Термин «компьютерный вирус» в компаниях часто используется как обобщение для любого вредоносного ПО. Технически — это узкая категория в рамках более широкого понятия malware — и в 2026 году представляет лишь небольшую долю реальных угроз. Эта статья разбирает ландшафт угроз и даёт конкретные рекомендации для МСБ.
Для более широкого контекста киберзащиты см. pillar Кибербезопасность корпоративных данных.
Типология вредоносного ПО: что есть что
Вирус (узкое определение)
Исходное значение — программа, распространяющаяся путём прикрепления к другим файлам и требующая действий пользователя (открытия заражённого файла). Классический PC-вирус из 90-х, заражавший .exe файлы на дискете.
В 2026 году: маргинальная угроза. Современные ОС имеют встроенные antimalware-проверки, файловые вирусы как правило обнаруживаются при записи.
Червь
Self-propagating malware — не нуждается в файле-хозяине, распространяется сам через сетевые уязвимости. Классические примеры: WannaCry (2017, использовал уязвимость EternalBlue в протоколе SMB), NotPetya (2017, разрушительная атака на Maersk).
В 2026 году: после wannacry/notpetya сетевые ОС лучше пропатчены, но угроза сохраняется при legacy-инфраструктуре (устаревшие версии Windows Server, непатченные VPN-шлюзы).
Троян
Маскируется под легитимное ПО. Наиболее распространённый вектор проникновения в 2026 году — пользователь скачивает «взломанное» ПО, «бесплатный PDF-конвертер» или открывает заражённое вложение. Троян после запуска выполняет вредоносное действие (зачастую устанавливает другое вредоносное ПО — программу-вымогатель, инфостилер).
Подкатегории:
- Banker trojan — крадёт банковские учётные данные. Примеры: Emotet, TrickBot, QakBot.
- RAT (Remote Access Trojan) — удалённый доступ злоумышленника к устройству.
- Dropper — только устанавливает другое вредоносное ПО, сам «чист».
Программа-вымогатель
Король киберугроз 2026. Шифрует файлы на устройстве и/или в сети, требует выкуп за ключ дешифрования. Современная программа-вымогатель часто использует double extortion — если не платите, данные публикуются.
Наиболее активные группы программ-вымогателей в ЕС 2025/2026: LockBit (наиболее активная), BlackCat / ALPHV, Cl0p, Royal, Akira. Нацелены на компании среднего размера с оборотом 10–100 млн EUR.
Средний ущерб одного инцидента с программой-вымогателем для МСБ: 80 000–350 000 EUR.
Шпионское ПО и инфостилер
- Шпионское ПО — собирает данные о пользователе (нажатия клавиш, снимки экрана, история браузера).
- Инфостилер — специализированное шпионское ПО для кражи учётных данных. Примеры: RedLine, Vidar, Raccoon. После заражения злоумышленник продаёт корпоративные учётные данные в даркнете (типично 5–50 USD за запись).
Руткит
Скрывает своё присутствие на глубоком уровне ОС. Часто сохраняется даже после переустановки системы (firmware-руткиты). Обнаружение требует специализированных инструментов (Microsoft Defender Offline scan, Malwarebytes Anti-Rootkit).
Fileless malware
Работает только в RAM, не имеет файла на диске — классический антивирус не обнаруживает. Использует легитимные инструменты ОС (PowerShell, WMI, MSHTA) для вредоносных операций. В 2026 году составляет 30 % продвинутых атак.
Обнаружение: исключительно EDR на основе поведения.
Криптомайнер
Использует вычислительную мощность корпоративных устройств для добычи криптовалюты (как правило, Monero) в пользу злоумышленника. Симптомы: замедление устройств, повышенное энергопотребление, износ оборудования. Менее опасен, чем программы-вымогатели, но часто является индикатором более широкой компрометации.
Векторы проникновения: как вредоносное ПО попадает в компанию
В 2026 году доминируют три вектора:
1. Фишинговый email (60 % инцидентов)
Злоумышленник отправляет письмо с заражённым вложением (часто .zip, .iso, macro-enabled .docx или .xlsm) или со ссылкой на exploit kit. Открытие или активация макроса запускает вредоносное ПО.
Защита:
- Email-шлюз с антифишингом и sandbox для вложений (Microsoft Defender for Office 365, Proofpoint, Mimecast)
- Отключённые по умолчанию макросы в Office-приложениях
- Перезапись URL (клики проходят через безопасный прокси)
- Обучение сотрудников
2. Компрометация уязвимостей ПО (25 %)
Злоумышленник использует непатченную уязвимость в ПО компании — наиболее часто:
- VPN-шлюзы (Fortinet, Pulse Secure, SonicWall — регулярно атакуемые)
- Почтовые серверы (Exchange ProxyShell, ProxyLogon)
- Веб-приложения (уязвимый плагин, SQL-инъекция)
- Уязвимости драйверов в Windows / macOS
Защита:
- Ежемесячный цикл патчей
- EOL-ПО заменить без исключений
- Сканирование уязвимостей (Tenable Nessus, Qualys, Rapid7)
3. Скомпрометированные учётные данные (15 %)
Злоумышленник получает пароль (из фишинга, инфостилера или утечки из другого сервиса) и входит легитимным образом. Без 2FA никакая защита не остановит.
Защита:
- 2FA / passkey обязательно
- Менеджер паролей (исключает повторное использование)
- Мониторинг даркнета на предмет утечки учётных данных (Have I Been Pwned, SpyCloud)
EDR vs. классический антивирус
Наиболее важное технологическое решение для защиты конечных устройств в 2026 году.
| Аспект | Антивирус (на основе сигнатур) | EDR (на основе поведения) |
|---|---|---|
| Обнаружение известных угроз | Да (~95 %) | Да (~98 %) |
| Zero-day угрозы | Слабое (~30 %) | Хорошее (~80 %) |
| Fileless malware | Нет | Да |
| Поведенческий анализ программ-вымогателей | Ограниченно | Да |
| Криминалистический таймлайн после инцидента | Минимальный | Полный |
| Удалённая изоляция конечного устройства | Нет | Да (одним кликом) |
| Возможность threat hunting | Нет | Да |
| Цена (за рабочее место / мес.) | 2–5 EUR | 5–15 EUR |
Рекомендуемые EDR-вендоры для МСБ:
- Microsoft Defender for Endpoint (часто входит в M365 E5) — лучшая ценность для компаний, уже в экосистеме Microsoft
- CrowdStrike Falcon — premium-сегмент
- SentinelOne — сильный в автономном реагировании
- ESET PROTECT — хорошая ценность в EU SMB-сегменте
- Bitdefender GravityZone — сильный в EU SMB-сегменте
Защита от программ-вымогателей: 7-уровневый подход
Программы-вымогатели — в 2026 году наиболее дорогостоящая категория инцидентов. Защита должна быть многоуровневой.
Уровень 1: Предотвращение проникновения
- Email-безопасность с sandbox
- Веб-фильтрация (блокировка вредоносных доменов)
- Управление патчами
- 2FA для всех доступов
Уровень 2: Защита конечных устройств
- EDR с обнаружением поведения программ-вымогателей
- Application allowlisting (Microsoft Defender Application Control)
- Отключение рискованных функций (PowerShell remoting на рабочих станциях, макросы из интернета)
Уровень 3: Сегментация сети
- Разделение производственных серверов, офисной сети, IoT
- Никаких широких административных расшариваний
- Микросегментация в облачной среде
Уровень 4: Ужесточение идентификации
- Privileged Access Management (PAM) — пароли для admin-аккаунтов в хранилище
- Just-in-time admin (права администратора только когда нужны)
- 2FA для всех admin-аккаунтов (passkey в идеале)
Уровень 5: Резервные копии 3-2-1-1-0
Наиважнейшая защита. Без рабочей immutable резервной копии программа-вымогатель означает выход из бизнеса.
- 3 копии данных
- 2 разных носителя
- 1 off-site
- 1 immutable / air-gapped
- 0 ошибок при тесте восстановления (1 раз в год)
Уровень 6: Обнаружение и реагирование
- 24/7 SOC или MDR (Managed Detection and Response)
- Обнаружение аномалий по индикаторам программ-вымогателей (массовое изменение файлов, паттерны шифрования)
- Runbook реагирования на инциденты с подготовленными шагами
Уровень 7: Киберстрахование
Киберстрахование покрывает часть прямых убытков, юридических расходов, обязательств по уведомлению и иногда выкуп. Цена: 5–25 000 EUR в год для компании среднего размера.
Порядок действий при заражении: 5 немедленных шагов
При подозрении или уверенности в заражении устройства:
- Немедленно отключите от сети — отсоедините ethernet-кабель, выключите Wi-Fi. Цель: остановить распространение и коммуникацию с command-and-control сервером злоумышленника.
- Не включайте и не выключайте устройство — сохраните состояние RAM для криминалистического анализа. Многие важные улики (дерево процессов, сетевые соединения, ключи дешифрования) находятся только в RAM.
- Немедленно сообщите в IT — по телефону, с другого устройства, через Slack/Teams с другого компьютера. Никогда с заражённого устройства.
- Не используйте другие корпоративные системы с устройства — не вводите пароли, не проверяйте email. Если вы вводили учётные данные в последние часы — немедленно смените их с другого устройства.
- IT выполнит:
- Криминалистический анализ (масштаб компрометации, индикаторы атаки)
- Изоляцию от сети
- Сброс учётных данных пользователя
- Криминалистический образ диска (для возможного расследования)
- Восстановление из резервной копии или переустановку ОС
При программе-вымогателе: НЕ ПЛАТИТЬ выкуп
Полиция и регуляторы по кибербезопасности не рекомендуют платить по трём причинам:
- Нет гарантии получения рабочего ключа — 35 % заплативших не получают ничего или получают только частичный ключ.
- Это финансирует дальнейшие атаки — группы программ-вымогателей масштабируются за счёт дохода.
- Может нарушать санкционные регуляции ЕС — если группа находится в санкционном списке (LockBit, ряд других), платёж является санкционным нарушением.
Лучше инвестировать в восстановление из резервной копии и в превентивные меры на будущее.
Обязательства по уведомлению
При серьёзном инциденте у вас есть законодательные обязанности по отчётности:
- GDPR ст. 33 — инцидент с риском для прав субъектов данных: национальный DPA в течение 72 часов
- GDPR ст. 34 — высокий риск: уведомление субъектов данных
- NIS2 — регулируемые секторы: национальный орган раннее предупреждение в течение 24 ч, официальное уведомление в течение 72 ч
- DORA — финансовый сектор: финансовый регулятор
- Договорные — клиенты часто имеют уведомление 24–72 ч в договорах
Подготовьте шаблоны уведомлений заранее, чтобы при инциденте не терять критические часы.
Modulario и защита от вредоносного ПО
В Modulario встроены меры, предотвращающие многие векторы заражения:
- EU-хостинг с ISO 27001 сертифицированной инфраструктурой — мониторинг безопасности, EDR на всех серверах
- Зашифрованные резервные копии с 7-дневной immutability — программы-вымогатели из инфраструктуры провайдера практически исключены
- Sandbox для загружаемых файлов — загружаемые вложения проверяются
- Rate limiting и обнаружение аномалий в API
- Журнал аудита каждого действия для криминалистического следа после инцидента
Для более широких корпоративных мер киберзащиты см. pillar Кибербезопасность корпоративных данных и cluster Интернет-безопасность для компаний.
Часто задаваемые вопросы
В чём разница между вирусом и вредоносным ПО? Вредоносное ПО (malware) — обобщающий термин для любого вредоносного кода: вирусов, троянов, программ-вымогателей, шпионского ПО, червей. Вирус — специфический тип вредоносного ПО, распространяющийся путём прикрепления к другим файлам и требующий действий пользователя. В 2026 году классический вирус — лишь малая часть угроз. Доминируют трояны (90 % заражений) и программы-вымогатели.
Достаточно ли классического антивируса? В 2026 году — нет. Классические антивирусы на основе сигнатур обнаруживают только известные угрозы и справляются с 60–70 % атак. Современные EDR системы используют обнаружение на основе поведения, которое захватывает и неизвестные (zero-day) угрозы. Для корпоративного применения EDR — обязательный стандарт.
Что делать, если компьютер заражён? Пять немедленных шагов: (1) отключить устройство от сети, (2) не включать и не выключать устройство, (3) сообщить в IT-отдел, (4) не вводить пароли и не подключаться к другим сервисам с заражённого устройства, (5) IT проведёт криминалистический анализ, изоляцию и восстановление. При программе-вымогателе: НЕ ПЛАТИТЬ выкуп — как правило, не помогает и финансирует злоумышленников.