Вредонос сидел в системе 8 месяцев — антивирус молчал
Нашёл у клиента программу-шпион, которую не видел ни один антивирус. Она пряталась на самом глубоком уровне операционной системы — там, куда защитные программы обычно не заглядывают.
Производственная компания, участвует в тендерах и госконтрактах. Обычный плановый аудит, никто ничего не подозревал. Но меня зацепила одна деталь: ночью, когда в офисе никого нет, с одного из компьютеров шёл странный исходящий трафик.
Стал копать. Оказалось, полгода назад бухгалтер открыла файл, присланный якобы от поставщика. Дальше — тишина: антивирус ничего не находил, компьютер работал как обычно, никаких тормозов и подозрительных окон.
Вредоносная программа встроилась на уровень, который антивирусы почти не проверяют — это как спрятаться не в шкафу, а внутри стены дома. С этой точки она видела вообще всё: переписку, документы по тендерам, пароли.
Что могло произойти: конкурент или третьи лица получали доступ к условиям тендерных заявок компании раньше, чем их подавали официально. Один проигранный контракт из-за слитых условий — это минус несколько миллионов рублей, не считая репутации.
«У нас же стоит антивирус, чего вы переживаете» — так мне сказали на входе. Пришлось объяснять, что современные угрозы умеют обходить обычную защиту стороной.
Закрыли историю за несколько дней: переустановили систему на заражённой машине, ограничили права пользователей, настроили мониторинг подозрительной активности с уведомлением руководителю в мессенджер при любых аномалиях в сети. Стоимость работ оказалась несопоставима с ценой одного проигранного тендера.
Итог простой: антивирус — не гарантия, а один из барьеров, и не самый надёжный против целевых атак.