Почему антивирусы не спасают и никогда не спасали (или нет?) — 21 августа 2026 г. в 10:52:42.063
Почему антивирусы не спасают и никогда не спасали (или нет?) 👋 Приветствую в мире цифровой безопасности! Расскажу почему индустрия десятилетиями продавала иллюзию защиты и что из этого вышло. ⏺Начало в 1987 году: первые антивирусы были простыми - сканировали файлы в поисках известных сигнатур вирусов. Берт Фикс написал один из первых, чтобы удалить Vienna virus с компьютеров друзей. Модель была понятной: вирус появляется, исследователь его изучает, сигнатура добавляется в базу, пользователи защищены. Работало пока вирусов было мало и они распространялись медленно через дискеты. ⏺Первая трещина появилась в 1992 году с полиморфными вирусами: Mutation Engine позволял любому вирусу мутировать при каждом заражении, меняя код но сохраняя функциональность. Сигнатурный подход сломался - каждая копия вируса выглядела уникально. Антивирусные компании ответили эвристическим анализом, который искал подозрительное поведение вместо конкретного кода. ⏺Гонка вооружений стала бизнес-моделью: вирусописатели тестировали малварь на VirusTotal перед выпуском пока не получали нулевое детектирование, антивирусные компании добавляли сигнатуры постфактум. Окно между появлением угрозы и её детектом - days или weeks - превратилось в стандарт индустрии. Все знали об этом, никто не говорил вслух. ⏺Stuxnet в 2010 году сломал всю концепцию: первое кибероружие государственного уровня годами работало в иранских ядерных объектах незамеченным. Использовало четыре zero-day одновременно, имело валидные цифровые подписи от украденных сертификатов Realtek и JMicron, знало точно какое оборудование атаковать. Антивирусы его не видели, потому что модель сигнатурной защиты физически не способна поймать то, чего никто раньше не видел. ⏺Индустрия ответила переименованием: антивирусы стали называться EPP (Endpoint Protection Platform), потом EDR (Endpoint Detection and Response), потом XDR. Маркетинг менялся, фундаментальная проблема оставалась - защита реактивная, а не проактивная. Детектируется то что уже известно или похоже на известное. ⏺Что реально работает сейчас: поведенческий анализ вместо сигнатур, изоляция и минимальные привилегии вместо попыток поймать всё плохое, мониторинг аномалий вместо блокировки по спискам. Современный EDR смотрит не на файл а на цепочку действий - процесс открыл документ, запустил дочерний процесс, тот полез в сеть. Это сложнее обойти чем сигнатуру. 🤖Бесплатный ChatGPT

