Компьютерный вирус
Компьютерный вирус (англ. computer virus) — разновидность вредоносного программного обеспечения, которое при запуске способно самовоспроизводиться, изменяя другие компьютерные программы и внедряя в них собственный код[1][2]. При успешном внедрении область памяти или файл считаются «заражёнными» вирусом, что является метафорой, заимствованной из биологии. В профессиональной среде термин сохраняет узкое значение самореплицирующегося кода, однако вирусы часто становятся частью сложных комбинированных атак, обеспечивая размножение и закрепление в системе для последующей загрузки других угроз[3]. Современная эволюция компьютерных вирусов включает использование безфайловых механизмов, выполняющихся непосредственно в оперативной памяти, и интеграцию компонентов искусственного интеллекта, позволяющих генерировать код в режиме реального времени и автономно адаптироваться под конкретную среду[4].[5]
Описание
В отличие от компьютерного червя, компьютерный вирус требует для своего распространения программу-носитель[6]. Вирусы используют техники социальной инженерии и эксплуатируют уязвимости безопасности для первичного проникновения в системы и последующего распространения. Причины создания вирусов разнообразны: получение прибыли (например, с помощью вымогательского программного обеспечения), политические или диверсионные мотивы, исследовательские задачи, стремление продемонстрировать уязвимость программного обеспечения, а также творческий или исследовательский интерес к вопросам информационной безопасности и искусственной жизни[7].
По оценкам, глобальный ущерб от киберпреступности оценивается в 10,5–12 трлн долларов США в 2025–2026 годах, при этом основными факторами, формирующими эту стоимость, выступают финансовые потери от простоев, затраты на восстановление ИТ-инфраструктуры и выплаты выкупов[8]. В ответ на это возникла индустрия антивирусных программ, предлагающих платные или бесплатные средства защиты пользователям различных операционных систем[9].
История
Первое научное описание самовоспроизводящейся компьютерной программы дал в 1949 году Джон фон Нейман, читая лекции в Иллинойсском университете по теме «Теория и организация сложных автоматов», а позже опубликовал работу «Theory of self-reproducing automata», где описал возможность проектирования самовоспроизводящихся программ[10]. Данный проект считается первым в истории теоретическим вирусом, а самого фон Неймана называют «отцом» вирусологии.
В 1972 году Файт Ризак опубликовал труд «Самовоспроизводящиеся автоматы с минимальным обменом информацией», где описал вирус на ассемблере для SIEMENS 4004/35. В начале 1980-х программой Creeper был заражён ARPANET, предшественник Интернета.
В 1982 году вирус Elk Cloner стал первым вирусом, распространившимся вне стен лаборатории, самовоспроизводясь на персональных компьютерах Apple DOS с помощью дискет[11].
В 1984 году Фред Коэн впервые ввёл термин «компьютерный вирус»[12][13]. Позднее появлялись вирусы для различных персональных компьютеров, в том числе Brain, WinVir и другие.
Вирусы распространились на платформы Amiga, Microsoft Windows, Linux и др., достигнув массового распространения к концу 1980-х годов вместе с развитием сетей, BBS и обменом программами через дискеты.
В 2025—2026 годах был выявлен деструктивный вирус GigaWiper (также известный как BLUERABBIT), который применялся для целевых атак на корпоративные сети и крупные организации, избегая массового заражения обычных пользователей[14]..
Устройство
Части вируса
Классический компьютерный вирус состоит из трёх частей:
- Механизм заражения, или вектор заражения — определяет способ поиска и заражения новых файлов[15];
- Триггер, или логическая бомба — определяет условие выполнения вредоносного действия;
- Полезная нагрузка — собственно вредоносный код, выполняющий разрушительные или иные запрограммированные действия[16].
Фазы жизненного цикла вируса
Жизненный цикл компьютерного вируса включает:
- Фазу покоя: вирус присутствует, но неактивен;
- Фазу распространения: копирование вируса в другие программы или области диска;
- Фазу активации: активация триггера по заданному событию;
- Фазу исполнения: выполнение вредоносной нагрузки — от повреждения данных до появления сообщений на экране.
Цели и распространение
Вирусы могут инфицировать исполняемые файлы, макросы документов, загрузочный сектор носителей, оперативную память, сетевые ресурсы и др[17]. Выделяют резидентные и нерезидентные вирусы, макровирусы, загрузочные вирусы и многочисленные другие типы. К современным объектам атак также относятся облачные инфраструктуры (через неправильные настройки и уязвимые API), контейнеры (Docker и Kubernetes) и устройства интернета вещей (IoT)[18][19].
Обнаружение и уклонение от обнаружения
Вирусы используют тактики сокрытия: не изменяют временные метки файлов, «прячутся» в незаполненных частях исполняемых файлов (кавити-вирусы), внедряют руткиты и методы перехвата обращения к файлам. Распространены техники самомодификации: шифрование тела, полиморфизм (мутация кода вируса при каждом заражении) и метаморфизм (полная переработка кода даже для каждого заражения)[20]. В современных условиях для создания полиморфного кода применяется генеративный искусственный интеллект, позволяющий вредоносному ПО быстро модифицировать свою сигнатуру при каждом заражении, что снижает эффективность традиционных антивирусов[3].[21] Для скрытного присутствия в системе активно используются безфайловые методы: вредоносный код выполняется в оперативной памяти легитимных процессов (инъекции в память), а также сохраняется в ключах реестра Windows или в виде подписок на события WMI, не оставляя следов в файловой системе[22].[23] Методы обхода аналитических песочниц включают поиск специфичных ИИ-артефактов (например, драйверов GPU) и применение техники «inference-time fingerprinting», при которой вместо стандартных таймеров задержки выполняются вычисления нейросетевых моделей, занимающие больше времени в эмулируемой среде без графического ускорителя[24]. Для противодействия системам поведенческого анализа (EDR/XDR) применяются прямые системные вызовы (Direct Syscalls), позволяющие обращаться к ядру ОС в обход пользовательских перехватов, и динамическое снятие перехватов (API Unhooking), восстанавливающее оригинальный код системных библиотек в памяти[25].[26]
Вредоносное воздействие
Вирусы вызывают сбои и отказы систем, уничтожают или портят данные, повышают затраты на обслуживание, крадут информацию. Иногда используются мощности компьютера для разгона процессора до теплового предела. Современные деструктивные вирусы типа «вайпер» (например, GigaWiper) применяют комплексные методы для необратимого уничтожения информации. К основным методам относятся повреждение или перезапись главной загрузочной записи (MBR) и таблицы разделов (GPT), а также физическое стирание дисков путём многократной перезаписи содержимого случайными и нулевыми данными[27]. Кроме того, используется тактика псевдо-вымогательства: файлы шифруются случайно сгенерированными ключами, которые нигде не сохраняются, что делает расшифровку невозможной[27][28]. Для полного предотвращения восстановления данных такие вирусы целенаправленно удаляют резервные копии, снимки файловой системы и критические загрузочные файлы[29].
Пути распространения
Для заражения вирус должен получить возможность исполнения кода и записи в память. Обычно вирусы распространяются через исполняемые файлы, макросы в документах, физические носители (диски, флешки)[30], вложения электронной почты, ссылки в мессенджерах, XSS-уязвимости.
Чаще всего атакам подвергаются операционные системы Windows, однако вирусы для Linux, macOS и других систем также существуют, хотя из-за разнообразия программной среды и ограниченных прав пользователей на большинстве UNIX-подобных систем эти угрозы менее массовы.
В середине 1990-х широкое распространение получили макровирусы, использующие скриптовые возможности в приложениях Microsoft Office.
В современных условиях значительную угрозу представляют атаки на цепочки поставок. Злоумышленники компрометируют легитимные обновления программного обеспечения, внедряют вредоносный код в популярные Open Source библиотеки (в том числе с использованием тайпсквоттинга) и атакуют инструменты разработки, такие как CI/CD-пайплайны, плагины для IDE и AI-ассистенты[31].[32]
Ещё одним актуальным вектором распространения стал ИИ-фишинг. С помощью генеративных нейросетей создаются глубоко персонализированные сообщения, а для обхода недоверия в мессенджерах и корпоративных каналах связи применяются дипфейки и клонирование голоса, реалистично имитирующие знакомых или руководство[33].
Меры противодействия
Основными мерами противодействия являются регулярное обновление программного обеспечения, использование современных антивирусных программ, осторожность при работе с файлами из ненадёжных источников[34].
Выделяют два основных метода обнаружения: по вирусным сигнатурам (поиску известных последовательностей кода) и эвристический анализ (поиск типичных действий вируса).
Для восстановления поражённых систем используются резервные копии, восстановление системы, специальные загрузочные носители. Иногда требуется форматирование диска и переустановка системы.
Для выявления неизвестных угроз и атак «нулевого дня» применяются искусственный интеллект и машинное обучение, осуществляющие поведенческий анализ аномалий на основе отклонений от нормального состояния системы[35][36]. Предотвращение распространения вредоносного программного обеспечения внутри корпоративных сетей обеспечивается применением архитектуры Zero Trust (нулевого доверия), которая включает микросегментацию и непрерывную верификацию прав доступа[37][38].
Современные подходы к восстановлению данных опираются на использование неизменяемых резервных копий, защищённых от удаления или шифрования программами-вымогателями, а также изолированных сред восстановления для безопасного возврата систем в рабочее состояние без риска повторного заражения[39][40].
В массовой культуре
Понятие компьютерного вируса активно эксплуатировалось в художественной литературе и кино с 1970-х годов, встречается в фильмах, обсуждается в СМИ и научно-технических публикациях[41].
Классификация и смежные угрозы
Термин «вирус» часто используются для обозначения любого вредоносного ПО: червей, вымогателей, шпионских программ, рекламных вставок, троянов, кейлоггеров, руткитов, bootkit'ов и др. Однако по определению вирус — это только самовоспроизводящаяся программа, внедряющая свой код в другие программы без ведома пользователя.
В современном вредоносном ПО границы между классами сильно размыты, и угрозы редко встречаются в чистом виде. Классические вирусы часто выступают первой ступенью комбинированной атаки для закрепления в системе, после чего скачивают другие виды вредоносных программ. Активно применяются гибридные вирусы, сочетающие свойства разных сред обитания (например, файлово-загрузочные или сетевые макровирусы), а трояны эволюционировали в сложные модульные платформы[42].
Программы-вымогатели используют многоуровневые схемы шантажа. При двойном вымогательстве злоумышленники не только шифруют файлы, но и похищают чувствительные данные, угрожая их публикацией. Тройное вымогательство добавляет к этому DDoS-атаки и прямое обращение к клиентам, партнёрам или регуляторам[43].[44] Подобные методы создают сильное психологическое давление, вызывая страх публичной огласки компрометирующих сведений и нанося серьёзный репутационный ущерб[45].
Одной из главных угроз остаются инфостилеры (например, Lumma и Vidar), специализирующиеся на краже учётных данных, сессионных файлов (cookie) и данных криптовалютных кошельков. Наблюдается тенденция к их конвергенции с загрузчиками: инфостилеры всё чаще оснащаются функциями подгрузки дополнительных вредоносных модулей[46].[47] Широкое распространение получили специализированные трояны. Мобильный банковский троян Mamont маскируется под легитимные приложения и распространяется через фишинговые ссылки[48]. В игровой сфере действует троян удалённого доступа Argamal, нацеленный на пользователей, скачивающих пиратские игры и читы; он обеспечивает полный контроль над заражённым устройством и похищает личные и финансовые данные[49].
Примечания
Литература
- Grimes, Roger. Malicious Mobile Code: Virus Protection for Windows. — O'Reilly, 2001. — ISBN 9781565926820.
- Ludwig, Mark. The giant black book of computer viruses. — Show Low, Ariz : American Eagle, 1998. — ISBN 978-0-929408-23-1.
- Solomon, Alan All About Viruses. VX Heavens (14 июня 2011). Дата обращения: 17 июля 2014. Архивировано 17 января 2012 года.
- Worm vs. Virus: What's the Difference and Does It Matter? Avast Academy. Avast Software s.r.o. (n.d.). Дата обращения: 9 марта 2021. Архивировано 15 марта 2021 года.