Spyware

Spyware (англ. spyware, от слов «шпионское программное обеспечение») — это разновидность вредоносного программного обеспечения, цель которого — сбор информации о человеке или организации с последующей передачей этих данных третьим лицам без ведома пользователя, что может привести к нарушению конфиденциальности, угрозе безопасности устройства или иным негативным последствиям. Подобное поведение может встречаться как в другом вредоносном, так и в легитимном программном обеспечении. Отдельные сайты способны осуществлять сбор данных через практики отслеживания действий пользователей, а схожее поведение проявляют и некоторые аппаратные устройства[1].

Spyware часто ассоциируется с рекламным программным обеспечением (adware) и затрагивает многие те же вопросы, что и рекламная индустрия в целом. Из-за распространённости такого рода поведения, а также наличия легитимных применений, дать точное определение термину «spyware» зачастую довольно сложно[2].

История

undefined

С распространением персональных компьютеров и широкополосного Интернета росли объёмы онлайн-транзакций в сфере электронной коммерции[3]. Уже в 1994 году появились крупные интернет-ритейлеры, такие как Amazon.com и CDNOW.com[4]. С усилением конкуренции за потребителя некоторые компании начали использовать сомнительные методы для привлечения клиентов[5].

Первое задокументированное использование термина spyware относится к 16 октября 1995 года в посте на Usenet, где он высмеивался в связи с бизнес-моделью Microsoft[6]. Вначале термин относился к программному обеспечению для шпионажа. В начале 2000 года Грегор Фройнд, основатель Zone Labs, использовал его в пресс-релизе для ZoneAlarm Personal Firewall[7].

В 2000 году Стив Гибсон дал первое техническое описание spyware, обнаружив на своём компьютере ПО, похищающее личную информацию[8].

Spyware — это любое программное обеспечение, использующее интернет-соединение пользователя в фоновом режиме без его ведома или согласия.

Позже в том же году пользователь ZoneAlarm заметил, что обучающая программа для детей Reader Rabbit, распространяемая компанией Mattel, скрытно отправляла данные разработчику[9]. С этого времени термин «spyware» приобрёл современное значение.

По исследованию 2005 года компанией AOL и Национальным альянсом по кибербезопасности, 61% пользователей имели на своих компьютерах хотя бы один компонент spyware, при этом 92% не знали о его наличии, а 91% не давали согласия на установку[10]. К 2006 году spyware стал одной из наиболее критичных угроз для компьютеров с Microsoft Windows. Особенно уязвимыми оказались пользователи Internet Explorer, что объяснялось не только популярностью браузера[11], но и его высокой интеграцией с системой[11][12].

До выхода Internet Explorer 6 с SP2 (в составе Windows XP Service Pack 2) браузер автоматически предлагал установить любой ActiveX-компонент, что упростило проникновение spyware. Уязвимости в JavaScript, Internet Explorer и Windows также использовались для скрытой установки вредоносного ПО.

Spyware активно использует возможности реестра Windows для закрепления и восстановления своих ссылок, чтобы запускаться при каждой загрузке ОС.

Таргетированная реклама

Поиск более эффективной рекламы привёл компании к разработке программ, анализирующих интересы пользователей по их привычкам в интернете — таким образом появился spyware для сбора пользовательской информации. Использование spyware ухудшало производительность и снижало безопасность систем. Собранные данные применялись для создания профилей и показа персонализированных объявлений.

Ключевой проблемой стала недостаточная информированность пользователей о таком мониторинге и невозможность отказаться от него. Размылись границы между spyware и adware — spyware стал как отслеживать действия, так и показывать таргетированную рекламу.

Гонка вооружений между производителями spyware

В стремлении к быстрой прибыли некоторые рекламные агентства применяли всё более агрессивные методы. Это создало «серую зону» между добровольно просматриваемой рекламой и навязчивым, вредоносным ПО[13][14]. Пользователи страдали от сбоев, потери персональных данных и снижения качества работы компьютера[15]. Противодействие привело к появлению рынка антишпионских программ.

Однако появление антишпионских средств вскоре стало новым полем борьбы — появлялся риск ложноположительных срабатываний и появления поддельных программ-антишпионов, которые сами заражали компьютеры рекламным или шпионским ПО. В отличие от антивирусов, недостаток единого определения spyware снижает точность обнаружения новых угроз.[16][17][18]

Общее описание

Spyware преимущественно делят на четыре типа: adware, системные мониторы, системы отслеживания (включая веб-трекинг), и трояны; к числу других относятся системы DRM с функцией отправки данных, кейлоггеры, руткиты, веб-маяки. Эти группы могут пересекаться по тактике заражения и функционирования[19]. Главные задачи spyware — установка на устройство, обход обнаружения, внедрение в сеть и укрытое удаление.

Spyware чаще всего используется для кражи информации и отслеживания активности пользователей, а также для отображения всплывающей рекламы[20]. Вредоносные экземпляры работают скрытно и зачастую трудно обнаружимы; некоторые, например кейлоггеры, могут устанавливаться намеренно для администрирования корпоративных или публичных устройств.

Функциональность spyware выходит за рамки простого мониторинга: оно может собирать любые данные — от истории просмотров до данных интернет-банкинга, вмешиваться в настройки и работу программы, устанавливать дополнительные модули или перенаправлять трафик[21]. В ряде случаев spyware распространяется вместе с легальным ПО или через вредоносные веб-сайты.

В немецкоязычной среде шпионское ПО, разработанное или используемое государством, называют govware (нем. Regierungstrojaner). В США в отношении подобного ПО применяется термин «policeware»[22][23].

Интенсивное внедрение практик отслеживания личных данных крупными сайтами, специализированными компаниями и дата-центрами привело к тому, что сам термин spyware стал использоваться реже.

Privacy-invasive software

Программное обеспечение, вторгающееся в частную жизнь — это категория программ, собирающих пользовательские данные и характеристики устройства без явного информирования или согласия. Иногда этот термин употребляется как синоним spyware, хотя сбор данных может вестись как злонамеренно, так и в других целях[24][25]. Собранная информация нередко используется в коммерческих целях, в том числе передаётся третьим сторонам.

Определения

Во всех определениях spyware фигурируют два главных аспекта — наличие согласия пользователя и уровень негативного воздействия на систему. Из-за размытости границ концепции Anti-Spyware Coalition (ASC) рекомендует рассматривать термин spyware на двух уровнях:[26]

В узком смысле spyware — это программы для отслеживания данных, внедрённые без достаточного уведомления и согласия пользователя.

В более широком смысле к spyware относят любые технологии, по ASC — «Spyware и иные потенциально нежелательные технологии», что включает:

1) Существенные изменения пользовательского опыта, конфиденциальности и безопасности; 2) Использование ресурсов системы, в том числе управление установленными программами; 3) Сбор, обработку и распространение личной или чувствительной информации без надлежащего контроля.

Нечто схожее по смыслу отражено в определении организации StopBadware, созданной при участии Гарвардской школы права, Оксфордского университета, Google, Lenovo, Sun Microsystems[27]. Согласно её критериям:

Программа считается вредоносной (“badware”) если:

1. Программа действует обманным образом или необратимо;

2. Программа ведёт себя спорным образом без предварительного и понятного уведомления пользователя и без его согласного выбора.

Различия и классификации

Из-за субъективности термина пользователи и организации по-разному определяют границы spyware. Появлись смежные понятия: trackware, evilware, badware — для уточнения смысла. Научные работы классифицируют ПО по уровню согласия пользователя и тяжести негативных последствий (от терпимых до тяжёлых):[28] - ПО с низким согласием либо с тяжёлыми последствиями признаётся вредоносным; - ПО с высоким согласием и незначительными последствиями рассматривается легитимным; - Остальные категории составляют группу spyware.

Пути заражения

Spyware распространяется иначе, чем компьютерные вирусы или черви — заражённые системы обычно не пытаются заражать другие машины сами, а установщик применяется для обмана пользователя или использования уязвимостей программного обеспечения.

Чаще всего spyware маскируется под желаемое ПО или попадает в систему через эксплойты в браузерах (особенно Internet Explorer), которые интегрированы с операционной системой и позволяют внедрять вредоносные модули (например, в виде BHO).

Влияние и поведение

Spyware редко действует в одиночестве — обычно заражённая машина содержит несколько подобных программ. Симптомы — снижение производительности, увеличение загрузки CPU, диска и сети, нестабильность, невозможность подключения к Интернету, сбои приложений. Иногда пользователи связывают эти явления с аппаратными проблемами или винят другие вредоносные программы.

Некоторые типы spyware отключают фаерволы или антивирусы, снижают безопасность браузеров, что повышает уязвимость системы. Нередко spyware удаляет конкурирующие вредоносные программы[29]. Кейлоггеры в составе spyware могут захватывать не только нажатия клавиш, но и снимки экрана.

Ввиду широких прав пользователя Windows любое запущенное приложение получает практически полный доступ к системе. С внедрением User Account Control в Windows Vista по умолчанию все программы запускаются с ограниченными правами, а повышение привилегий возможно только с подтверждением пользователя.

Методы защиты и профилактики

С развитием угроз появились методы их противодействия — специализированные программы для удаления или профилактики spyware, а также рекомендации по безопасному поведению за компьютером.

В запущенных случаях требуется сохранение всех данных и полная переустановка операционной системы, поскольку отдельные spyware невосприимчивы к стандартным средствам удаления даже ведущих компаний.

Антишпионское ПО

Выпускается множество утилит для удаления spyware, наиболее известные: Spyware Doctor (PC Tools), Ad-Aware SE, Spybot - Search & Destroy, Windows Defender (ранее GIANT AntiSpyware), а также антивирусы с расширенными функциями компаний Symantec, PC Tools, McAfee, Sophos[30][31][32].

Некоторые коммерческие и бесплатные продукты (FlexiSPY, Mobilespy, mSPY, TheWiSPY, UMobix) специализируются на обнаружении spyware на мобильных устройствах[33].

Anti-spyware может действовать в режиме реального времени, блокируя угрозы во время работы, либо обнаруживать и удалять spyware по требованию пользователя или расписанию. Методы аналогичны антивирусам — проверка файлов, реестра, памяти на наличие известных подпунктов spyware.

Ряд программ (например, HijackThis) позволяет экспертам вручную находить и удалять трудноискоренимые угрозы.

Практики безопасности

Дополнительно пользователи переходят на альтернативные браузеры (Mozilla Firefox, Google Chrome) и устанавливают локальные или сетевые фаерволы, блокирующие известные источники заражения[34][35]. В образовательных учреждениях нередко используются прокси и блокировка сайтов, распространяющих spyware[36]. Программы из сомнительных источников, свободный софт с неизвестной репутацией — частая причина заражения.

Дополнительную защиту предоставляют устройства с физическим выключателем микрофона или камеры.

Применение

Stealware и мошенничество в партнёрских программах

Отдельные spyware-программы переназначают реферальные теги в партнёрских сетях, присваивая вознаграждения не легальному участнику, а автору spyware (см. en:Stealware). Это приводит к потерям как у пользователей, так и у рекламодателей[37]. На мобильных устройствах применяется схожая схема — chargeware.

Кража личных данных и мошенничество

Spyware тесно связано с кражей личных данных.[38][39][40] Среди крупнейших потерь такие случаи расследует ФБР, а в США общие убытки оцениваются в миллиарды долларов[41].

Защита цифровых прав (DRM)

Некоторые средства DRM используют шпионские технологии (например, Sony BMG в 2005 году[42]), которые сложно удалить и которые приводят к отказу системы[43].

Личные отношения

Stalkerware — разновидность spyware, используемая для скрытого наблюдения за партнёрами и членами семьи (например, Loverspy). Подобное ПО может быть запрещено законом[44].

Cookies интернет-браузеров

Многие anti-spyware-инструменты считают рекламные cookies spyware, хотя те не всегда опасны; однако значительная часть пользователей возражает против отслеживания их активности третьими лицами[45].

Shameware

Shameware или ПО этического/accountability-контроля — разновидность spyware, о присутствии которой пользователь осведомлен, но ему навязывается контроль третьих лиц (родители, религиозные организации и т. д.), например для слежения за просмотром определённого контента[46].

Вендоры и корпуса spyware

К числу известных производителей spyware относятся NSO Group, продававшая программное обеспечение правительствам для слежки за журналистами и правозащитниками в 2010-х.[47][48][49]

Правовые аспекты

Уголовное законодательство

Несанкционированный доступ на компьютер (включая через spyware) преследуется по законам о киберпреступлениях: действуют US Computer Fraud and Abuse Act, британский Computer Misuse Act и аналоги в других странах. Однако на практике обвинения получают немногие разработчики spyware, многие действуют формально легально[50][51].

Некоторые штаты США ввели собственные законы, напрямую запрещающие устанавливать spyware для изменения настроек браузера, перехвата клавиатурных вводов и отключения защиты[52][53]. На федеральном уровне обсуждался законопроект Internet Spyware Prevention Act[54].

На международном уровне с 2024 года действует Pall Mall Process — дипломатическая инициатива по ограничению распространения коммерческих инструментов цифрового вторжения[55].

Административные меры

В отдельных странах административные органы (например, Independent Authority of Posts and Telecommunications Нидерландов) накладывали значительные штрафы за массовое распространение spyware[56].

Гражданско-правовые споры

Органы прокуратуры штата Нью-Йорк в 2005 году добились выплаты 7,5 млн долларов от Intermix Media, Inc. — за распространение spyware[57].

Юридически не решён вопрос о вине компаний-рекламодателей, чья реклама появляется через spyware — часто цепочка построена с участием множества подрядчиков[58].

Ответные иски от производителей spyware

Определая продукцию как spyware, антивирусные компании обычно избегают прямых формулировок из-за риска судебных исков (например, Gator/Claria против PC Pitstop в 2003 году[59][60]). В отрасли неолюбимые программы стали называть «серым ПО» (greyware, PUP — potentially unwanted programs).

WebcamGate

В деле Robbins v. Lower Merion School District (2010, США) было раскрыто, что две школы в Пенсильвании без ведома и согласия учеников организовали удалённый доступ к веб-камерам на домашних ноутбуках с помощью программного обеспечения Lanrev TheftTrack[61][62]. Официальное расследование подтвердило: было сделано свыше 66 тыс. снимков со студенческих ноутбуков.

Примечания

  1. Работники Amazon слушают, что вы говорите Alexa (англ.), Bloomberg.com (10 апреля 2019). Архивировано 29 августа 2020 года. Дата обращения: 25 августа 2020.
  2. Monitoring Software on Your PC: Spyware, Adware, and Other Software (март 2005). Дата обращения: 28 июня 2024. Архивировано 26 декабря 2010 года.
  3. Abhijit, C. E-Business & E-Commerce Infrastructure: Technologies Supporting the E-Business Initiative / C. Abhijit, J.P. Kuilboer. — McGraw Hill, 2002.
  4. Rosenberg, R.S. The Social Impact of Computers. — 3rd. — Elsevier Academic Press, 2004.
  5. CDT. Following the Money. — Center for Democracy & Technology, 2006.
  6. Vossen, Roland (приписано); 21 октября 1995; Win 95 Source code in c!! опубликовано в rec..programmer; получено через groups.google.com 28 ноября 2006.
  7. Wienbar, Sharon. "The Spyware Inferno" News.com. 13 августа 2004.
  8. Gibson GRC OptOut -- Internet Spyware Detection and Removal. Gibson Research Corporation. Архивировано 23 августа 2025 года.
  9. Hawkins, Dana. "Privacy Worries Arise Over Spyware in Kids' Software". U.S. News & World Report. 25 июня 2000.
  10. "AOL/NCSA Online Safety Study". America Online & The National Cyber Security Alliance. 2005.
  11. 1 2 Spanbauer, Scott. "Is It Time to Ditch IE?". Pcworld.com. 1 сентября 2004.
  12. Keizer, Gregg. "Analyzing IE At 10: Integration With OS Smart Or Not?". TechWeb Technology News. 25 августа 2005.
  13. Vincentas. Privacy Invasive Software in SpyWareLoop.com (11 июля 2013). Архивировано 9 апреля 2014. Дата обращения: 27 июля 2013.
  14. Görling, S. An Introduction to the Parasite Economy. — In Proceedings of EICAR, 2004.
  15. Pew, Internet (2005). “The Threat of Unwanted Software Programs is Changing the Way People use the Internet” (PDF). PIP Spyware Report July 05. Pew Internet & American Life Project. Архивировано из оригинала (PDF) 13 июля 2007.
  16. Webroot Differences between Spyware and Viruses. Spysweeper.com. Webroot Software (2006). Архивировано 1 октября 2007 года.
  17. Good, N. (2006). “User Choices and Regret: Understanding Users' Decision Process About Consensually Acquired Spyware”. I/S: A Journal of Law and Policy for the Information Society. 2 (2).
  18. MTL AntiSpyware Comparison Reports. Malware-Test Lab (2006). Дата обращения: 29 сентября 2007. Архивировано 2 ноября 2007 года.
  19. SPYWARE. Дата обращения: 5 февраля 2016. Архивировано 1 ноября 2013 года.
  20. Bergren, Martha Dewey (1 октября 2004). “Spyware”. The Journal of School Nursing [англ.]. 20 (5): 293—294. DOI:10.1177/10598405040200050801.
  21. Ames, Wes (2004). “Understanding spyware: risk and response”. IT Professional. 6 (5): 25—29. DOI:10.1109/MITP.2004.71.
  22. Basil Cupa, Trojan Horse Resurrected: On the Legality of the Use of Government Spyware (Govware) , LISS 2013, стр. 419–428
  23. Jeremy Reimer. Проблема шпионского ПО с официальной санкцией: “policeware”. Ars Technica (20 июля 2007). Дата обращения: 15 июня 2017. Архивировано 6 ноября 2012 года.
  24. Boldt, Martin. Privacy-Invasive Software and Preventive Mechanisms // 2006 International Conference on Systems and Networks Communications (ICSNC'06) : [англ.] / Martin Boldt, Bengt Carlsson. — 2006. — P. 21. — ISBN 0-7695-2699-3.
  25. Boldt, Martin (2007). “Privacy-Invasive Software Exploring Effects and Countermeasures” (PDF). Blekinge Institute of Technology Licentiate Dissertation Series [англ.]. 01.
  26. ASC Anti-Spyware Coalition (5 октября 2006).
  27. StopBadware.org StopBadware.org.
  28. Saroiu, S.; Gribble, S.D.; Levy, H.M. (2004). “Measurement and Analysis of Spyware in a University Environment”. Proceedings of the 1st Symposium on Networked Systems Design and Implementation (NSDI). Сан-Франциско, США.
  29. Edelman, Ben. Direct Revenue Deletes Competitors from Users' Disks . 7 декабря 2004 (обновлено 8 февраля 2005).
  30. Microsoft покупает GIANT AntiSpyware. PressPass (16 декабря 2004). Дата обращения: 21 декабря 2020. Архивировано 17 июня 2005 года.
  31. Garms, Jason Windows Defender: переименованный Microsoft AntiSpyware. Microsoft TechNet (4 ноября 2005). Дата обращения: 21 декабря 2020. Архивировано 23 ноября 2005 года.
  32. Dodson, Steve Переименование Microsoft Windows AntiSpyware. Microsoft TechNet (4 ноября 2005). Дата обращения: 21 декабря 2020. Архивировано 24 ноября 2005 года.
  33. Qabalin, Majdi K.; Naser, Muawya; Alkasassbeh, Mouhammd (2 августа 2022). “Android Spyware Detection Using Machine Learning: A Novel Dataset”. Sensors [англ.]. 22 (15): 5765. DOI:10.3390/s22155765. PMC 9371186. PMID 35957337.
  34. Stefan Frei, Thomas Duebendofer, Gunter Ollman, and Martin May, Understanding the Web browser threat , 2008
  35. Virvilis, Nikos; Mylonas, Alexios; Tsalis, Nikolaos; Gritzalis, Dimitris (2015). “Security Busters: Web Browser security vs. rogue sites”. Computers & Security. 52: 90—105. DOI:10.1016/j.cose.2015.04.009.
  36. Schuster, Steve. "Блокировка Marketscore: опыт Корнеллского университета. Архивировано 14 февраля 2007 года.". Cornell University, 31 марта 2005.
  37. Edelman, Ben (2004). "The Effect of 180solutions on Affiliate Commissions and Merchants". Benedelman.org. 14 ноября 2006.
  38. Ecker, Clint (2005). Massive spyware-based identity theft ring uncovered, Ars Technica, 5 августа 2005.
  39. Eckelberry, Alex. "Massive identity theft ring" , SunbeltBLOG, 4 августа 2005.
  40. Alex, Eckelberry Identity Theft? What to do? The Legacy Sunbelt Software Blog (9 августа 2005). Дата обращения: 19 марта 2018. Архивировано 19 марта 2018 года.
  41. FTC Releases Survey of Identity Theft in U.S. . 3 сентября 2003.
  42. Russinovich, Mark. "Sony, Rootkits and Digital Rights Management Gone Too Far," , Mark's Blog, 31 октября 2005.
  43. Пресс-релиз прокуратуры Техаса, 21 ноября 2005. Архивировано 4 февраля 2006 года.
  44. В обвинении создателя и пользователей Loverspy. Department of Justice (26 августа 2005). Дата обращения: 21 ноября 2014. Архивировано 19 ноября 2013 года.
  45. Tracking Cookie. Symantec. Дата обращения: 28 апреля 2013. Архивировано 6 января 2010 года.
  46. Mehrotra, Dhruv. “The Ungodly Surveillance of Anti-Porn 'Shameware' Apps”. Wired [англ.]. Дата обращения 2022-09-22.
  47. Несмотря на меры Apple, безопасность iPhone оказалась уязвимой для spyware NSO (англ.) (19 июля 2021). Архивировано 19 июля 2021 года. Дата обращения: 19 июля 2021.
  48. В Мексике журналисты и активисты жалуются на слежку со стороны властей (англ.), Reuters (20 июня 2017). Архивировано 13 мая 2023 года. Дата обращения: 20 июня 2017.
  49. Franceschi-Bicchierai, Lorenzo Государственные хакеры используют инструменты NSO (англ.). VICE Magazine (25 августа 2016). Дата обращения: 25 августа 2016. Архивировано 24 февраля 2023 года.
  50. "Иск против 180solutions". zdnet.com 13 сентября 2005
  51. Hu, Jim. "180solutions подаёт в суд на партнёров из-за adware". news.com 28 июля 2004
  52. "Защита от spyware в Айове".
  53. Глава 19.270 RCW: Компьютерное шпионское ПО .
  54. Gross, Grant. Конгрессмены США внесли закон I-Spy . InfoWorld, 16 марта 2007.
  55. The Pall Mall Process declaration: tackling the proliferation and irresponsible use of commercial cyber intrusion capabilities (англ.). GOV.UK. Дата обращения: 27 октября 2024. Архивировано 11 сентября 2025 года.
  56. OPTA. Решение независимого регулятора POSTA по штрафам за распространение spyware (5 ноября 2007). Архивировано 29 января 2011 года.
  57. Office of New York State Attorney General (28 апреля 2005). Штат подал в суд на крупного дистрибьютора "spyware". Пресс-релиз.
  58. Gormley, Michael. Многие крупные рекламодатели оказались втянуты в сети spyware, USA Today (25 июня 2005). Архивировано 20 сентября 2008 года. Дата обращения: 4 сентября 2008.
  59. Festa, Paul. "See you later, anti-Gators?". News.com. 22 октября 2003.
  60. "Gator Information Center". pcpitstop.com 14 ноября 2005.
  61. Doug Stanglin. Школы обвиняются в шпионаже через веб-камеры учеников, USA Today (18 февраля 2010). Архивировано 13 сентября 2012 года. Дата обращения: 19 февраля 2010.
  62. Ученики Америки подали в суд за слежку через веб-камеры (8 марта 2010). Архивировано 1 августа 2013 года. Дата обращения: 29 июля 2013.