Термин «компьютерный вирус» в компаниях часто используется как обобщение для любого вредоносного ПО. Технически — это узкая категория в рамках более широкого понятия malware — и в 2026 году представляет лишь небольшую долю реальных угроз. Эта статья разбирает ландшафт угроз и даёт конкретные рекомендации для МСБ.

Для более широкого контекста киберзащиты см. pillar Кибербезопасность корпоративных данных.

Типология вредоносного ПО: что есть что

Вирус (узкое определение)

Исходное значение — программа, распространяющаяся путём прикрепления к другим файлам и требующая действий пользователя (открытия заражённого файла). Классический PC-вирус из 90-х, заражавший .exe файлы на дискете.

В 2026 году: маргинальная угроза. Современные ОС имеют встроенные antimalware-проверки, файловые вирусы как правило обнаруживаются при записи.

Червь

Self-propagating malware — не нуждается в файле-хозяине, распространяется сам через сетевые уязвимости. Классические примеры: WannaCry (2017, использовал уязвимость EternalBlue в протоколе SMB), NotPetya (2017, разрушительная атака на Maersk).

В 2026 году: после wannacry/notpetya сетевые ОС лучше пропатчены, но угроза сохраняется при legacy-инфраструктуре (устаревшие версии Windows Server, непатченные VPN-шлюзы).

Троян

Маскируется под легитимное ПО. Наиболее распространённый вектор проникновения в 2026 году — пользователь скачивает «взломанное» ПО, «бесплатный PDF-конвертер» или открывает заражённое вложение. Троян после запуска выполняет вредоносное действие (зачастую устанавливает другое вредоносное ПО — программу-вымогатель, инфостилер).

Подкатегории:

  • Banker trojan — крадёт банковские учётные данные. Примеры: Emotet, TrickBot, QakBot.
  • RAT (Remote Access Trojan) — удалённый доступ злоумышленника к устройству.
  • Dropper — только устанавливает другое вредоносное ПО, сам «чист».

Программа-вымогатель

Король киберугроз 2026. Шифрует файлы на устройстве и/или в сети, требует выкуп за ключ дешифрования. Современная программа-вымогатель часто использует double extortion — если не платите, данные публикуются.

Наиболее активные группы программ-вымогателей в ЕС 2025/2026: LockBit (наиболее активная), BlackCat / ALPHV, Cl0p, Royal, Akira. Нацелены на компании среднего размера с оборотом 10–100 млн EUR.

Средний ущерб одного инцидента с программой-вымогателем для МСБ: 80 000–350 000 EUR.

Шпионское ПО и инфостилер

  • Шпионское ПО — собирает данные о пользователе (нажатия клавиш, снимки экрана, история браузера).
  • Инфостилер — специализированное шпионское ПО для кражи учётных данных. Примеры: RedLine, Vidar, Raccoon. После заражения злоумышленник продаёт корпоративные учётные данные в даркнете (типично 5–50 USD за запись).

Руткит

Скрывает своё присутствие на глубоком уровне ОС. Часто сохраняется даже после переустановки системы (firmware-руткиты). Обнаружение требует специализированных инструментов (Microsoft Defender Offline scan, Malwarebytes Anti-Rootkit).

Fileless malware

Работает только в RAM, не имеет файла на диске — классический антивирус не обнаруживает. Использует легитимные инструменты ОС (PowerShell, WMI, MSHTA) для вредоносных операций. В 2026 году составляет 30 % продвинутых атак.

Обнаружение: исключительно EDR на основе поведения.

Криптомайнер

Использует вычислительную мощность корпоративных устройств для добычи криптовалюты (как правило, Monero) в пользу злоумышленника. Симптомы: замедление устройств, повышенное энергопотребление, износ оборудования. Менее опасен, чем программы-вымогатели, но часто является индикатором более широкой компрометации.

Векторы проникновения: как вредоносное ПО попадает в компанию

В 2026 году доминируют три вектора:

1. Фишинговый email (60 % инцидентов)

Злоумышленник отправляет письмо с заражённым вложением (часто .zip, .iso, macro-enabled .docx или .xlsm) или со ссылкой на exploit kit. Открытие или активация макроса запускает вредоносное ПО.

Защита:

  • Email-шлюз с антифишингом и sandbox для вложений (Microsoft Defender for Office 365, Proofpoint, Mimecast)
  • Отключённые по умолчанию макросы в Office-приложениях
  • Перезапись URL (клики проходят через безопасный прокси)
  • Обучение сотрудников

2. Компрометация уязвимостей ПО (25 %)

Злоумышленник использует непатченную уязвимость в ПО компании — наиболее часто:

  • VPN-шлюзы (Fortinet, Pulse Secure, SonicWall — регулярно атакуемые)
  • Почтовые серверы (Exchange ProxyShell, ProxyLogon)
  • Веб-приложения (уязвимый плагин, SQL-инъекция)
  • Уязвимости драйверов в Windows / macOS

Защита:

  • Ежемесячный цикл патчей
  • EOL-ПО заменить без исключений
  • Сканирование уязвимостей (Tenable Nessus, Qualys, Rapid7)

3. Скомпрометированные учётные данные (15 %)

Злоумышленник получает пароль (из фишинга, инфостилера или утечки из другого сервиса) и входит легитимным образом. Без 2FA никакая защита не остановит.

Защита:

  • 2FA / passkey обязательно
  • Менеджер паролей (исключает повторное использование)
  • Мониторинг даркнета на предмет утечки учётных данных (Have I Been Pwned, SpyCloud)

EDR vs. классический антивирус

Наиболее важное технологическое решение для защиты конечных устройств в 2026 году.

АспектАнтивирус (на основе сигнатур)EDR (на основе поведения)
Обнаружение известных угрозДа (~95 %)Да (~98 %)
Zero-day угрозыСлабое (~30 %)Хорошее (~80 %)
Fileless malwareНетДа
Поведенческий анализ программ-вымогателейОграниченноДа
Криминалистический таймлайн после инцидентаМинимальныйПолный
Удалённая изоляция конечного устройстваНетДа (одним кликом)
Возможность threat huntingНетДа
Цена (за рабочее место / мес.)2–5 EUR5–15 EUR

Рекомендуемые EDR-вендоры для МСБ:

  • Microsoft Defender for Endpoint (часто входит в M365 E5) — лучшая ценность для компаний, уже в экосистеме Microsoft
  • CrowdStrike Falcon — premium-сегмент
  • SentinelOne — сильный в автономном реагировании
  • ESET PROTECT — хорошая ценность в EU SMB-сегменте
  • Bitdefender GravityZone — сильный в EU SMB-сегменте

Защита от программ-вымогателей: 7-уровневый подход

Программы-вымогатели — в 2026 году наиболее дорогостоящая категория инцидентов. Защита должна быть многоуровневой.

Уровень 1: Предотвращение проникновения

  • Email-безопасность с sandbox
  • Веб-фильтрация (блокировка вредоносных доменов)
  • Управление патчами
  • 2FA для всех доступов

Уровень 2: Защита конечных устройств

  • EDR с обнаружением поведения программ-вымогателей
  • Application allowlisting (Microsoft Defender Application Control)
  • Отключение рискованных функций (PowerShell remoting на рабочих станциях, макросы из интернета)

Уровень 3: Сегментация сети

  • Разделение производственных серверов, офисной сети, IoT
  • Никаких широких административных расшариваний
  • Микросегментация в облачной среде

Уровень 4: Ужесточение идентификации

  • Privileged Access Management (PAM) — пароли для admin-аккаунтов в хранилище
  • Just-in-time admin (права администратора только когда нужны)
  • 2FA для всех admin-аккаунтов (passkey в идеале)

Уровень 5: Резервные копии 3-2-1-1-0

Наиважнейшая защита. Без рабочей immutable резервной копии программа-вымогатель означает выход из бизнеса.

  • 3 копии данных
  • 2 разных носителя
  • 1 off-site
  • 1 immutable / air-gapped
  • 0 ошибок при тесте восстановления (1 раз в год)

Уровень 6: Обнаружение и реагирование

  • 24/7 SOC или MDR (Managed Detection and Response)
  • Обнаружение аномалий по индикаторам программ-вымогателей (массовое изменение файлов, паттерны шифрования)
  • Runbook реагирования на инциденты с подготовленными шагами

Уровень 7: Киберстрахование

Киберстрахование покрывает часть прямых убытков, юридических расходов, обязательств по уведомлению и иногда выкуп. Цена: 5–25 000 EUR в год для компании среднего размера.

Порядок действий при заражении: 5 немедленных шагов

При подозрении или уверенности в заражении устройства:

  1. Немедленно отключите от сети — отсоедините ethernet-кабель, выключите Wi-Fi. Цель: остановить распространение и коммуникацию с command-and-control сервером злоумышленника.
  2. Не включайте и не выключайте устройство — сохраните состояние RAM для криминалистического анализа. Многие важные улики (дерево процессов, сетевые соединения, ключи дешифрования) находятся только в RAM.
  3. Немедленно сообщите в IT — по телефону, с другого устройства, через Slack/Teams с другого компьютера. Никогда с заражённого устройства.
  4. Не используйте другие корпоративные системы с устройства — не вводите пароли, не проверяйте email. Если вы вводили учётные данные в последние часы — немедленно смените их с другого устройства.
  5. IT выполнит:
    • Криминалистический анализ (масштаб компрометации, индикаторы атаки)
    • Изоляцию от сети
    • Сброс учётных данных пользователя
    • Криминалистический образ диска (для возможного расследования)
    • Восстановление из резервной копии или переустановку ОС

При программе-вымогателе: НЕ ПЛАТИТЬ выкуп

Полиция и регуляторы по кибербезопасности не рекомендуют платить по трём причинам:

  1. Нет гарантии получения рабочего ключа — 35 % заплативших не получают ничего или получают только частичный ключ.
  2. Это финансирует дальнейшие атаки — группы программ-вымогателей масштабируются за счёт дохода.
  3. Может нарушать санкционные регуляции ЕС — если группа находится в санкционном списке (LockBit, ряд других), платёж является санкционным нарушением.

Лучше инвестировать в восстановление из резервной копии и в превентивные меры на будущее.

Обязательства по уведомлению

При серьёзном инциденте у вас есть законодательные обязанности по отчётности:

  • GDPR ст. 33 — инцидент с риском для прав субъектов данных: национальный DPA в течение 72 часов
  • GDPR ст. 34 — высокий риск: уведомление субъектов данных
  • NIS2 — регулируемые секторы: национальный орган раннее предупреждение в течение 24 ч, официальное уведомление в течение 72 ч
  • DORA — финансовый сектор: финансовый регулятор
  • Договорные — клиенты часто имеют уведомление 24–72 ч в договорах

Подготовьте шаблоны уведомлений заранее, чтобы при инциденте не терять критические часы.

Modulario и защита от вредоносного ПО

В Modulario встроены меры, предотвращающие многие векторы заражения:

  • EU-хостинг с ISO 27001 сертифицированной инфраструктурой — мониторинг безопасности, EDR на всех серверах
  • Зашифрованные резервные копии с 7-дневной immutability — программы-вымогатели из инфраструктуры провайдера практически исключены
  • Sandbox для загружаемых файлов — загружаемые вложения проверяются
  • Rate limiting и обнаружение аномалий в API
  • Журнал аудита каждого действия для криминалистического следа после инцидента

Для более широких корпоративных мер киберзащиты см. pillar Кибербезопасность корпоративных данных и cluster Интернет-безопасность для компаний.

Часто задаваемые вопросы

В чём разница между вирусом и вредоносным ПО? Вредоносное ПО (malware) — обобщающий термин для любого вредоносного кода: вирусов, троянов, программ-вымогателей, шпионского ПО, червей. Вирус — специфический тип вредоносного ПО, распространяющийся путём прикрепления к другим файлам и требующий действий пользователя. В 2026 году классический вирус — лишь малая часть угроз. Доминируют трояны (90 % заражений) и программы-вымогатели.

Достаточно ли классического антивируса? В 2026 году — нет. Классические антивирусы на основе сигнатур обнаруживают только известные угрозы и справляются с 60–70 % атак. Современные EDR системы используют обнаружение на основе поведения, которое захватывает и неизвестные (zero-day) угрозы. Для корпоративного применения EDR — обязательный стандарт.

Что делать, если компьютер заражён? Пять немедленных шагов: (1) отключить устройство от сети, (2) не включать и не выключать устройство, (3) сообщить в IT-отдел, (4) не вводить пароли и не подключаться к другим сервисам с заражённого устройства, (5) IT проведёт криминалистический анализ, изоляцию и восстановление. При программе-вымогателе: НЕ ПЛАТИТЬ выкуп — как правило, не помогает и финансирует злоумышленников.