- Рекламное ПО (madware) — это особенно агрессивный тип рекламного ПО, который демонстрирует навязчивую рекламу, отслеживает пользователя и часто ведет себя как... вредоносных программ.
- Киберпреступники комбинируют вредоносное ПО с другими угрозами (шпионскими программами, троянами, программами-вымогателями, криптоджекингом), чтобы зарабатывать деньги и красть данные.
- Современные вредоносные программы используют шифрование, обфускацию и передовые методы обхода защиты, чтобы скрываться и выживать в сетях и на устройствах.
- Наилучшая защита сочетает в себе современное программное обеспечение для обеспечения безопасности, правильные цифровые привычки и постоянное обучение. кибербезопасность.
Если вы ежедневно пользуетесь мобильным телефоном или компьютером, вам необходимо понимать, что такое вредоносное ПО и как оно вписывается в мир вредоносных программ . Речь идёт не только о классических вирусах, но и о целом ряде программ, которые раздражают вас, шпионят за вами, крадут данные, постоянно показывают рекламу или даже захватывают ваши файлы, чтобы вымогать деньги. Важно знать их в деталях, чтобы не попасть в их ловушку.
В этой статье мы ясно и прямо объясним, что такое вредоносное ПО (madware), как оно связано с рекламным ПО и другими вредоносными программами , какие типы угроз существуют сегодня, как они распространяются, какие методы используют для сокрытия и, самое главное, что вы можете сделать, чтобы защитить себя дома или на работе. Устраивайтесь поудобнее, потому что мы углубимся в тему, но будем использовать максимально простой язык.
Что такое вредоносное ПО и чем оно отличается от других вредоносных программ?
Термин «madware» часто используется для описания «сумасшедшего» или крайне навязчивого рекламного ПО , особенно на мобильных устройствах и в бесплатных приложениях: постоянная реклама, всплывающие окна, которые не закрываются, перенаправления во время просмотра веб-страниц, установка дополнительных приложений без разрешения, а также чрезмерное потребление данных и заряда батареи. Технически, оно основано на рекламном ПО , но с таким агрессивным поведением, что граничит с классическим вредоносным ПО или переходит эту грань.
Когда мы говорим о вредоносном ПО (malware) , мы имеем в виду любую программу или код, которые запускаются без явного согласия пользователя и выполняют вредоносные действия: кражу информации, шифрование файлов, снижение производительности, манипулирование системой или использование устройства в рамках преступной сети. Эта широкая категория включает вирусы, черви, трояны, программы-вымогатели, шпионское ПО, вредоносное рекламное ПО и многое другое.
Вклад вредоносных программ (madware) находится в серой зоне наряду с серым ПО (grayware) : это приложения, которые фактически не уничтожают данные или системы, но устанавливаются без четких инструкций, собирают избыточную информацию, изменяют настройки браузера или бомбардируют экран рекламой. Они менее разрушительны, чем другие угрозы, но раздражают и открывают двери для более серьезных атак.
На мобильных устройствах вредоносное ПО часто внедряется в, казалось бы, бесплатные и полезные приложения (фонарики, простые игры, поддельные оптимизаторы и т. д.), которые на самом деле агрессивно монетизируют данные и внимание пользователей. Хотя теоретически вы принимаете их условия использования, юридические тексты часто бывают запутанными и не дают четкого объяснения того, что будет делать приложение.
Мотивы и цели создателей вредоносного ПО
В 80-х и 90-х годах многие вредоносные программы были не более чем компьютерными розыгрышами, призванными продемонстрировать мастерство или эго . Сегодня ситуация изменилась: главная цель — заработать деньги или получить стратегические преимущества (шпионаж, саботаж, шантаж и т. д.).
Наиболее распространенными мотивами разработки вредоносного ПО являются получение прямой или косвенной экономической выгоды , нанесение технического или репутационного ущерба, кража конфиденциальной информации или, в геополитической сфере, проведение крупномасштабных разведывательных или диверсионных операций с использованием сложных целевых групп (APT).
К наиболее типичным формам монетизации относятся кража личных и корпоративных данных с целью продажи или мошеннического использования, шантаж с помощью программ-вымогателей, мошенничество с кредитными картами и онлайн-банкингом, кража личных данных, использование ботнетов для рассылки спама, размещения незаконного контента или проведения DDoS-атак, а также, в сфере вредоносного ПО, экстремальная рекламная эксплуатация и массовое отслеживание пользователей.
Кроме того, значительная часть экосистемы стала индустриализированной: появились такие модели, как вредоносное ПО как услуга (MaaS) , программы-вымогатели как услуга (RaaS) и фишинг как услуга (PHaaS) , в рамках которых специализированные группы разрабатывают технологии и сдают их в аренду другим киберпреступникам с меньшими техническими знаниями в обмен на комиссию с прибыли.
Наиболее распространенные типы вредоносных программ, рекламного ПО и вредоносного ПО.
Мир вредоносных программ огромен, но важно понимать основные категории, поскольку они часто пересекаются. Одна атака может легко сочетать в себе трояны, шпионское ПО, программы-вымогатели и вредоносную рекламу.
«Классические» вредоносные программы: вирусы, черви, трояны и логические бомбы.
Компьютерные вирусы — это фрагменты кода, которые внедряются в исполняемый файл или документ и активируются при его открытии. Они размножаются в системе, заражая другие файлы и иногда уничтожая данные или замедляя работу компьютера.
Черви работают аналогично, но для их запуска не требуется открывать какие-либо приложения: они распространяются по сети самостоятельно , используя уязвимости в операционной системе или открытых сервисах. Как правило, они генерируют большой трафик и значительно ухудшают производительность сетей и устройств.
Троянский конь маскируется под легитимную или полезную программу, но скрывает вредоносные функции: предоставление удаленного управления, открытие бэкдора, установка другого вредоносного ПО (дропперов), кража учетных данных или банковской информации и т. д. В сфере вредоносного ПО многие «бесплатные» приложения на практике действуют как трояны с навязчивой рекламой и шпионскими модулями.
Логические бомбы , или бомбы замедленного действия, — это программы, которые остаются скрытыми до выполнения определённого условия: конкретной даты, определённого количества запусков или конкретного события. При активации они могут удалять данные, шифровать их или отключать критически важные службы.
Рекламное ПО, вредоносное ПО и вредоносная реклама
Рекламное ПО (adware) — это программное обеспечение, предназначенное для показа рекламы. В своей «легальной» форме оно может быть частью модели freemium (бесплатные приложения, содержащие рекламу), но проблема возникает, когда оно устанавливается не совсем прозрачным способом, отображает навязчивую рекламу, изменяет браузер и собирает данные без подлинного разрешения . Именно тогда рекламное ПО мутирует в вредоносное ПО (madware), особенно агрессивную форму рекламного ПО.
Для вредоносных программ характерны постоянная реклама на мобильных телефонах или компьютерах , автоматические перенаправления, скрытая загрузка других приложений, изменения домашней страницы или поисковой системы, неявная подписка на платные SMS-сервисы и масштабный сбор данных об использовании для маркетинговых целей без согласия пользователя.
С этим связана вредоносная реклама : злонамеренные рекламные кампании, распространяемые через легитимные рекламные сети. Простой баннер на известном веб-сайте может содержать код, который использует уязвимости браузера для установки вредоносного ПО, перенаправления на фишинговые страницы или загрузки скриптов для майнинга криптовалюты . Практический пример мошеннических ссылок и вредоносного ПО на видеоплатформах задокументирован в случаях мошенничества на YouTube.
Еще одним ключевым механизмом в экосистеме вредоносного/рекламного ПО являются сторонние файлы cookie для отслеживания , которые позволяют создавать профили пользователей на нескольких веб-сайтах. Хотя многие из них используются в законных рекламных целях, их неправомерное использование и отсутствие прозрачности привели к серьезным изменениям, таким как будущее удаление сторонних файлов cookie из браузеров, таких как Chrome.
Шпионское ПО, кейлоггеры и кража информации
Шпионское ПО — это программное обеспечение , которое собирает информацию о пользователе и его устройстве без явного согласия. Оно может записывать посещенные веб-сайты, учетные данные для входа в систему, данные кредитных карт, содержимое электронных писем или документов и отправлять эту информацию на сервер, контролируемый злоумышленником.
В рамках шпионского ПО существуют весьма специфические специализации: кейлоггеры , записывающие нажатия клавиш, банковские трояны , перехватывающие транзакции с банками и брокерами, программы для кражи информации , очищающие содержимое браузеров и почтовых менеджеров, или программы-шпионы, ориентированные на экстремальный слежка за мобильными телефонами (местоположение, звонки, сообщения, социальные сети, фотографии…).
Особого внимания заслуживают криптокрады и вредоносные программы типа Clipper , предназначенные для кражи криптовалют . Обычно они отслеживают содержимое буфера обмена и, если обнаруживают адрес кошелька, заменяют его адресом, контролируемым злоумышленником, перенаправляя таким образом целые переводы незаметно для пользователя.
Программы-вымогатели, вайперы и криптоджекинг
Программы-вымогатели шифруют файлы на устройстве или даже полностью блокируют доступ к системе, а затем требуют выкуп (обычно в криптовалюте) в обмен на ключ расшифровки или обещание не публиковать украденные данные. Сегодня группы, занимающиеся распространением программ-вымогателей, сочетают шифрование, кражу данных и публичное вымогательство.
« Уничтожитель данных» (вайпер) действует аналогично, но его цель — не получение выкупа, а массовое и безвозвратное удаление данных . Он применялся в атаках на критически важные организации и инфраструктуру, иногда в контексте конфликтов между государствами.
Криптоджекинг (или вредоносный криптомайнинг ) — это использование вашего процессора или видеокарты для добычи криптовалюты без вашего разрешения. Он может работать как программа в вашей системе или как скрипт в браузере . Он потребляет ресурсы, перегревает компьютер и значительно увеличивает энергопотребление или заряд батареи, не принося никакой пользы пользователю.
Руткиты, вредоносное ПО и другие специализированные угрозы
Руткиты — это наборы инструментов, предназначенные для сокрытия присутствия другого вредоносного ПО и обеспечения постоянного контроля над системой. Они могут скрывать файлы, процессы , соединения или ключи реестра. Некоторые из них включают механизмы самовосстановления: если вы попытаетесь завершить один процесс, другой перезапустит его в течение миллисекунд.
Вредоносные программы (rogueware) маскируются под антивирусы, антишпионские программы или инструменты для очистки, но на самом деле являются вредоносным ПО. Они часто используют тактику запугивания , показывая ложные предупреждения о серьезных заражениях, чтобы обманом заставить пользователей заплатить за «полную» версию, которая в лучшем случае ничего не делает, а в худшем — устанавливает еще более вредоносный код.
Мы также обнаруживаем очень специфические угрозы, такие как дозвонщики (которые в эпоху модемов набирали номера с повышенной платой за номер), угонщики браузеров , веб-скимминг (скрытый код в интернет-магазинах для кражи данных кредитных карт) или вредоносное ПО без файлов , которое работает только в оперативной памяти и практически не оставляет следов на диске.
Как распространяются вредоносные программы и программы-убийцы
Вредоносное ПО, включая вредоносные программы, может проникать в системы различными путями. Хотя электронная почта со вредоносными ссылками или вложениями (вредоносный спам) остается наиболее распространенным способом, это не единственный. Вредоносное ПО также распространяется через обманные загрузки, взломанные веб-сайты, вредоносную рекламу, зараженные USB-накопители, модифицированные мобильные приложения и атаки на цепочку поставок программного обеспечения.
В случае с вредоносным ПО обычно используется добровольная установка приложений, скрывающих модули агрессивной рекламы . Многие из них загружаются не из официальных магазинов приложений, но даже в легитимных репозиториях могут находиться приложения с сомнительными рекламными SDK, которые собирают больше данных, чем необходимо, или показывают навязчивую рекламу. Обманчивые загрузки на игровых платформах — пример того, как, казалось бы, легитимное программное обеспечение может быть скомпрометировано.
Уязвимости в браузерах, плагинах, операционных системах или открытых сервисах также являются ключевым вектором атаки. Злоумышленники используют эксплойты и автоматизированные наборы эксплойтов для обнаружения устаревших систем и их компрометации, не требуя от жертвы ничего, кроме посещения веб-сайта или открытия документа.
К другим механизмам распространения относятся P2P-сети обмена файлами, USB-накопители, подключенные к нескольким компьютерам, SMS-сообщения и сообщения в мессенджерах со ссылками на поддельные страницы , а также злоупотребление легитимными сервисами, такими как сервисы сокращения URL-адресов, облачные хранилища и социальные сети.
Передовые методы маскировки и уклонения от преследования
Чтобы как можно дольше оставаться незамеченным, вредоносные программы используют всевозможные методы обфускации и обхода защиты . Многие из них включают шифрование собственного кода или его постоянную модификацию таким образом, чтобы традиционные антивирусные сигнатуры не могли его распознать.
Существуют зашифрованные, олигоморфные, полиморфные и метаморфные варианты . В первом случае шифруется только часть кода, а за его расшифровку в памяти отвечает небольшой модуль. В полиморфных вариантах этот модуль постоянно изменяется благодаря встроенному механизму мутаций. Метаморфные варианты идут еще дальше, переписывая почти весь свой код между заражениями, сохраняя то же поведение, но с совершенно другим кодом.
Кроме того, многие системы шифруют весь свой внешний трафик, используют протоколы обмена ключами, такие как Диффи-Хеллман , и применяют динамический DNS, алгоритмы генерации доменов или теневое копирование доменов для развертывания инфраструктур управления и контроля (C&C), которые очень сложно заблокировать с помощью простых черных списков.
Еще одна стратегия — маскировка своих сообщений в популярных сервисах: социальных сетях, блогах, видеоплатформах или сервисах Google . Некоторые оставляют скрытые инструкции по управлению и контролю или адреса в описаниях видео, комментариях, публичных календарях или даже изображениях, используя методы стеганографии; проблемы, связанные с уязвимостями и злоупотреблениями, были задокументированы на видеоплатформах, таких как YouTube.
Существует множество методов обнаружения сред анализа : вредоносное ПО проверяет, работает ли оно в виртуальной машине, песочнице или лабораторной среде, и если обнаруживает такую среду, то меняет свое поведение, чтобы казаться безобидным, или просто становится неактивным. Некоторые семейства вредоносных программ даже ведут черные списки IP-адресов, используемых для анализа, чтобы делиться этой информацией с другими кампаниями.
Киберпреступность как услуга: когда вредоносное ПО сдается в аренду.
В последние годы процветает целый рынок услуг по борьбе с киберпреступностью (CaaS) . Организованные группы предлагают облачные панели управления, с помощью которых любой человек, обладающий минимальными техническими знаниями, может запускать кампании по распространению вредоносного ПО: выбирать тип атаки, загружать списки рассылки, управлять выплатами выкупа, просматривать статистику… и все это с включенной поддержкой клиентов.
В рамках этой модели появляются специализированные варианты, такие как MaaS (вредоносное ПО как услуга) , RaaS (программы-вымогатели как услуга) , DDoSaaS (DDoS-атаки как услуга) и другие. Разработчики отвечают за поддержку и улучшение кода (повышение скрытности, новые функции, улучшенное шифрование), а партнеры занимаются распространением. Прибыль распределяется в соответствии с заранее оговоренными процентами.
Сочетание криптовалют, подпольных форумов, анонимных сетей, таких как Tor, и методов отмывания денег означает, что после создания инфраструктуры воспринимаемый риск для злоумышленников низок , в то время как потенциальная прибыль может быть очень высокой, особенно при атаках с использованием программ-вымогателей, нацеленных на крупные компании.
Инструменты и концепции, связанные с вредоносным ПО.
Существует множество концепций и инструментов, связанных с вредоносным ПО, которые стоит понимать, поскольку они используются как для атаки, так и для защиты . Вот несколько ключевых примеров:
- Закулисные ходыАльтернативные методы доступа к системе, позволяющие обойти обычную аутентификацию. Вредоносное ПО может установить их для обеспечения будущих вторжений.
- Драйв-скачатьСкрытые загрузки, происходящие при посещении взломанного веб-сайта без видимого взаимодействия с пользователем.
- ботнеты: сети удаленно управляемых зомби-устройств, используемых для рассылки спама, запуска DDoS-атак, майнинга криптовалюты или распространения вредоносного ПО.
- Ловушки и сети для меда: системы или сети-ловушки, предназначенные для привлечения атак и изучения тактики киберпреступников.
- Наборы эксплойтовИнструменты, объединяющие множество готовых к использованию эксплойтов, предназначенных как для специалистов по тестированию на проникновение, так и для преступников.
- Сканеры портов и уязвимостейУтилиты (такие как nmap или OpenVAS), позволяющие выявлять уязвимые сервисы и недостатки безопасности, которые могут быть использованы вредоносным ПО.
- Сервисы для решения CAPTCHA и сокращатели URL-адресов: инфраструктуры, которые вредоносное ПО может использовать для автоматизации регистрации, маскировки вредоносных ссылок и сбора данных о жертвах.
Существует также целый мир средств защиты : традиционные антивирусы и антишпионские программы, межсетевые экраны, системы обнаружения и предотвращения вторжений (IDS/IPS), системы обнаружения и реагирования на угрозы на конечных устройствах (EDR), расширенные системы обнаружения и реагирования (XDR), а также решения для управления событиями безопасности (SIEM) и оркестрации (SOAR), которые автоматизируют реагирование на инциденты. Кроме того, существуют инициативы по использованию ИИ в анализе вредоносных программ и улучшению их обнаружения.
Как определить, заражены ли вы вредоносным ПО или программным обеспечением, содержащим вредоносные программы.
Во многих случаях вы заметите явные признаки неполадок. Первым признаком является производительность устройства : если всё внезапно замедляется, вентилятор включается без видимой причины, приложения зависают или браузер очень долго открывает простые вкладки, вам следует заподозрить неладное.
В случае с навязчивыми вредоносными программами и рекламным ПО обычно наблюдаются постоянные всплывающие окна, перенаправления на странные веб-сайты , новые панели инструментов в браузере, изменения домашней страницы или поисковой системы без вашего ведома, а также системные уведомления с предложением «очистить компьютер» или установить якобы чудодейственное антивирусное программное обеспечение.
К другим типичным признакам заражения относятся необъяснимая потеря места на диске , скачки потребления данных или заряда батареи на мобильных устройствах, очень активные сетевые соединения даже в режиме ожидания, появление программ, которые вы не помните, чтобы устанавливали, или внезапное отключение антивируса без вашего участия.
Если проблема связана с программами-вымогателями или программами, уничтожающими данные, симптомы более драматичны: вы теряете доступ к файлам, видите сообщения с требованием выкупа на экране , или система даже не завершает загрузку. В таких случаях быстрые и взвешенные действия могут стать решающим фактором между упорядоченным восстановлением и полной катастрофой.
Как удалить вредоносное ПО с ваших устройств
Если вы подозреваете заражение, первым шагом является локализация проблемы : отключите устройство от сети (как проводной, так и Wi-Fi), чтобы предотвратить распространение вредоносного ПО, кражу дополнительных данных или получение дальнейших команд. По возможности, прекратите использование устройства до тех пор, пока оно не будет проверено надежным инструментом.
Следующий шаг — сканирование системы с помощью хорошего антивирусного программного обеспечения . Желательно использовать актуальные решения и, по возможности, запускать сканирование в максимально чистой среде, например, загрузившись в безопасном режиме или используя специальный загрузочный носитель для дезинфекции .
После удаления обнаруженных угроз рекомендуется удалить подозрительные приложения (особенно на мобильных устройствах, зараженных рекламным ПО), очистить временные файлы , проверить расширения браузера и при необходимости восстановить некоторые настройки до заводских значений (например, в браузерах, сильно затронутых рекламным ПО).
В случаях серьезных заражений (мощные руткиты, критически важные программы-вымогатели, программы-уничтожители данных или глубокие компрометации) самым безопасным вариантом обычно является форматирование компьютера и переустановка системы с нуля , а затем восстановление данных из проверенных резервных копий. Это может показаться радикальным решением, но зачастую это единственная реальная гарантия полной очистки.
После дезинфекции всего оборудования необходимо сменить пароли и проверить точки доступа : электронную почту, социальные сети, онлайн-банкинг, облачные сервисы, корпоративные VPN и т. д. Если вы подозреваете утечку конфиденциальных данных, активно рассмотрите дополнительные меры, такие как уведомление банка, включение двухфакторной аутентификации или даже блокировка карт.
Рекомендации по предотвращению вредоносных программ, рекламного ПО и других подобных программ.
Профилактика не гарантирует полной защиты, но значительно снижает риск. На индивидуальном уровне крайне важно постоянно обновлять операционные системы, браузеры и приложения , устанавливать программное обеспечение только из официальных источников (официальные магазины приложений, веб-сайты производителей) и остерегаться «выгодных предложений», которые кажутся слишком хорошими, чтобы быть правдой.
На мобильных устройствах особенно важно избегать установки APK-файлов из неизвестных источников , проверять запрашиваемые приложениями разрешения (фонарику не нужен постоянный доступ к вашим контактам или местоположению ) , не взламывать и не получать root-права , не понимая до конца, что это влечет за собой, и немедленно удалять все, что демонстрирует явно навязчивую рекламу.
Также рекомендуется использовать надежные, уникальные пароли для каждого сервиса, в идеале с помощью менеджера паролей, и включать многофакторную аутентификацию, когда это возможно. При просмотре веб-страниц будьте осторожны со ссылками в электронных письмах, текстовых сообщениях или социальных сетях и избегайте перехода по сенсационным или чрезмерно броским рекламным объявлениям.
В корпоративной среде, помимо вышеперечисленного, крайне важно внедрять многоуровневые решения для обеспечения безопасности : антивирусное ПО/EDR на конечных устройствах, межсетевые экраны нового поколения, фильтры веб-контента, почтовые решения с защитой от фишинга, SIEM-системы для корреляции событий и, все чаще, платформы XDR, которые обеспечивают унифицированную видимость для пользователей, сети, электронной почты и облака.
Наконец, никакие технологии не могут заменить обучение кибербезопасности . Многие серьезные инциденты начинаются с неудачного клика по вложению или ссылке. Вложение времени в обучение людей распознаванию подозрительных электронных писем, поддельных веб-сайтов, всплывающих окон с вредоносным ПО или опасных действий — одна из наиболее экономически эффективных мер, которые может предпринять любая организация.
Хотя обширный спектр вредоносных программ, рекламного ПО, вредоносного ПО и киберугроз в целом может показаться пугающим, знание их типов, понимание того, как они распространяются, как скрываются и какие следы оставляют, позволяет принимать гораздо более разумные решения : лучше выбирать, что устанавливать, как просматривать веб-страницы, какие инструменты безопасности использовать и, при необходимости, как реагировать на инцидент, чтобы минимизировать ущерб как вашей личной цифровой жизни, так и жизни вашей компании.
Страстный писатель о мире байтов и технологий в целом. Мне нравится делиться своими знаниями в письменной форме, и именно этим я и займусь в этом блоге: покажу вам все самое интересное о гаджетах, программном обеспечении, оборудовании, технологических тенденциях и многом другом. Моя цель — помочь вам ориентироваться в цифровом мире простым и интересным способом.