Вредонос сидел в системе 8 месяцев — антивирус молчал

Нашёл у клиента программу-шпион, которую не видел ни один антивирус. Она пряталась на самом глубоком уровне операционной системы — там, куда защитные программы обычно не заглядывают.

Производственная компания, участвует в тендерах и госконтрактах. Обычный плановый аудит, никто ничего не подозревал. Но меня зацепила одна деталь: ночью, когда в офисе никого нет, с одного из компьютеров шёл странный исходящий трафик.

Стал копать. Оказалось, полгода назад бухгалтер открыла файл, присланный якобы от поставщика. Дальше — тишина: антивирус ничего не находил, компьютер работал как обычно, никаких тормозов и подозрительных окон.

Вредоносная программа встроилась на уровень, который антивирусы почти не проверяют — это как спрятаться не в шкафу, а внутри стены дома. С этой точки она видела вообще всё: переписку, документы по тендерам, пароли.

Что могло произойти: конкурент или третьи лица получали доступ к условиям тендерных заявок компании раньше, чем их подавали официально. Один проигранный контракт из-за слитых условий — это минус несколько миллионов рублей, не считая репутации.

«У нас же стоит антивирус, чего вы переживаете» — так мне сказали на входе. Пришлось объяснять, что современные угрозы умеют обходить обычную защиту стороной.

Закрыли историю за несколько дней: переустановили систему на заражённой машине, ограничили права пользователей, настроили мониторинг подозрительной активности с уведомлением руководителю в мессенджер при любых аномалиях в сети. Стоимость работ оказалась несопоставима с ценой одного проигранного тендера.

Итог простой: антивирус — не гарантия, а один из барьеров, и не самый надёжный против целевых атак.

Полный разбор с деталями кейса →

Бесплатный аудит безопасности

Сколько стоит взлом

Канал в Telegram

Канал в MAX

Вредонос сидел в системе 8 месяцев — антивирус молчал | Сетка — социальная сеть от hh.ru