффективным для распространения.
Обнаружив уязвимый сервер, он сканировал случайные IP-адреса короткими всплесками. Скорость была пугающей. Червь распространялся настолько быстро, что он перегружал сетевую инфраструктуру еще до того, как многие администраторы успевали даже идентифицировать угрозу. Крупные сети рушились. Компьютеры авиакомпаний отключались. Банкоматы переставали обрабатывать транзакции. Сам интернет замедлился до ползания.
SQL Slammer продемонстрировал
Это было конец января 2003 года. Интернет казался хрупким. Новый веб-серверный вирус стремительно распространялся по сети, эксплуатируя фундаментальную неподготовленность к такой угрозе. Результаты были немедленными и хаотичными. Сеть банкоматов Bank of America отключилась. Служба экстренной помощи 911 в Сиэтле столкнулась со значительными сбоями. Continental Airlines отменила рейсы из-за отказа систем электронной продажи билетов и регистрации.
Причиной стал SQL Slammer, также известный как Sapphire.
Оценки ущерба превысили 1 миллиард долларов. Эта сумма была ошеломляющей для 2003 года. Настоящим ужасом была скорость атаки. В течение нескольких минут после заражения первого сервера вирус удваивал количество зараженных хостов каждые несколько секунд. К пятнадцатой минуте он скомпрометировал почти половину критической серверной инфраструктуры интернета. Это была гонка со временем, в которой интернет едва выжил.
Почему SQL Slammer изменил парадигмы безопасности
Урок, извлеченный из атаки Slammer, заключался не только в наличии уязвимости. Речь шла о времени реакции. Нельзя полагаться исключительно на наличие последних патчей или антивирусных сигнатур. Хакеры охотятся за неизвестными слабостями — нулевыми днями (zero-day), которые еще не были раскрыты. Хотя патчинг остается необходимым, атака Slammer доказала, что вам нужен план восстановления после катастроф. Вам нужно пережить момент до того, как появится исправление.
Этот сдвиг в мышлении подчеркнул важность устойчивости (resilience) в противовес чистой профилактике. Сама уязвимость была менее важна, чем скорость ее распространения.
Вопрос тайминга: появление вредоносных программ с триггером по времени
Не все вирусы атакуют немедленно. Некоторые запрограммированы на «сон». Они ждут. Они остаются в спящем состоянии на машине жертвы до тех пор, пока определенная дата не активирует их полезную нагрузку. Тактика добавила к кибератакам уровень психологической войны. Вы никогда не знали, когда истечет время.
История предлагает мрачный каталог таких угроз, связанных со временем:
- Вирус «Иерусалим»: Активировался каждую пятницу 13-го числа, повреждая данные на жестком диске.
- Вирус «Микеланджело»: Активировался 6 марта 1992 года, отмечая день рождения итальянского художника (родился 6 марта 1475 года).
- Вирус «Чернобыль»: Запустился 26 апреля 1999 года, в 13-ю годовщину ядерной катастрофы.
- Вирус «Nyxem»: Удалял файлы с зараженных компьютеров третьего числа каждого месяца.
Эти примеры показывают, что вредоносное ПО может быть терпеливым. Оно может ждать, пока вы опустите бдительность. Ощущение беспомощности, которое это вызывает, является мощным. Вы уязвимы. Вы в отчаянии.
Этот эмоциональный фон подготовил почву для следующей крупной угрозы. Вируса, название которого идеально отражало эти чувства.
4: MyDoom
MyDoom, также известный как Novarg, не просто заражал машины. Он устанавливал бэкдор. Это давало злоумышленникам постоянный доступ к операционной системе даже спустя долгое время после первоначального заражения. Оригинальный штамм имел жесткий график. Два конкретных триггера определяли его поведение.
Первый триггер запустил атаку отказа в обслуживании (DoS) на серверы компании SCO Group 1 февраля 2004 года. Вторая команда остановила распространение червя 12 февраля 2004 года. Даже после прекращения распространения бэкдоры оставались открытыми. Жертвы оставались уязвимыми для удаленного управления.
Атака на поисковые системы
Позже в 2004 году MyDoom ударил снова. На этот раз он нацелился на компании поисковых систем. Червь сканировал локальные жесткие диски в поисках адресов электронной почты. Затем он использовал эти адреса для заполнения поисковых запросов. Он отправлял эти запросы в поисковые системы, такие как Google.
Результатом стал хаос. Зараженные компьютеры завалили Google миллионами автоматизированных поисковых запросов. Огромный объем трафика замедлил работу сервисов. В некоторых случаях это приводило к сбоям. Это было не типичное поведение вируса. Он превращал устройства пользователей в оружие против инфраструктуры.
Скрытность и масштаб
MyDoom распространялся через электронную почту и одноранговые сети. Компания MessageLabs сообщила, что в пиковые моменты каждый двенадцатый электронное письмо содержало червя. Червь подделывал адреса отправителей. Это делало отслеживание источника практически невозможным. Он зеркально отражал тактики вируса Klez. Подделка создавала путаницу и замедляла время реакции.
Странные вирусы и безвредные шутки
Не каждый вредоносный код уничтожает данные. Некоторые вирусы просто заставляют компьютеры вести себя странно. Вирус Ping-Pong создавал графическое изображение прыгающего мяча. Он не наносил реального ущерба. Это была визуальная помеха, а не разрушительная сила.
Многие «вирусы» на самом деле являются шуточными программами. Они имитируют симптомы заражения, но не самовоспроизводятся. Они могут замораживать экран или показывать странные всплывающие окна. Это безвредные приложения. Если вы подозреваете заражение, позвольте антивирусному программному обеспечению справиться с этим. Не предполагайте, что любое странное поведение является вирусом.
Связь между Sasser и Netsky
Следующая глава связана с двумя конкретными угрозами. У них есть общий создатель. Червь Sasser и вирус Netsky появились от одного и того же хакера. Их влияние было различным, но одинаково значимым в эволюции вредоносного ПО.
Авторы вирусов обычно остаются в тени. Они создают свой код, выпускают его и исчезают в цифровом эфире. Но иногда след становится слишком холодным для всех, кроме правоохранительных органов. Черви Sasser и Netsky доказывают, что нельзя всегда прятаться на виду. Эксперты по безопасности отследили оба вируса к одному источнику: 17-летнему немцу по имени Свен Яшан.
Код рассказал свою историю. Черви вели себя по-разному, безусловно. Но отпечатки в исходном коде были идентичными. Та же логика. Те же особенности. Те же руки.
Грубая простота червя Sasser
Sasser не стал заморачиваться с социальной инженерией. Ему не нужно было, чтобы вы нажали на ссылку или открыли странное вложение. Он находил своих жертв силой.
Червь эксплуатировал уязвимость в Microsoft Windows. В частности, он нацелился на службу LSASS. Попав внутрь, он начал работу. Он сканировал случайные IP-адреса, выискивая другие уязвимые машины. Когда он находил одну, он не отправлял электронное письмо. Он подключался напрямую и инструктировал новый хост загрузить червя.
Затем последовал поворот. Sasser изменил операционную систему жертвы. Он отключил возможность выключения или перезагрузки компьютера через обычные каналы. Единственный способ остановить хаос — это жесткая перезагрузка машины. Выдернуть шнур питания. Это была атака на отказ в обслуживании (DoS), встроенная в саму ткань зараженной операционной системы.
Почтовый спам-движок Netsky
Netsky играл по-другому. Он распространялся через электронную почту и сети Windows. Он подделывал адреса электронной почты, чтобы сообщения выглядели легитимными. Полезная нагрузка? Файл вложения размером ровно 22 016 байт.
По мере распространения Netsky забивал сети. Системы падали под тяжестью трафика. Он эффективно запустил распределенную атаку на отказ в обслуживании (DDoS), когда машины с трудом обрабатывали поток данных.
На пике активности исследователи безопасности из компании Sophos оценили, что Netsky и его варианты составляли 25 процентов всех компьютерных вирусов в интернете. Это не просто шум. Это потоп.
Приговор
Яшан столкнулся с серьезными обвинениями. Но его возраст изменил всё. Поскольку ему было меньше 18 лет на момент ареста, немецкие суды не рассматривали его как взрослого. Он избежал тюремного срока. Вместо этого он получил один год и девять месяцев условного срока.
Это мягкий приговор за причиненный ущерб. Но он подчеркивает пробел в том, как мы боремся с киберпреступлениями, совершаемыми несовершеннолетними. Код был зрелым. Преступник был ребенком.
Macs не в безопасности
Мы потратили последние несколько разделов на обсуждение Windows. Это главная цель. Самая распространенная операционная система. Но считать, что компьютеры Macintosh невосприимчивы, — опасная ошибка.
Они не невосприимчивы.
В следующем разделе раскрывается первый вирус, специально нацеленный на системы Mac. Это был не просто порт. Это была уникальная атака.
2: Leap-A / Oompa-A
Черные шляпы и белые шляпы
Взлом — это не только код. Это еще и намерение.
В технологическом мире мы заимствуем из фэнтези. Добрые и злые ведьмы в стране Оз. Добрые и злые хакеры в реальности. Термин для злонамеренного злоумышленника — черная шляпа.
Это люди, которые создают вирусы. Они находят уязвимости не для их исправления, а для эксплуатации. Они совершают преступления. Они компрометируют системы ради прибыли, хаоса или внимания.
Некоторые из них посещают конференции. Конференцию Black Hat. Defcon. Они собираются, чтобы обсудить свое ремесло. Они говорят о том, как они обошли защиту. Как они использовали эксплойт нулевого дня. Они не скрывают это полностью. Они носят свою идентичность как значок.
Это резкий контраст с белыми шляпами. Белые шляпы — это
«Вирус Leap-A не наносит большого вреда компьютерам, но он показывает, что даже компьютер Mac может стать жертвой вредоносного программного обеспечения».
В течение многих лет в технологических кругах преобладало мнение, что «закрытый сад» Apple безопасен. Джастин Лонг в тех знаменитых рекламных роликах продавал не только крутую эстетику; он продавал идею безопасности через неочевидность. Поскольку Mac занимали меньшую долю домашнего рынка по сравнению с ПК, у хакеров было меньше стимулов тратить время на создание вредоносных кодов для них. Логика была холодной и эффективной: зачем целиться в десять тысяч жертв, когда можно целиться в десять миллионов? Вертикальная интеграция Apple — производство как аппаратного обеспечения, так и операционной системы — означала, что ОС оставалась относительно непрозрачной для внешнего мира. Это не была идеальная безопасность, но её хватало, чтобы отбить большую часть вредоносного ПО.
Затем наступил 2006 год.
Вирус Leap-A (также известный как Oompa-A) не заботился о доле рынка. Он эксплуатировал iChat, приложение для мгновенного обмена сообщениями, для распространения. Ему не нужно было взламывать ядро системы. Ему просто нужно было, чтобы вы щёлкнули по файлу, который выглядел как безобидный JPEG, но на самом деле был повреждённым исполняемым файлом. Оказавшись внутри, он сканировал ваш список контактов и отправлял себя своим друзьям. Это было беспорядочно. Это было раздражающе. Но это доказало главную мысль: если достаточно людей используют Mac, хакеры придут.
Теперь разговор сместился. Мы смотрим на первое место в списке значимых компьютерных угроз, и это не троян, скрывающийся в пиратской загрузке фильма. Это червь Storm, также известный как Niur или Vobfus.
Что такое червь Storm?
Червь Storm появился в начале 2007 года, воспользовавшись волной паники вокруг бага Y2K и других широко известных технологических страхов. Он приходил по электронной почте со строкой темы, предназначенной для вызова немедленной тревоги. Содержание было расплывчатым, часто ссылаясь на проблемы безопасности или политические скандалы, но реальным приманкой было вложение. Имя файла могло быть storm.exe или чем-то подобным общим, но щелчок по нему открывал шлюзы.
Это было не просто вирус в традиционном смысле. Это был червь. Он распространялся автоматически. Он не ждал взаимодействия с пользователем после первоначального щелчка. Он использовал одноранговые (P2P) сети для распространения, что означало, что он не полагался исключительно на почтовые серверы для перемещения от машины к машине. Это сделало его невероятно трудным для остановки. Вы не могли просто заблокировать IP-адрес или исправить сервер. Вам приходилось выслеживать отдельные заражённые узлы.
Как работал червь Storm
Червь Storm был изощрённым для своего времени. Он создавал несколько копий себя в разных местах на вашем жёстком диске, что делало удаление практически невозможным без специализированных инструментов. Он открывал порты на вашем компьютере, превращая вашу машину в бот — зомби-солдата в большей армии.
Это приводит к самому распространённому вопросу, который пользователи задают об этом периоде вредоносного ПО: почему червь Storm был таким разрушительным, если он не уничтожал файлы?
Ответ кроется в ботнете. Ботнет — это сеть скомпрометированных компьютеров, управляемых хакером. Червь Storm превращал ваш ПК в узел этой сети. Хакеры затем могли использовать вашу машину для отправки миллионов спам-писем, атаки других веб-сайтов с помощью атак распределённого отказа в обслуживании (DDoS) или майнинга криптовалюты (хотя майнинг криптовалюты тогда был не так распространён, как сейчас). Ущерб был не для ваших данных. Ущерб был для вашей пропускной способности, вашей репутации и вашего вклада в чужое преступное предприятие.
Сдвиг в тактике вредоносного ПО
Червь Storm стал поворотным моментом. До этого вирусы часто были связаны с любопытством или вандализмом. После этого вредоносное ПО стало связано с инфраструктурой. Речь шла о создании машины, которую можно было бы сдавать в аренду для злонамеренных целей. Червь Storm
Он появился в конце 2006 года. Исследователи безопасности заметили его тогда, но общественность дала ему название позже. Прозвище произошло от темы электронного письма: «230 погибших, когда шторм бьет по Европе». Люди помнили трагедию. Они нажимали на ссылку. Они получали червя.
Лаборатории антивирусов давали ему свои собственные названия. Symantec назвал его Peacomm. McAfee назвал его Nuwar. Путаница понятна. Уже существовал W32.Storm.Worm из 2001 года. Это совершенно другое вредоносное ПО. Не путайте их.
Вариант 2006 года — это троянская программа. Ее задача — доставить полезную нагрузку. Эта нагрузка меняется. Иногда это кейлоггер. Иногда что-то другое. Цель при этом остается неизменной. Она превращает вашу машину в зомби.
Зомби — это боты. Они сидят там. Они ждут команд. Хакер в темной комнате посылает сигнал. Бот отвечает. Тысячи таких ботов образуют сеть. Это ботнет.
Эти ботнеты полезны для спама. Они закачивают миллионы мусорных писем в интернет. Червь Storm помог построить эту инфраструктуру. Он увеличил армию.
Как он попал внутрь? Фейковые новости. Это был трюк. Создатели червя постоянно меняли тактику. Они катались на волне текущих событий.
Взгляните на Олимпийские игры в Пекине 2008 года. Появилась новая версия. Тема письма гласила: «Новая смертельная катастрофа в Китае» или «Самая смертоносная землетрясение в Китае». Это казалось срочным. Это казалось реальным. Ссылка обещала видеозаписи. Новости. Вместо этого она загружала червя.
Масштаб был огромным. К июлю 2007 года компания Postini сообщила о чем-то ошеломляющем. Они увидели более 200 миллионов писем, содержащих ссылки на червя. Это была только их система обнаружения. Это охватывало несколько дней. Атака была глобальной.
Заразились ли все? Нет. Не каждый клик приводил к загрузке. Но достаточно много. Крупные новостные издания и технологические блоги включили его в список худших атак десятилетия. Он был везде.
Трудно ли удалить его сегодня? На самом деле, нет. Червь Storm не является самым сложным вредоносным ПО. Если вы держите свой антивирус в актуальном состоянии, его можно контролировать. Настоящая защита — это осторожность. Относитесь с недоверием к письмам от неизвестных отправителей. Наведите курсор на ссылки. Проверьте URL.
Речь идет не только о вирусах. Термин «вредоносное ПО» охватывает больше областей. Шпионское ПО — один из типов. Оно наблюдает за вами. Оно регистрирует нажатия клавиш. Оно крадет пароли. Оно сидит в фоновом режиме, пока вы вводите данные для входа в банк.
Рекламное ПО — еще одна категория. Оно отображает рекламу. Оно едет вместе с более крупными приложениями, такими как веб-браузеры. Некоторые версии безвредны. Другие копают глубже. Они дают рекламодателям доступ к конфиденциальным данным. Ваши привычки просмотра. Ваши интересы. Продается самому высокому bidder.
Больше о безопасности
Ландшафт угроз постоянно меняется. Появляются новые варианты. Старые обновляются. Червь Storm был уроком социального инжиниринга. Он доказал, что страх и любопытство легче эксплуатировать, чем технические уязвимости.
Помните червя Storm 2001 года? Он исчез. Но тактика остается. Заголовки меняются. Опасность та же. Держите свое программное обеспечение в актуальном состоянии. Сохраняйте скептицизм. Интернет огромен, и не все, что выглядит как новости, на самом деле является новостями.





































