Итоги 2025 года в вирусной аналитике: эволюция атак, смещение границ и крах старых детектов
Введение
2025 год стал переломным для вирусной аналитики. Если предыдущие годы можно было охарактеризовать как эволюцию классических техник (file-based malware, phishing, exploit kits), то в 2025 мы окончательно вошли в эпоху пост-сигнатурных атак, где вредоносная активность всё чаще маскируется под легитимные действия пользователя и системы.
Злоумышленники перестали «доставлять вирус» в привычном понимании. Вместо этого они доставляют контекст, инструкции, скрипты и payload-as-a-service, перекладывая критическую часть атаки на самого пользователя или на легитимные компоненты ОС. Для аналитиков это означает необходимость смещения фокуса с файлов к поведению, цепочкам исполнения и инфраструктуре.
1. Конец доминирования классического malware-файла
Одним из главных итогов 2025 года стало окончательное размывание понятия «вредоносный файл».
1.1. Fileless и semi-fileless как норма
PowerShell, MSHTA, WMI, rundll32, node.exe, python.exe и даже winword.exe стали основными контейнерами вредоносной логики. Во многих инцидентах аналитики фиксировали:
- отсутствие PE-файлов на диске;
- загрузку payload напрямую в память;
- исполнение кода через LOLBins;
- хранение конфигурации в реестре, WMI или облачных сервисах.
Файл, если он и присутствует, всё чаще играет роль временного bootstrap-компонента и может быть удалён через секунды после исполнения.
1.2. Payload как товар
Массово распространилась модель, при которой вредоносное ПО продаётся без delivery-механизма. Stealer’ы, RAT’ы и ботнет-клиенты поставляются как «чистый payload», а цепочка заражения полностью остаётся на стороне оператора.
Это резко усложнило корреляцию IoC: один и тот же payload может появляться в десятках несвязанных кампаний с разными векторами доставки.
2. Социальные сети как основной Initial Access Vector
2025 год закрепил тренд, начавшийся ранее, но теперь ставший массовым: социальные сети вытеснили email как основной канал первичного заражения.
2.1. TikTok, YouTube Shorts и Scam-Yourself
Особенно выделился TikTok. Короткие видео с «инструкциями» по активации ПО, взлому игр, получению premium-функций стали идеальным delivery-вектором. Пользователь:
- видит визуальное подтверждение «работоспособности»;
- сам запускает PowerShell или скачивает архив;
- добровольно отключает защиту.
С точки зрения аналитики это катастрофически сложный сценарий: пользователь действует осознанно, без эксплойта, без фишинга, без drive-by.
2.2. Алгоритмическое масштабирование атак
Алгоритмы рекомендаций усиливают вредоносный контент автоматически. Видео с нужными триггерами (free, fix, working, 2025) получают высокий engagement и расходятся быстрее любой email-рассылки.
Таким образом, платформа фактически становится ускорителем ботнетов и stealers, не будучи их прямым участником.
3. Stealer-эпидемия и индустриализация кражи данных
Если выбирать один доминирующий класс угроз 2025 года, это безусловно stealers.
3.1. Что именно крадут в 2025
Современные stealers давно вышли за рамки логинов и паролей. Типичный набор:
- browser cookies и session tokens;
- данные autofill;
- crypto-wallets (browser-based и desktop);
- Discord / Telegram токены;
- Steam, Battle.net, Epic Games сессии;
- VPN и corporate credentials;
- данные из password managers.
Особенно критично то, что cookies позволяют обходить MFA, делая классическую модель защиты неполной.
3.2. Автоматизация пост-эксплуатации
Stealer всё чаще становится первым этапом цепочки, а не финальной целью. Украденные данные автоматически:
- перепродаются;
- используются для initial access в корпоративных сетях;
- применяются для lateral movement и ransomware.
4. Новая волна persistence: тихо, легитимно, незаметно
Persistence в 2025 году — это не autorun.exe и не очевидный Run-key.
4.1. Living-off-the-OS persistence
Злоумышленники массово используют:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run;- Scheduled Tasks с легитимными именами;
- WMI Event Subscriptions;
- COM hijacking;
- PowerShell profiles;
- Node.js / Python process managers (pm2, supervisord).
Часто persistence выглядит как штатная автоматизация и не вызывает тревоги у SOC.
4.2. Userland-планировщики
Отдельного внимания заслуживают кастомные планировщики (pscron и аналоги), работающие как обычные процессы. Они:
- не отображаются в crontab / schtasks;
- не используют стандартные механизмы ОС;
- обнаруживаются только через анализ процессов и поведения.
5. Blockchain и Web3 как инфраструктура C2
Одним из самых нетривиальных трендов 2025 года стало использование блокчейна как слоя управления.
5.1. Smart contracts для C2
Вместо DNS или hardcoded IP злоумышленники:
- хранят C2-адреса в state-переменных смарт-контрактов;
- обновляют их транзакциями;
- используют публичные RPC-ноды для получения данных.
5.2. Последствия для аналитики
IoC в виде доменов теряют актуальность. Аналитика смещается в сторону:
6. Ransomware: меньше шума, больше точности
Ransomware в 2025 стал менее массовым, но более точечным.
6.1. Отказ от spray-and-pray
Шифрование — финальный шаг, а не основной.
6.2. Давление без шифрования
7. Кризис классических средств детекта
2025 год показал пределы возможностей:
7.1. Почему IoC больше не работают
IoC живут часы, иногда минуты.
7.2. Что пришло на смену
8. Роль аналитика в 2025 году
Вирусный аналитик больше не «разбирает вирус». Он:
- реконструирует attack chain;
- анализирует поведение пользователя;
- работает с инфраструктурой;
- понимает cloud, blockchain и social engineering.
Граница между malware research, DFIR и threat intelligence практически исчезла.
Заключение
Итоги 2025 года однозначны: вредоносный код стал менее заметным, но более опасным. Атаки сместились в сторону доверия, автоматизации и легитимных инструментов. Социальные сети, блокчейн и supply-chain стали такими же элементами attack surface, как браузер или почта.
Для вирусной аналитики это означает одно: анализировать нужно не файлы, а поведение, контекст и цепочки решений, в том числе человеческих. Тот, кто продолжает искать «вирус.exe», в 2026 году будет всегда на шаг позади.