Компьютерный вирус

ИИ-обзор статьи
Компьютерный вирус — разновидность вредоносного программного обеспечения, способная к самовоспроизведению путём внедрения собственного кода в другие компьютерные программы.
Теоретические основы и первые вирусы
Джон фон Нейман в 1949 году впервые теоретически описал самовоспроизводящиеся программы. На практике такие программы появились в 1970-х (Creeper) и 1980-х (Elk Cloner), а термин «компьютерный вирус» введён Фредом Коэном в 1984 году.
Компоненты классического вируса
Классический вирус включает три части: механизм заражения (способ поиска новых файлов), триггер (условие активации) и полезную нагрузку (вредоносные действия).
Четыре фазы жизненного цикла
Вирус проходит фазы покоя, распространения, активации и исполнения: в фазе покоя он неактивен, в фазе распространения копируется в другие программы, активируется по триггеру и выполняет вредоносные действия.
Тактики сокрытия вирусов
Вирусы применяют руткиты, перехват обращений к файлам и маскировку временных меток. Самомодифицирующиеся техники, включая полиморфизм и метаморфизм, затрудняют сигнатурное обнаружение.
Основные методы обнаружения и защиты
Для обнаружения вирусов применяются сигнатурный анализ (поиск известных кодов) и эвристический анализ (поиск подозрительного поведения). Защита включает обновление ПО, антивирусы и резервное копирование.

Компьютерный вирус (англ. computer virus) — разновидность вредоносного программного обеспечения, которое при запуске способно самовоспроизводиться, изменяя другие компьютерные программы и внедряя в них собственный код[1][2]. При успешном внедрении область памяти или файл считаются «заражёнными» вирусом, что является метафорой, заимствованной из биологии. В профессиональной среде термин сохраняет узкое значение самореплицирующегося кода, однако вирусы часто становятся частью сложных комбинированных атак, обеспечивая размножение и закрепление в системе для последующей загрузки других угроз[3]. Современная эволюция компьютерных вирусов включает использование безфайловых механизмов, выполняющихся непосредственно в оперативной памяти, и интеграцию компонентов искусственного интеллекта, позволяющих генерировать код в режиме реального времени и автономно адаптироваться под конкретную среду[4].[5]

Описание

В отличие от компьютерного червя, компьютерный вирус требует для своего распространения программу-носитель[6]. Вирусы используют техники социальной инженерии и эксплуатируют уязвимости безопасности для первичного проникновения в системы и последующего распространения. Причины создания вирусов разнообразны: получение прибыли (например, с помощью вымогательского программного обеспечения), политические или диверсионные мотивы, исследовательские задачи, стремление продемонстрировать уязвимость программного обеспечения, а также творческий или исследовательский интерес к вопросам информационной безопасности и искусственной жизни[7].

По оценкам, глобальный ущерб от киберпреступности оценивается в 10,5–12 трлн долларов США в 2025–2026 годах, при этом основными факторами, формирующими эту стоимость, выступают финансовые потери от простоев, затраты на восстановление ИТ-инфраструктуры и выплаты выкупов[8]. В ответ на это возникла индустрия антивирусных программ, предлагающих платные или бесплатные средства защиты пользователям различных операционных систем[9].

undefined

История

Первое научное описание самовоспроизводящейся компьютерной программы дал в 1949 году Джон фон Нейман, читая лекции в Иллинойсском университете по теме «Теория и организация сложных автоматов», а позже опубликовал работу «Theory of self-reproducing automata», где описал возможность проектирования самовоспроизводящихся программ[10]. Данный проект считается первым в истории теоретическим вирусом, а самого фон Неймана называют «отцом» вирусологии.

В 1972 году Файт Ризак опубликовал труд «Самовоспроизводящиеся автоматы с минимальным обменом информацией», где описал вирус на ассемблере для SIEMENS 4004/35. В начале 1980-х программой Creeper был заражён ARPANET, предшественник Интернета.

В 1982 году вирус Elk Cloner стал первым вирусом, распространившимся вне стен лаборатории, самовоспроизводясь на персональных компьютерах Apple DOS с помощью дискет[11].

В 1984 году Фред Коэн впервые ввёл термин «компьютерный вирус»[12][13]. Позднее появлялись вирусы для различных персональных компьютеров, в том числе Brain, WinVir и другие.

Вирусы распространились на платформы Amiga, Microsoft Windows, Linux и др., достигнув массового распространения к концу 1980-х годов вместе с развитием сетей, BBS и обменом программами через дискеты.

В 2025—2026 годах был выявлен деструктивный вирус GigaWiper (также известный как BLUERABBIT), который применялся для целевых атак на корпоративные сети и крупные организации, избегая массового заражения обычных пользователей[14]..

Устройство

Части вируса

Классический компьютерный вирус состоит из трёх частей:

  • Механизм заражения, или вектор заражения — определяет способ поиска и заражения новых файлов[15];
  • Триггер, или логическая бомба — определяет условие выполнения вредоносного действия;
  • Полезная нагрузка — собственно вредоносный код, выполняющий разрушительные или иные запрограммированные действия[16].

Фазы жизненного цикла вируса

Жизненный цикл компьютерного вируса включает:

  • Фазу покоя: вирус присутствует, но неактивен;
  • Фазу распространения: копирование вируса в другие программы или области диска;
  • Фазу активации: активация триггера по заданному событию;
  • Фазу исполнения: выполнение вредоносной нагрузки — от повреждения данных до появления сообщений на экране.

Цели и распространение

Вирусы могут инфицировать исполняемые файлы, макросы документов, загрузочный сектор носителей, оперативную память, сетевые ресурсы и др[17]. Выделяют резидентные и нерезидентные вирусы, макровирусы, загрузочные вирусы и многочисленные другие типы. К современным объектам атак также относятся облачные инфраструктуры (через неправильные настройки и уязвимые API), контейнеры (Docker и Kubernetes) и устройства интернета вещей (IoT)[18][19].

Обнаружение и уклонение от обнаружения

Вирусы используют тактики сокрытия: не изменяют временные метки файлов, «прячутся» в незаполненных частях исполняемых файлов (кавити-вирусы), внедряют руткиты и методы перехвата обращения к файлам. Распространены техники самомодификации: шифрование тела, полиморфизм (мутация кода вируса при каждом заражении) и метаморфизм (полная переработка кода даже для каждого заражения)[20]. В современных условиях для создания полиморфного кода применяется генеративный искусственный интеллект, позволяющий вредоносному ПО быстро модифицировать свою сигнатуру при каждом заражении, что снижает эффективность традиционных антивирусов[3].[21] Для скрытного присутствия в системе активно используются безфайловые методы: вредоносный код выполняется в оперативной памяти легитимных процессов (инъекции в память), а также сохраняется в ключах реестра Windows или в виде подписок на события WMI, не оставляя следов в файловой системе[22].[23] Методы обхода аналитических песочниц включают поиск специфичных ИИ-артефактов (например, драйверов GPU) и применение техники «inference-time fingerprinting», при которой вместо стандартных таймеров задержки выполняются вычисления нейросетевых моделей, занимающие больше времени в эмулируемой среде без графического ускорителя[24]. Для противодействия системам поведенческого анализа (EDR/XDR) применяются прямые системные вызовы (Direct Syscalls), позволяющие обращаться к ядру ОС в обход пользовательских перехватов, и динамическое снятие перехватов (API Unhooking), восстанавливающее оригинальный код системных библиотек в памяти[25].[26]

Вредоносное воздействие

Вирусы вызывают сбои и отказы систем, уничтожают или портят данные, повышают затраты на обслуживание, крадут информацию. Иногда используются мощности компьютера для разгона процессора до теплового предела. Современные деструктивные вирусы типа «вайпер» (например, GigaWiper) применяют комплексные методы для необратимого уничтожения информации. К основным методам относятся повреждение или перезапись главной загрузочной записи (MBR) и таблицы разделов (GPT), а также физическое стирание дисков путём многократной перезаписи содержимого случайными и нулевыми данными[27]. Кроме того, используется тактика псевдо-вымогательства: файлы шифруются случайно сгенерированными ключами, которые нигде не сохраняются, что делает расшифровку невозможной[27][28]. Для полного предотвращения восстановления данных такие вирусы целенаправленно удаляют резервные копии, снимки файловой системы и критические загрузочные файлы[29].

Пути распространения

Для заражения вирус должен получить возможность исполнения кода и записи в память. Обычно вирусы распространяются через исполняемые файлы, макросы в документах, физические носители (диски, флешки)[30], вложения электронной почты, ссылки в мессенджерах, XSS-уязвимости.

Чаще всего атакам подвергаются операционные системы Windows, однако вирусы для Linux, macOS и других систем также существуют, хотя из-за разнообразия программной среды и ограниченных прав пользователей на большинстве UNIX-подобных систем эти угрозы менее массовы.

В середине 1990-х широкое распространение получили макровирусы, использующие скриптовые возможности в приложениях Microsoft Office.

В современных условиях значительную угрозу представляют атаки на цепочки поставок. Злоумышленники компрометируют легитимные обновления программного обеспечения, внедряют вредоносный код в популярные Open Source библиотеки (в том числе с использованием тайпсквоттинга) и атакуют инструменты разработки, такие как CI/CD-пайплайны, плагины для IDE и AI-ассистенты[31].[32]

Ещё одним актуальным вектором распространения стал ИИ-фишинг. С помощью генеративных нейросетей создаются глубоко персонализированные сообщения, а для обхода недоверия в мессенджерах и корпоративных каналах связи применяются дипфейки и клонирование голоса, реалистично имитирующие знакомых или руководство[33].

Меры противодействия

Основными мерами противодействия являются регулярное обновление программного обеспечения, использование современных антивирусных программ, осторожность при работе с файлами из ненадёжных источников[34].

Выделяют два основных метода обнаружения: по вирусным сигнатурам (поиску известных последовательностей кода) и эвристический анализ (поиск типичных действий вируса).

Для восстановления поражённых систем используются резервные копии, восстановление системы, специальные загрузочные носители. Иногда требуется форматирование диска и переустановка системы.

Для выявления неизвестных угроз и атак «нулевого дня» применяются искусственный интеллект и машинное обучение, осуществляющие поведенческий анализ аномалий на основе отклонений от нормального состояния системы[35][36]. Предотвращение распространения вредоносного программного обеспечения внутри корпоративных сетей обеспечивается применением архитектуры Zero Trust (нулевого доверия), которая включает микросегментацию и непрерывную верификацию прав доступа[37][38].

Современные подходы к восстановлению данных опираются на использование неизменяемых резервных копий, защищённых от удаления или шифрования программами-вымогателями, а также изолированных сред восстановления для безопасного возврата систем в рабочее состояние без риска повторного заражения[39][40].

В массовой культуре

Понятие компьютерного вируса активно эксплуатировалось в художественной литературе и кино с 1970-х годов, встречается в фильмах, обсуждается в СМИ и научно-технических публикациях[41].

Классификация и смежные угрозы

Термин «вирус» часто используются для обозначения любого вредоносного ПО: червей, вымогателей, шпионских программ, рекламных вставок, троянов, кейлоггеров, руткитов, bootkit'ов и др. Однако по определению вирус — это только самовоспроизводящаяся программа, внедряющая свой код в другие программы без ведома пользователя.

В современном вредоносном ПО границы между классами сильно размыты, и угрозы редко встречаются в чистом виде. Классические вирусы часто выступают первой ступенью комбинированной атаки для закрепления в системе, после чего скачивают другие виды вредоносных программ. Активно применяются гибридные вирусы, сочетающие свойства разных сред обитания (например, файлово-загрузочные или сетевые макровирусы), а трояны эволюционировали в сложные модульные платформы[42].

Программы-вымогатели используют многоуровневые схемы шантажа. При двойном вымогательстве злоумышленники не только шифруют файлы, но и похищают чувствительные данные, угрожая их публикацией. Тройное вымогательство добавляет к этому DDoS-атаки и прямое обращение к клиентам, партнёрам или регуляторам[43].[44] Подобные методы создают сильное психологическое давление, вызывая страх публичной огласки компрометирующих сведений и нанося серьёзный репутационный ущерб[45].

Одной из главных угроз остаются инфостилеры (например, Lumma и Vidar), специализирующиеся на краже учётных данных, сессионных файлов (cookie) и данных криптовалютных кошельков. Наблюдается тенденция к их конвергенции с загрузчиками: инфостилеры всё чаще оснащаются функциями подгрузки дополнительных вредоносных модулей[46].[47] Широкое распространение получили специализированные трояны. Мобильный банковский троян Mamont маскируется под легитимные приложения и распространяется через фишинговые ссылки[48]. В игровой сфере действует троян удалённого доступа Argamal, нацеленный на пользователей, скачивающих пиратские игры и читы; он обеспечивает полный контроль над заражённым устройством и похищает личные и финансовые данные[49].

Примечания

  1. Stallings, William. Computer security: principles and practice. — Boston : Pearson, 2012. — P. 182. — ISBN 978-0-13-277506-9.
  2. Piqueira, Jose R.C.; de Vasconcelos, Adolfo A.; Gabriel, Carlos E.C.J.; Araujo, Vanessa O. (2008). “Dynamic models for computer viruses”. Computers & Security [англ.]. 27 (7—8): 355—359. DOI:10.1016/j.cose.2008.07.006. ISSN 0167-4048. Архивировано из оригинала 28 декабря 2022. Дата обращения 2026-08-27. Используется устаревший параметр |url-status= (справка)
  3. 1 2 Классификация вредоносных программ в 2026 году. Security Media. Дата обращения: 27 августа 2026.
  4. Fileless Malware. Сбербанк. Дата обращения: 27 августа 2026.
  5. Что такое ИИ-вирусы. Блог Ростелеком. Дата обращения: 27 августа 2026.
  6. Yeo, Sang-Soo. Computer science and its applications: CSA 2012, Jeju, Korea, 22-25.11.2012. — Springer, 2012. — P. 515. — ISBN 978-94-007-5699-1.
  7. Virus // Cyberculture: The Key Concepts / Bell, David J.. — Routledge, 2004. — P. 154. — ISBN 9780203647059.
  8. Угрозы информационной безопасности в 2025 году: как избежать. Obit.ru. Дата обращения: 27 августа 2026.
  9. Linux vs. Windows Viruses. Архивировано 7 сентября 2015. Дата обращения: 27 августа 2026.
  10. von Neumann, John (1966). “Theory of Self-Reproducing Automata” (PDF). Essays on Cellular Automata. University of Illinois Press: 66—87. Архивировано из оригинала (PDF) 13 июня 2010. Дата обращения 2026-08-27. Используется устаревший параметр |url-status= (справка)
  11. Jesdanun, Anick. School prank starts 25 years of security woes, CNBC (1 сентября 2007). Архивировано 20 декабря 2014. Дата обращения: 27 августа 2026.
  12. Cohen, Fred (1984). “Computer Viruses – Theory and Experiments”. Архивировано из оригинала 18 февраля 2007. Дата обращения 2026-08-27. Используется устаревший параметр |url-status= (справка)
  13. Professor Len Adleman explains how he coined the term "computer virus" (англ.). www.welivesecurity.com. Дата обращения: 27 августа 2026. Архивировано 26 августа 2025 года.
  14. GigaWiper: Anatomy of a destructive backdoor assembled from multiple malware. Microsoft Security Blog. Microsoft (9 июля 2026). Дата обращения: 27 августа 2026.
  15. Stallings, William. Computer security: principles and practice. — Boston : Pearson, 2012. — P. 183. — ISBN 978-0-13-277506-9.
  16. Payload. encyclopedia.kaspersky.com. Дата обращения: 27 августа 2026. Архивировано 6 декабря 2023 года.
  17. Serazzi, Giuseppe. Computer Virus Propagation Models // Performance Tools and Applications to Networked Systems / Giuseppe Serazzi, Stefano Zanero. — 2004. — Vol. 2965. — P. 26–50.
  18. Киберугрозы 2026: что ждет бизнес и как защититься. IT Novation. Дата обращения: 27 августа 2026.
  19. Container Security Best Practices. Orca Security. Дата обращения: 27 августа 2026.
  20. Jacobs, Stuart. Engineering Information Security: The Application of Systems Engineering Concepts to Achieve Information Assurance : [англ.]. — John Wiley & Sons, 1 декабря 2015. — ISBN 9781119104711.
  21. Полиморфное вредоносное ПО. JetSchool. Дата обращения: 27 августа 2026.
  22. Fileless Malware. Vectra AI. Дата обращения: 27 августа 2026.
  23. What is Fileless Malware? Picus Security. Дата обращения: 27 августа 2026.
  24. AI-артефакты как новая поверхность обхода песочницы (Малварь). Codeby. Дата обращения: 27 августа 2026.
  25. Direct Syscalls. HackCert. Дата обращения: 27 августа 2026.
  26. EDR Evasion Techniques. Mallory AI. Дата обращения: 27 августа 2026.
  27. 1 2 GigaWiper: Anatomy of a destructive backdoor assembled from multiple malware. Microsoft Security Blog (9 июля 2026). Дата обращения: 27 августа 2026.
  28. Обнаружен вирус, который полностью уничтожит компьютер. Tengrinews. Дата обращения: 27 августа 2026.
  29. Wiper Attacks in 2026: The Return of Destructive Cyber Operations. Net Security. Дата обращения: 27 августа 2026.
  30. Users Really Do Plug in USB Drives They Find. Дата обращения: 27 августа 2026.
  31. State of Open Source Supply Chain Attacks. StepSecurity Blog. Дата обращения: 27 августа 2026.
  32. Supply Chain атаки на разработчиков: от вредоносных IDE-плагинов до компрометации CI/CD. Codeby. Дата обращения: 27 августа 2026.
  33. ИИ и социальная инженерия в мошеннических схемах. Connect-wit. Дата обращения: 27 августа 2026.
  34. Good Security Habits (2 июня 2009). Дата обращения: 27 августа 2026. Архивировано 20 апреля 2016 года.
  35. Разработка методов нейтрализации угроз «нулевого дня». КиберЛенинка. Дата обращения: 27 августа 2026.
  36. Использование машинного обучения для обнаружения киберугроз в реальном времени. CISO CLUB. Дата обращения: 27 августа 2026.
  37. Zero Trust: что это и как работает. The Code Media. Дата обращения: 27 августа 2026.
  38. Microsegmentation and Zero Trust. FireMon Blog. Дата обращения: 27 августа 2026.
  39. Immutable Backups. SentinelOne. Дата обращения: 27 августа 2026.
  40. Защита резервных копий от программ-вымогателей. Киберпротект. Дата обращения: 27 августа 2026.
  41. Benford, Gregory (май 1970). “The Scarred Man”. Venture Science Fiction. 4 (2): 122–. Проверьте дату в |date= (справка на английском)
  42. Классификация вредоносных программ в 2026 году. SecurityMedia (2026). Дата обращения: 27 августа 2026.
  43. Ransomware: что это такое и как защититься в 2026 году. SecurityMedia (2026). Дата обращения: 27 августа 2026.
  44. Ransomware 2026. IT-Zu (2026). Дата обращения: 27 августа 2026.
  45. Шантаж с утечками данных в 2026 году. BearPass (2026). Дата обращения: 27 августа 2026.
  46. Infostealer Malware & Credential Theft 2025. DeepStrike (2025). Дата обращения: 27 августа 2026.
  47. The Convergence of Infostealers and Ransomware. Cyfirma. Дата обращения: 27 августа 2026.
  48. Mamont: Fake App. Xakep (18 декабря 2024). Дата обращения: 27 августа 2026.
  49. Опасный троянец Argamal. Москва 24 (3 июня 2026). Дата обращения: 27 августа 2026.

Литература