В интервью Новости Армении – NEWS.am главный антивирусный эксперт «Лаборатории Касперского» Александр Гостев рассказывает о том, почему хакеров меньше привлекают порносайты, как уберечься от вирусов в торренте и о многом другом.

По статистике Google, в 2011 году Армения лидировала в мире по поиску слова «porno». Существует ли 100%-ная корреляция между порносайтом и вирусами?

Еще несколько лет назад атаки через порносайты были наиболее распространены в Сети. Поскольку порно-ресурсы традиционно лидируют по посещаемости, киберпреступники были заинтересованы в том, чтобы размещать на них вредоносные программы. Многие порносайты  изначально создавались не с целью продажи порно, а с целью заманивания пользователей и заражения их устройств вредоносными программами. Сейчас ситуация изменилась. Киберпреступники осознали, что эффективнее взламывать и заражать честные и легальные сайты, которые люди посещают ежедневно. Причем речь идет о любых пользователях, а не только о тех, кто интересуется порнографией.

Новостные сайты?

Да. Они не стали главным источником угроз, но стали основным объектом  атак со стороны преступников. Серия подобных инцидентов произошла в России в прошлом году. Мы обнаружили вредоносные коды на ряде сайтов самых популярных новостных ресурсов России. Чаще всего вредоносный код попадает на новостные сайты через баннеры. Киберпреступники  взламывают рекламные баннеры и внедряют вредоносный код в баннерную сеть, которая показывает рекламу на новостных сайтах. В прошлом году мы также зафиксировали около десятка инцидентов, связанных с размещением вредоносных кодов на сайтах различных правительственных ведомств.

Неужели даже правительственных?

Как показывает практика, сайты госведомств – и не только в России, но и везде в мире – являются наименее защищенными. Различные хактивистские группы периодически взламывают их и размещают там свои сообщения. Но на эти сайты нацелены также и киберпреступники. Они не стремятся афишировать взлом - сайт будет выглядеть так же, как и всегда, ничем не выдавая наличие вредоносного кода.

В этом случае киберпреступники, наверное, работают больше за идею, чем за деньги?

Кибершпионов интересует именно целевая аудитория. В США в этом году было несколько инцидентов со взломом и заражением сайта департамента энергетики. Понятно, что этот сайт посещают не рядовые граждане, а люди, каким-то образом связанные с энергетикой. Поэтому, получив доступ к их компьютерам, хакеры надеются впоследствии получить доступ к интересующей их информации. Сейчас хакеры стали более избирательными, их могут интересовать специфические данные. Поэтому атаки происходят на сайты, которые вы вряд ли заподозрите на вирусы. А те люди, которые смотрят порносайты, уже не являются главной мишенью – киберпреступники нацелены на более масштабные цели.

А на сайтах для скачивания бесплатных mp3-файлов, фильмов, в торренте, например, - опасности те же, что на «xxx»? Или есть своя специфика?

Если говорить про Россию, инциденты, которые мы видели, в основном связаны с мошенничеством. Очень распространены сайты, где под видом бесплатного пиратского софта или фильмов вы скачиваете некий гигантский архив, для открытия которого необходимо отправить платное смс-сообщение и получить пароль. Однако в результате отправки смс в ответ сообщение с паролем так и не приходит. Это пример типичного мошенничества, таких сайтов сейчас действительно очень много.  Если говорить именно о вирусах, одним из самых опасных источников заражения остаются торренты. Мы постоянно находим вредоносное ПО в файлах, размещенных на торрент-трекерах, однажды даже обнаружили пиратский дистрибутив iWork для Mac, где был бэкдор. Недавно мы получили патент на детектирование вредоносных программ именно в торрентах, с гордостью отмечу, что я – его соавтор.

Когда пользователь скачивает из торрента файл на несколько гигабайтов, он зачастую отключает антивирус, чтобы уведомления не мешали процессу закачки. А когда файл уже закачен, удалять его после долгих часов ожидания пользователь наверняка не захочет, даже при получении предупреждения от антивирусной программы. После открытия файла происходит заражение. Мы разработали методику, которая позволяет определить, есть ли вирусы в файле из торрента еще до его загрузки. Таким образом, уже через несколько секунд антивирус сообщит вам, содержит ли загружаемый файл вредоносный код, или нет. Благодаря этой методике пользователи смогут избежать заражения компьютера, при этом сэкономив свое время на загрузку заведомо зараженных файлов.

А может ли сделать сеть безопаснее «пограничный контроль» - как, например, в Туркменистане?

Я не верю в национальные фаерволы и в эффективность такой фильтрации на текущем этапе развития интернета. Во-первых, невозможно осуществлять фильтрацию внутри одной страны, можно поставить фильтр только на входящих каналах. Но больше всего инцидентов с вредоносным ПО происходит, как правило, именно внутри страны. Во-вторых, не существует достаточно эффективных методов проверки трафика на наличие вредоносного кода. Трафик может передаваться и в зашифрованном виде, в этом случае определить новые угрозы крайне сложно. Наиболее эффективным является эвристический анализ, когда нужно обладать неким файлом в полном его виде, но это невозможно в случае с анализом трафика. Фаерволами имеет смысл останавливать массовые эпидемии. Такие методы были эффективны против эпидемий 2004-06 гг., когда интернет-черви распространялись в десятках миллионов компьютеров по всему миру. Поставив фильтр против определенного вида трафика, можно было спасти целую страну от этой угрозы. Но сейчас таких «червей» уже нет, поэтому подобные методы вряд ли будут эффективны.

Летом вы составили список основных угроз для Mac OS X, где лидировал ботнет. Насколько он опасен для СНГ?

Ботнетом на Mac, который был обнаружен в прошлом году (мы его назвали Flashfake), было заражено на май-июнь 2012 года порядка 700 тысяч Mac-компьютеров по всему миру. При том, что всего в мире их порядка 50 миллионов. Если предположить, что по всему миру Flashfake заразил 1 миллион компьютеров на Mac, то получится цифра в два процента! Это показатель, недостижимый ни для одного вируса для Windows ОS.

По количественным параметрам?

Совершенно верно. Крупнейшая эпидемия для Windows захватывала 30 млн компьютеров, а всего их в мире 1.5 миллиарда. На этом фоне 30 миллионов зараженных устройств – это капля в море. А для компьютеров на Mac OS это настоящий рекорд. Прошло уже почти полтора года с момента, когда вирус был обнаружен. Даже встроенный в Mac антивирус научился его находить и устранять. Однако в сентябре этого года мы наблюдали еще порядка 4-5 тысяч Mac-компьютеров, которые по-прежнему заражены этим вирусом, хотя про него уже все известно. Проблема с владельцами «яблочных» устройств похожа на проблему с неподготовленными интернет-пользователями. Пользователи устройств на Mac OS не верят в существовании реальных угроз для этой платформы, хотя это не так. Сейчас нет относительно безопасной операционной системы.

А как насчет Linux?

Мы находили ботнеты, построенные на Linux-системах, причем не только на компьютерах, но и на Linux-серверах. Более того, мы обнаруживали даже сеть из зараженных роутеров на Linux - вместо того, чтобы заражать персональные компьютеры, злоумышленники нацелились на сетевые устройства на базе Linux. Все время появляются новые платформы, и киберпреступники находят все новые способы получения денег, изобретательности им при этом не занимать.

Насколько опасны сегодня в сети модифицированные вредоносные объекты? Чем важен новый метод их поиска, недавно запатентованный вами в США?

Кибероружие постоянно меняется. Достаточно просто взять вредоносную программу - например, червь класса Stuxnet, нацеленный на заводы по обогащению урана – изучить его, модифицировать и выпустить слегка измененную версию. Опытным профессионалам это под силу. Стремление к модификации сейчас, наверное, является основной движущей силой даже для традиционной киберпреступности. Вирусописатели предлагают уже не просто вирусы, но и техническую поддержку, апдейты, патчи - словом, это полноценный софтверный бизнес. Правда, бизнес преступный. И, разумеется, каждому заказчику они предоставляют немного модифицированные версии, в основе которого лежит некий единый исходный код. Мы нашли способ узнавать исходный код по кусочкам, а с ним десятки и сотни модификаций этого кода..

Беседовал Арам Гарегинян