Виды вредоносного ПО: как отличить угрозы и от чего защищаться в первую очередь

Вредоносное ПО — это любая программа, созданная для причинения вреда устройству, данным или их владельцу: кража паролей, шифрование файлов с требованием выкупа, скрытая добыча криптовалюты, слежка или просто поломка системы. Понимание основных видов таких программ важно по практической причине: разные типы угроз ведут себя по-разному, оставляют разные следы и требуют разных мер защиты. Универсального «антивируса от всего» не существует, но грамотная настройка защиты закрывает подавляющее большинство реальных сценариев.

Главный ориентир такой: способ проникновения важнее названия. Большинство заражений происходит через одно и то же — запуск файла из ненадёжного источника, уязвимости в устаревшем софте, фишинговые письма и поддельные сайты. Поэтому защита строится не вокруг конкретного «вируса», а вокруг контроля того, что попадает на устройство и что получает право выполняться.

Как классифицируют вредоносные программы

Единой официальной классификации нет: исследователи и антивирусные компании делят вредоносное ПО по нескольким признакам одновременно. Чтобы не запутаться в терминах, полезно держать в голове три оси:

  • По способу распространения — как программа попадает на устройство: вложение в письме, заражённый сайт, съёмный носитель, эксплойт уязвимости, установка вместе с легитимным софтом.
  • По поведению после запуска — что программа делает: копирует себя, шифрует файлы, записывает нажатия клавиш, добывает криптовалюту, открывает удалённый доступ.
  • По степени самостоятельности — способен ли код распространяться сам или ему нужна помощь человека (запуск файла, клик по ссылке, подтверждение установки).

Одна и та же программа может относиться сразу к нескольким категориям. Например, троян-дроппер доставляет на компьютер вымогателя, а тот дополнительно устанавливает стилер для кражи паролей. В реальных атаках вредоносное ПО почти всегда работает связкой, поэтому ниже виды описаны отдельно, но воспринимать их стоит как элементы одного набора инструментов злоумышленника.

Классические типы: вирусы и черви

Вирусы

Вирус — исторически первый тип вредоносных программ. Его ключевое свойство — способность встраивать свой код в другие файлы (исполняемые программы, документы с макросами) и активироваться при их запуске. Без «носителя» вирус не работает: он не умеет передаваться по сети самостоятельно.

Сегодня чистые вирусы встречаются редко — этот способ распространения медленный и легко детектируется современными средствами. Однако термин «вирус» закрепился в обиходе как общее название любого вредоносного ПО, поэтому в статьях и новостях им часто называют всё подряд. Технически это неверно, но для пользователя вывод один: если антивирус сообщает о вирусе, речь идёт о заражённом файле, который нужно удалить или вылечить.

Сетевые черви

Червь, в отличие от вируса, распространяется самостоятельно: сканирует сеть, ищет устройства с уязвимостями и копирует себя на них без участия человека. Именно черви вызывали крупнейшие эпидемии 2000–2010-х годов, когда за считанные часы заражались сотни тысяч компьютеров по всему миру.

Современный сценарий существования червей — IoT-устройства: роутеры, камеры, умные колонки. У них часто слабые пароли по умолчанию и редкие обновления прошивки, что делает их удобной мишенью. Заражённые устройства объединяют в ботнеты — сети, которые затем используют для рассылки спама и DDoS-атак.

Практический вывод: против червей главная мера — своевременные обновления системы и роутера плюс смена заводских паролей на сетевых устройствах.

Трояны: маскировка под полезное

Троянская программа (троян) не размножается сама. Её сила — в обмане: она выглядит как нужный софт, взлом игры, активатор лицензии, документ PDF или обновление, а пользователь сам запускает её и нередко сам выдаёт ей права администратора.

Трояны — самый распространённый тип угроз сегодня, потому что они эксплуатируют самое уязвимое звено — человека. Внутри категории выделяют несколько функциональных подтипов:

  • Троян-бэкдор — открывает злоумышленнику удалённый доступ к системе. С его помощью атакующий может выполнять команды, скачивать дополнительные модули, наблюдать за экраном. Это самый тяжёлый случай: присутствие бэкдора означает, что контролировать систему мог посторонний человек.
  • Троян-стилер — похищает данные: сохранённые пароли браузера, cookie-файлы сессий, токены мессенджеров и криптовалютных кошельков. Часто такие данные продают на теневых рынках, и взлом аккаунта может произойти спустя месяцы после заражения.
  • Троян-дроппер — «грузчик», который сам по себе малоопасен, но скачивает и устанавливает основную полезную нагрузку: вымогатель, майнер, шпионский модуль. Дропперы часто меняются, чтобы обходить сигнатурное обнаружение.
  • Банковские трояны — подменяют страницы интернет-банкинга, перехватывают SMS-коды и реквизиты карт. Некоторые умеют показывать поддельные push-уведомления и экраны входа поверх настоящих приложений.
  • Трояны для мобильных устройств — маскируются под полезные приложения, подписочные сервисы или системные утилиты. На Android основной канал — установка приложений вне официального магазина.

Признак, который объединяет все трояны: они требуют действия пользователя. Если вы не запускали подозрительных файлов и не устанавливали приложения из непроверенных источников, вероятность трояна резко падает.

Программы-вымогатели

Вымогатели (ransomware) — одна из самых разрушительных категорий. После запуска программа шифрует файлы на диске, а иногда и на подключённых сетевых хранилищах, после чего требует выкуп за ключ расшифровки. Современные версии часто действуют по схеме двойного давления: сначала незаметно выкачивают конфиденциальные данные, а потом угрожают их публикацией, даже если жертва восстановит файлы из резервной копии.

Пути проникновения типичны: фишинговое письмо с вложением, украденные учётные данные для удалённого доступа (RDP, VPN), эксплуатация уязвимости в публичном сервисе компании. Отдельный сценарий — вымогатели для Android, которые блокируют экран устройства под предлогом «штрафа» или «блокировки полиции».

Ключевые факты, которые стоит знать заранее:

  • Расшифровка без ключа технически возможна лишь для части семейств — когда в реализации шифрования были ошибки или ключи уже опубликованы. Рассчитывать на это нельзя.
  • Оплата выкупа не гарантирует восстановление данных и финансирует дальнейшие атаки. Правоохранительные органы большинства стран рекомендуют сообщать об инциденте, а не платить.
  • Единственная надёжная страховка — резервные копии, которые хранятся отключёнными от основной сети. Вымогатели целенаправленно ищут и шифруют доступные сетевые диски и облачные папки с синхронизацией.

Ранний признак атаки — массовое переименование файлов и резкая нагрузка на диск при отсутствии видимых причин. Если это началось, нужно немедленно отключить устройство от сети, чтобы остановить распространение на другие машины.

Шпионское ПО и стилеры

Шпионское ПО (spyware) собирает информацию о пользователе, оставаясь незамеченным как можно дольше. В отличие от вымогателей, оно не заинтересовано в том, чтобы его заметили: цель — длительный сбор данных.

Спектр здесь широкий — от сравнительно простых программ до коммерческих шпионских комплексов, которые используют уязвимости нулевого дня и применяются против журналистов и политиков. Обычному пользователю чаще всего грозят более приземлённые варианты:

  • Кейлоггеры — записывают нажатия клавиш, включая пароли и переписку.
  • Скриншотеры — периодически снимают изображение экрана.
  • Модули перехвата трафика — читают незашифрованный обмен данными.
  • Сталкервейр — отдельная категория: легальные на вид приложения слежения, которые тайно устанавливают на телефон партнёра или родственника. Формально это не всегда нарушает работу системы, но является инструментом контроля и насилия.

Косвенные признаки шпионского ПО: быстрый расход батареи и трафика, нагрев устройства в простое, неизвестные процессы в автозагрузке, странные разрешения у установленных приложений. Ни один из этих признаков не доказывает заражение сам по себе, но их сочетание — повод для проверки.

Рекламное ПО и браузерные угонщики

Adware показывает навязчивую рекламу, а браузерный угонщик (hijacker) меняет домашнюю страницу, поисковую систему по умолчанию и подменяет результаты поиска. Это самые «мягкие» виды вредоносного ПО: систему они обычно не разрушают, но замедляют её, нарушают приватность и могут вести на мошеннические страницы.

Типичный путь заражения — установка бесплатных программ без чтения шагов мастера: галочка «установить дополнительный тулбар» стоит по умолчанию включённой. Отсюда правило: при установке любого софта выбирать ручной режим и снимать согласия на дополнительные компоненты.

Граница между adware и обычной рекламой размыта: некоторые программы работают в серой зоне и формально получают согласие пользователя. Практический критерий простой — если реклама появляется вне контекста, в новых окнах и на сайтах, где её быть не должно, поведение программы вредоносно независимо от её юридического статуса.

Ботнеты и скрытые майнеры

Ботнет — это сеть заражённых устройств, которыми управляет злоумышленник. Каждое отдельное устройство («бот») может работать незаметно, но суммарно сеть используется для DDoS-атак, рассылки спама, проксирования трафика преступников и доставки других видов вредоносного ПО. Владелец заражённого компьютера часто узнаёт о проблеме последним — например, получив жалобу провайдера на подозрительную активность.

Криптомайнеры используют вычислительные ресурсы устройства для добычи криптовалюты в пользу злоумышленника. Различают два варианта:

  • Файловые майнеры — устанавливаются как обычные программы, часто маскируясь под системные процессы, и работают в фоне.
  • Браузерные майнеры (cryptojacking) — скрипт на веб-странице задействует процессор посетителя, пока открыта вкладка. Заражение устройства при этом не требуется.

Главный симптом майнера — устойчивая высокая нагрузка на процессор и видеокарту без видимой причины: вентиляторы шумят, ноутбук греется, время работы от батареи сокращается. Проверить просто: открыть диспетчер задач (или монитор активности) и посмотреть, какой процесс потребляет ресурсы. Браузерный майнер исчезает при закрытии вкладки — это тоже диагностический признак.

Бесфайловые атаки и эксплойты

Не всякое вредоносное ПО существует в виде файла на диске. Бесфайловые атаки выполняют вредоносный код прямо в памяти, используя легитимные системные инструменты вроде PowerShell или макросов офисных пакетов. Такой код не оставляет привычных следов, и классические антивирусы, ориентированные на сканирование файлов, его хуже замечают.

Эксплойт — это не сама вредоносная программа, а инструмент использования уязвимости. Через эксплойт доставляется полезная нагрузка: бэкдор, вымогатель, шпион. Эксплойты нулевого дня (для ещё не исправленных уязвимостей) особенно ценны, потому что на момент атаки защиты от них не существует.

Из этого следует главный принцип против бесфайловых угроз и эксплойтов: своевременные обновления важнее любого антивируса. Закрытая уязвимость делает соответствующий эксплойт бесполезным.

Корневиты и руткиты

Руткит — технология сокрытия присутствия вредоносного кода в системе. Руткит внедряется глубоко в операционную систему и может скрывать файлы, процессы и сетевые соединения так, что стандартные средства их не видят. Корневит — разновидность, которая заражает загрузочный сектор или область до старта ОС и переживает переустановку системы.

Эти угрозы редки, но опасны именно тем, что ломают само доверие к показаниям системы. Если есть обоснованные подозрения на руткит (антивирусы конфликтуют, система ведёт себя нелогично, проверки дают противоречивые результаты), надёжнее всего проверить компьютер с внешнего загрузочного носителя или обратиться к специалисту. При подтверждении корневита разумной считается полная переустановка с очисткой диска.

Социальная инженерия: топливо для всех видов угроз

Почти каждая описанная выше категория полагается на то, что человек сделает ошибку. Социальная инженерия — это не отдельный тип ПО, а способ доставки: фишинговые письма, поддельные сайты, звонки «службы безопасности банка», сообщения «от коллеги» с ссылкой, фальшивые обновления популярных программ.

Практические маркеры фишинга, которые работают независимо от вида угрозы:

  • Срочность и давление: «аккаунт будет заблокирован через час», «немедленно подтвердите платёж».
  • Адрес отправителя не совпадает с официальным доменом организации — проверяйте его целиком, а не только отображаемое имя.
  • Ссылка ведёт не туда, куда написано: наведите курсор и посмотрите реальный адрес в строке состояния.
  • Вложение с расширением, которого вы не ожидали: исполняемые файлы, архивы с паролем внутри письма, документы с макросами.
  • Запрос пароля, кода из SMS или доступа к устройству — ни один банк или сервис не просит такое в переписке.

Сводная таблица основных видов

Вид Как распространяется Что делает Характерный признак
Вирус Заражение других файлов, запуск вручную Повреждает файлы и систему Сообщение антивируса о заражённом файле
Червь Самостоятельно по сети Копирует себя, создаёт ботнеты Массовая сетевая активность, заражение нескольких устройств
Троян Маскировка под полезный файл или программу Зависит от подтипа: доступ, кража данных, доставка нагрузки Установка «неожиданного» софта, новые процессы
Вымогатель Фишинг, украденные доступы, уязвимости Шифрует файлы, требует выкуп Файлы недоступны, записка с требованиями
Шпионское ПО Вложения, поддельные приложения, сталкервейр Собирает данные и переписку Расход батареи и трафика, странные разрешения
Adware / угонщик Комплекты установки бесплатного софта Показывает рекламу, меняет настройки браузера Навязчивая реклама, чужая стартовая страница
Майнер Трояны, скрипты на сайтах Добывает криптовалюту на ресурсах устройства Высокая нагрузка CPU/GPU без причины
Бэкдор Доставляется другими угрозами Открывает удалённый доступ Неизвестные подключения и учётные записи
Руткит Доставляется другими угрозами Скрывает присутствие вредоносного кода Противоречивые результаты проверок

Что делать при подозрении на заражение

Последовательность действий зависит от типа угрозы, но общий порядок выглядит так:

  1. Отключите устройство от сети, если подозреваете червя, вымогателя или бэкдор. Это останавливает распространение и передачу данных наружу.
  2. Определите симптом: файлы зашифрованы, реклама, нагрузка на процессор, пропажа денег со счетов. Симптом указывает на вероятный класс угрозы и приоритет действий.
  3. Запустите полную проверку установленным антивирусом, а при сомнениях — второй независимой утилитой по требованию. Для серьёзных случаев используйте проверку с загрузочного носителя.
  4. Смените пароли с другого, заведомо чистого устройства, начиная с почты — через неё восстанавливается доступ ко всем остальным сервисам. Завершите активные сеансы в аккаунтах.
  5. При финансовом ущербе заблокируйте карты через банк и зафиксируйте инцидент: скриншоты, время, переписку. Это понадобится и банку, и полиции.
  6. Если данные зашифрованы вымогателем — не платите поспешно, отключите машину от сети, сохраните образ диска и записку с требованиями, обратитесь к специалистам по реагированию на инциденты.
  7. Если доверие к системе утрачено (руткит, длительное присутствие бэкдора) — переустановка системы с нуля надёжнее попыток лечения.

Отдельное правило: если на компьютере работал банковский троян или стилер, считать проблему решённой после удаления программы нельзя. Похищенные пароли и cookie-сессии остаются у злоумышленников, поэтому смена всех учётных данных обязательна.

Типичные ошибки пользователей

  • «У меня Mac/Linux/телефон, мне не страшно». Миф о неуязвимости отдельных платформ устарел: вредоносное ПО существует для всех популярных систем, просто экономика атак различается. Чем популярнее платформа, тем она привлекательнее для злоумышленников.
  • Отключение антивируса ради установки «нужной программы» — классический сценарий установки трояна. Если программа требует выключить защиту, это красный флаг.
  • Игнорирование обновлений. Устаревшая система и браузер — открытая дверь для эксплойтов, причём атака может произойти без единого клика пользователя.
  • Резервные копии на том же диске или в синхронизируемой папке. Вымогатель шифрует всё, к чему есть доступ. Копия защищает, только если она изолирована.
  • Использование одного пароля везде. Одна утечка превращается во взлом всех аккаунтов. Менеджер паролей и двухфакторная аутентификация решают эту проблему дешевле любых антивирусов.
  • Покупка «антивируса-спасителя» после заражения. Защита работает до инцидента; после него нужны диагностика, смена паролей и восстановление из копий.

Базовая стратегия защиты

Полностью исключить риск невозможно, но снизить его до приемлемого уровня можно несколькими слоями, каждый из которых закрывает свой класс угроз:

  • Обновления системы, браузера, роутера и прикладного софта — против червей и эксплойтов.
  • Антивирус с актуальными базами — против известных троянов, стилеров и вымогателей.
  • Осторожность с источниками: официальный магазин приложений, проверенные сайты разработчиков, отказ от «взломанных» версий — против троянов и adware.
  • Резервные копии по правилу 3-2-1 (три копии, два разных носителя, одна вне устройства или офлайн) — против вымогателей и сбоев оборудования.
  • Двухфакторная аутентификация и менеджер паролей — против последствий кражи учётных данных.
  • Минимальные права: работа без постоянных прав администратора ограничивает ущерб от запуска вредоносного файла.
  • Скептицизм к срочным сообщениям — против социальной инженерии, через которую приходит большинство угроз.

Что делать дальше

Если коротко: определите, какие из перечисленных слоёв у вас уже есть, и закройте пробелы в порядке значимости. Первым делом проверьте три вещи — включены ли автоматические обновления системы и роутера, существует ли изолированная резервная копия важных данных и подключена ли двухфакторная аутентификация хотя бы к почте и банку. Эти меры стоят недорого или бесплатно и перекрывают большинство реальных сценариев заражения независимо от того, какой именно вид вредоносного ПО до вас доберётся.

Если заражение уже произошло, действуйте по порядку: изолировать устройство, продиагностировать, сменить пароли с чистой машины, при финансовом ущербе — связаться с банком и правоохранительными органами. А при сложных случаях — вымогатель, подозрение на руткит, корпоративная сеть — разумнее привлечь профильного специалиста, чем экспериментировать самостоятельно.

PEFile.ru