January 19

Итоги 2025 года в вирусной аналитике: эволюция атак, смещение границ и крах старых детектов

Введение

2025 год стал переломным для вирусной аналитики. Если предыдущие годы можно было охарактеризовать как эволюцию классических техник (file-based malware, phishing, exploit kits), то в 2025 мы окончательно вошли в эпоху пост-сигнатурных атак, где вредоносная активность всё чаще маскируется под легитимные действия пользователя и системы.

Злоумышленники перестали «доставлять вирус» в привычном понимании. Вместо этого они доставляют контекст, инструкции, скрипты и payload-as-a-service, перекладывая критическую часть атаки на самого пользователя или на легитимные компоненты ОС. Для аналитиков это означает необходимость смещения фокуса с файлов к поведению, цепочкам исполнения и инфраструктуре.


1. Конец доминирования классического malware-файла

Одним из главных итогов 2025 года стало окончательное размывание понятия «вредоносный файл».

1.1. Fileless и semi-fileless как норма

PowerShell, MSHTA, WMI, rundll32, node.exe, python.exe и даже winword.exe стали основными контейнерами вредоносной логики. Во многих инцидентах аналитики фиксировали:

  • отсутствие PE-файлов на диске;
  • загрузку payload напрямую в память;
  • исполнение кода через LOLBins;
  • хранение конфигурации в реестре, WMI или облачных сервисах.

Файл, если он и присутствует, всё чаще играет роль временного bootstrap-компонента и может быть удалён через секунды после исполнения.

1.2. Payload как товар

Массово распространилась модель, при которой вредоносное ПО продаётся без delivery-механизма. Stealer’ы, RAT’ы и ботнет-клиенты поставляются как «чистый payload», а цепочка заражения полностью остаётся на стороне оператора.

Это резко усложнило корреляцию IoC: один и тот же payload может появляться в десятках несвязанных кампаний с разными векторами доставки.


2. Социальные сети как основной Initial Access Vector

2025 год закрепил тренд, начавшийся ранее, но теперь ставший массовым: социальные сети вытеснили email как основной канал первичного заражения.

2.1. TikTok, YouTube Shorts и Scam-Yourself

Особенно выделился TikTok. Короткие видео с «инструкциями» по активации ПО, взлому игр, получению premium-функций стали идеальным delivery-вектором. Пользователь:

  • видит визуальное подтверждение «работоспособности»;
  • сам запускает PowerShell или скачивает архив;
  • добровольно отключает защиту.

С точки зрения аналитики это катастрофически сложный сценарий: пользователь действует осознанно, без эксплойта, без фишинга, без drive-by.

2.2. Алгоритмическое масштабирование атак

Алгоритмы рекомендаций усиливают вредоносный контент автоматически. Видео с нужными триггерами (free, fix, working, 2025) получают высокий engagement и расходятся быстрее любой email-рассылки.

Таким образом, платформа фактически становится ускорителем ботнетов и stealers, не будучи их прямым участником.


3. Stealer-эпидемия и индустриализация кражи данных

Если выбирать один доминирующий класс угроз 2025 года, это безусловно stealers.

3.1. Что именно крадут в 2025

Современные stealers давно вышли за рамки логинов и паролей. Типичный набор:

  • browser cookies и session tokens;
  • данные autofill;
  • crypto-wallets (browser-based и desktop);
  • Discord / Telegram токены;
  • Steam, Battle.net, Epic Games сессии;
  • VPN и corporate credentials;
  • данные из password managers.

Особенно критично то, что cookies позволяют обходить MFA, делая классическую модель защиты неполной.

3.2. Автоматизация пост-эксплуатации

Stealer всё чаще становится первым этапом цепочки, а не финальной целью. Украденные данные автоматически:

  • перепродаются;
  • используются для initial access в корпоративных сетях;
  • применяются для lateral movement и ransomware.

4. Новая волна persistence: тихо, легитимно, незаметно

Persistence в 2025 году — это не autorun.exe и не очевидный Run-key.

4.1. Living-off-the-OS persistence

Злоумышленники массово используют:

  • HKCU\Software\Microsoft\Windows\CurrentVersion\Run;
  • Scheduled Tasks с легитимными именами;
  • WMI Event Subscriptions;
  • COM hijacking;
  • PowerShell profiles;
  • Node.js / Python process managers (pm2, supervisord).

Часто persistence выглядит как штатная автоматизация и не вызывает тревоги у SOC.

4.2. Userland-планировщики

Отдельного внимания заслуживают кастомные планировщики (pscron и аналоги), работающие как обычные процессы. Они:

  • не отображаются в crontab / schtasks;
  • не используют стандартные механизмы ОС;
  • обнаруживаются только через анализ процессов и поведения.

5. Blockchain и Web3 как инфраструктура C2

Одним из самых нетривиальных трендов 2025 года стало использование блокчейна как слоя управления.

5.1. Smart contracts для C2

Вместо DNS или hardcoded IP злоумышленники:

  • хранят C2-адреса в state-переменных смарт-контрактов;
  • обновляют их транзакциями;
  • используют публичные RPC-ноды для получения данных.

Это делает инфраструктуру:

  • отказоустойчивой;
  • трудно блокируемой;
  • юридически и технически сложной для takedown.

5.2. Последствия для аналитики

IoC в виде доменов теряют актуальность. Аналитика смещается в сторону:

  • wallet tracking;
  • contract monitoring;
  • анализа on-chain активности.

6. Ransomware: меньше шума, больше точности

Ransomware в 2025 стал менее массовым, но более точечным.

6.1. Отказ от spray-and-pray

Атаки всё чаще начинаются с:

  • покупки access у initial access brokers;
  • использования stealers;
  • легитимных RMM-инструментов.

Шифрование — финальный шаг, а не основной.

6.2. Давление без шифрования

Распространились сценарии:

  • pure data exfiltration;
  • угрозы публикации;
  • саботаж инфраструктуры без шифрования.

7. Кризис классических средств детекта

2025 год показал пределы возможностей:

  • сигнатурных AV;
  • blacklist-based URL filtering;
  • static IoC.

7.1. Почему IoC больше не работают

  • одноразовые домены;
  • payload polymorphism;
  • легитимные инструменты;
  • execution by user.

IoC живут часы, иногда минуты.

7.2. Что пришло на смену

Фокус сместился на:

  • поведенческую аналитику;
  • цепочки событий;
  • user-driven execution;
  • telemetry correlation.

8. Роль аналитика в 2025 году

Вирусный аналитик больше не «разбирает вирус». Он:

  • реконструирует attack chain;
  • анализирует поведение пользователя;
  • работает с инфраструктурой;
  • понимает cloud, blockchain и social engineering.

Граница между malware research, DFIR и threat intelligence практически исчезла.


Заключение

Итоги 2025 года однозначны: вредоносный код стал менее заметным, но более опасным. Атаки сместились в сторону доверия, автоматизации и легитимных инструментов. Социальные сети, блокчейн и supply-chain стали такими же элементами attack surface, как браузер или почта.

Для вирусной аналитики это означает одно: анализировать нужно не файлы, а поведение, контекст и цепочки решений, в том числе человеческих. Тот, кто продолжает искать «вирус.exe», в 2026 году будет всегда на шаг позади.