Ваш почтовый ящик — это минное поле. Это не только спам и рассылки новостей; это канал доставки цифровых патогенов. Троянские кони. Черви. Вирусы. Эти вложения не просто лежат там. Они ждут.
Большинство вредоносных программ, распространяемых по электронной почте, не являются «настоящими» вирусами в биологическом смысле. Они не могут размножаться самостоятельно. Им нужен вы. Им нужно ваше движение курсора, ваше нажатие пальцем и ваше разрешение на выполнение. Но именно это человеческое взаимодействие делает их такими разрушительными для крупных почтовых систем.
Троянский конь скрывается внутри看似 безобидной оболочки. Вспомните деревянного коня из «Илиады». Вложение выглядит нормально. Оно может прийти от контакта, которого вы знаете, или от незнакомца с хитрой темой письма. Имя файла может вводить в заблуждение. Вы открываете его. Оно запускается. Внезапно ваши файлы удалены, рабочий стол изменен, а вредоносная программа копирует себя всем контактам в вашей адресной книге. Это цепная реакция. И она начинается с одного клика.
Механика вредоносных вложений
Чтобы понять угрозу, нужно увидеть, как эти программы действуют в реальной среде. Компания Symantec задокументировала несколько известных примеров, иллюстрирующих диапазон возможного ущерба.
Возьмем Worm.ExploreZip. Это не просто досадная проблема. Это червь с разрушительным полезным кодом. Он нацелен на Microsoft Outlook, Outlook Express и Exchange. Он не ждет, пока вы откроете конкретное сообщение. Он отвечает на непрочитанные сообщения во входящих, распространяя себя дальше. Он сканирует смонтированные диски и сетевые машины на наличие установок Windows. Найдя цель, он копирует себя в каталог Windows и изменяет файл WIN.INI, чтобы гарантировать запуск при старте системы.
Полезный код жесток. Он ищет файлы с расширениями .h, .c, .cpp, .asm, .doc, .ppt и .xls. Он уничтожает их. На вашем жестком диске. На смонтированных дисках. На любой сетевой машине, к которой он может получить доступ. Это не разовое событие. Это происходит каждый раз, когда червь выполняется, пока он не будет удален.
Вы можете получить его во вложении с именем zipped_files.exe. Он маскируется под стандартный самораспаковывающийся zip-архив. Но при запуске он копирует себя в системный каталог Windows как Explore.exe или в каталог Windows как _setup.exe. Он изменяет реестр или WIN.INI, так что Explore.exe автоматически запускается при загрузке Windows.
Так работают вирусы через электронную почту. Они эксплуатируют доверие. Они эксплуатируют удобство. И они эксплуатируют тот факт, что вы ожидаете, будто вложения безопасны.
Когда вам даже не нужно нажимать
Некоторые вредоносные программы более агрессивны. Им не нужно, чтобы вы скачивали и запускали файл. Им нужно только, чтобы вы открыли письмо.
VBS.BubbleBoy — яркий пример. Он работает в Windows 98 и Windows 2000. Он может работать в Windows 95, если установлен Windows Scripting Host. Он нацелен на английские и испанские версии ОС. Он не работает в Windows NT.
Ключевым моментом является комбинация Microsoft Outlook (или Express) и Internet Explorer 5. Червь эксплуатирует известную уязвимость безопасности в этой связке. Когда вы просматриваете письмо, червь вставляет скриптовый файл с именем UPDATE.HTA. Вам не нужно ничего нажимать. Вам не нужно сохранять вложение. Сам факт просмотра сообщения запускает заражение.
UPDATE.HTA помещается в папку автозагрузки (Program-StartUp) в меню «Пуск». Процесс заражения не запускается немедленно. Он ждет, пока вы перезагрузите компьютер. Как только вы это сделаете, скрипт использует MS Outlook для отправки червя всем контактам в вашей адресной книге. Патч уязвимости в Outlook/IE5 останавливает распространение. Но сколько пользователей до сих пор используют устаревшие браузеры и клиенты?
Microsoft предоставляет подробную информацию об этом черве. Но чтение о нем не защитит вас. Действия защитят.
Остановка распространения
Вирусные сигнатуры бесполезны, если они устарели. Держите антивирусное программное обеспечение в актуальном состоянии. Скачивайте последние вирусные сигнатуры у производителя. Антивирусное программное обеспечение не может обнаруживать новые вирусы без этих обновлений.
Если вы используете Norton AntiVirus, убедитесь, что функция Auto-Protect включена. Текущие версии предупреждают вас, когда файлы сигнатур старше 30 дней. Norton LiveUpdate может автоматизировать этот процесс. Но автоматизация работает только в том случае, если вы позволяете ей это делать.
Если вы подозреваете, что ваш ПК заражен, если вы замечаете, что ваша электронная почта отправляет сообщения людям, с которыми вы не связывались, действуйте быстро. Позвоните этим людям. Скажите им не открывать сообщения. Скажите им не открывать вложения. Это единственный эффективный способ остановить распространение. Вы становитесь частью протокола сдерживания.
Что нужно знать о червях
Термин «червь» часто используется свободно. Давайте проясним, что он означает в кибербезопасности.
Червь для обмена файлами — это вредоносная программа, предназначенная для распространения через сети обмена файлами. Она копирует себя во все общие папки, к которым может получить доступ. После заражения она пытается распространиться на другие компьютеры в той же сети. Эти черви наносят значительный ущерб, потому что быстро перемещаются по большим сетям.
Онлайн-червь распространяется автоматически, отправляя копии другим компьютерам в той же сети. Ему не нужен файл-хост или пользователь, нажимающий кнопку. Ему нужно только подключение.
Червь в кибербезопасности — это любая вредоносная программа, способная к самовоспроизведению и нанесению ущерба. Ей не нужно прикрепляться к программе. Она существует отдельно.
Можно ли отправить червей через электронную почту? Да. Некоторые черви распространяются через вложения электронной почты. Другие — через ссылки в электронных письмах. Они также могут распространяться через мгновенные сообщения или публикации в социальных сетях. Вектор меняется. Намерение остается прежним.
Держите программное обеспечение обновленным. Держите сигнатуры в актуальном состоянии. И помните, что ваш почтовый ящик не является доверенной средой. Каждое вложение — потенциальный троян. Каждая ссылка — потенциальная ловушка. Единственный вопрос в том, обновили ли вы свою защиту вовремя.

















