Файловый вирус Win32.Sector заразил более миллиона компьютеров

Файловый вирус Win32.Sector заразил более миллиона компьютеров

Среди вредоносных программ файловые вирусы встречаются не слишком часто, поэтому вирусWin32.Sector, с использованием которого злоумышленники создали обширный ботнет, представляет для специалистов по информационной безопасности особый интерес. Аналитики компании «Доктор Веб» исследовали этот вирус и смогли оценить текущие масштабы заражения.

Вредоносная программа Win32.Sector известна с 2008 года и представляет собой сложный полиморфный вирус, способный распространяться самостоятельно (без участия пользователей) и заражать файловые объекты. Его основная функция — загрузка из P2P-сети и запуск на зараженной машине различных исполняемых файлов. Эта вредоносная программа способна встраиваться в запущенные на инфицированном компьютере процессы, а также обладает возможностью останавливать работу некоторых антивирусных программ и блокировать доступ к сайтам их разработчиков. Вирус может инфицировать файловые объекты на локальных дисках и сменных носителях (где в процессе заражения создает файл автозапуска autorun.inf), а также файлы, хранящиеся в общедоступных сетевых папках. На сегодняшний день известно несколько модификаций Win32.Sector, различающихся реализацией протокола обмена данными в P2P-сети и другими структурными особенностями, сообщает news.drweb.com.

В силу своей архитектуры Win32.Sector не имеет управляющих серверов, вместо этого он использует соединение с другими ботами, работающими на зараженных машинах. Вирус определяет, имеет ли компьютер внешний IP-адрес или работает в сети, использующей NAT. После своего запуска на зараженном компьютере Win32.Sectorиспользует начальный список IP-адресов других ботов, с которыми устанавливает соединение. Если эта операция завершилась успешно, вирус выполняет следующие команды:

  1. Запрос файла конфигурации с URL для загрузки файлов (используется протокол UDP).
  2. Запрос плагинов (используется протокол TCP).
  3. Проверка наличия NAT – если он отсутствует, бот получает уникальный идентификационный номер ID (используется протокол UDP).
  4. Получение IP-адреса другой инфицированной машины для установки соединения (используется протокол UDP).

С использованием команды 3 работающий на зараженной машине вирус начинает выполнять функции маршрутизатора: с ним соединяются другие боты, действующие в сетях с NAT и не имеющие внешнего IP-адреса. Команда 4 позволяет получить список IP-адресов других инфицированных компьютеров. С помощью этих двух команд специалисты компании «Доктор Веб» получили возможность подсчитать общее количество инфицированных узлов ботнета и оценить масштабы распространения угрозы.

По информации на 20 мая 2014 года, в ботнете Win32.Sector насчитывается 1 197 739 уникальных ботов, из них 109 783 имеют внешний IP-адрес и могут выступать в роли маршрутизаторов для других зараженных узлов. Динамику роста ботнета можно проследить на представленном ниже графике:

 

Рост численности бот-сети Win32.Sector


В среднем ежесуточно активность проявляет около 60 000 инфицированных компьютеров. График активности бот-сети Win32.Sector представлен ниже:

 

Среднесуточная активность ботнета Win32.Sector

 

С точки зрения географии распространения, больше всего зараженных вирусом Win32.Sector компьютеров расположено на территории Тайваня — 212 401. На втором месте по числу заражений находится Египет (108 770), на третьем — Индия (106 249). В России зафиксировано 15 600 инфицированных компьютеров. Распространение файлового вируса Win32.Sector по странам мира показано на иллюстрации ниже:

 

 

В настоящее время с использованием бот-сети Win32.Sector распространяется несколько вредоносных программ:

  • Trojan.PWS.Stealer.1630 — программа для хищения паролей и другой конфиденциальной информации;
  • Trojan.Mssmsgs.4048 — плагин для рассылки спама;
  • Trojan.DownLoader8.17844 — http- и socks5-прокси;
  • Trojan.DownLoader10.49375 — http- и socks5-прокси;
  • Trojan.Siggen6.11882 — DNS-туннель (53 udp порт), ТСР-туннель (80 порт);
  • Trojan.Rbrute — троянец для взлома Wi-Fi-роутеров;
  • Trojan.Proxy.26841— туннель для передачи http-трафика на заданные узлы.

Бизнес в России боится Роскомнадзора сильнее утечек персональных данных

Почти каждая российская компания сегодня так или иначе работает с персональными данными. Но, согласно исследованию Б-152, для многих это до сих пор не вопрос реальной безопасности, а скорее формальная обязанность, которую надо как-то закрыть на бумаге. Главный вывод исследования: бизнес больше пугают проверки Роскомнадзора, чем сами утечки.

Этот риск главным назвали 77,6% компаний. Для сравнения, непосредственно утечек данных боятся 57,8%. То есть компании чаще переживают не из-за того, что данные клиентов могут утечь, а из-за того, что после этого придёт регулятор.

При этом только за первое полугодие 2025 года было выявлено 601 нарушение, связанное с незаконной обработкой персональных данных. Было возбуждено 313 уголовных дел, зафиксировано 135 утечек баз данных, а в открытом доступе оказались 750 млн записей россиян. Параллельно растёт и судебная активность: за два года число споров по персональным данным увеличилось на 71%.

Но, пожалуй, самая показательная цифра в исследовании другая. 41% компаний вообще не имеют выделенного бюджета на защиту персональных данных, а ещё 37% заморозили такие расходы на 2026 год. При этом почти половина респондентов прямо говорит, что главная проблема при выполнении требований 152-ФЗ — нехватка денег, ресурсов и специалистов.

Из этого и складывается знакомая картина: документы вроде бы есть, формальное соответствие тоже можно показать, а вот реально работающей системы защиты часто нет.

Отдельно исследование показывает ещё один неприятный сдвиг: уголовные дела по таким историям всё чаще касаются не каких-то абстрактных «хакеров из даркнета», а обычных сотрудников. Тех, кто переслал данные не туда, сохранил их на личную почту, не закрыл доступ или не проконтролировал подрядчика. Иными словами, проблема всё чаще упирается не в киношных киберпреступников, а в организационный бардак и человеческий фактор.

Сами компании это, кстати, тоже признают. 44,4% участников исследования назвали главным трендом именно организационный хаос и влияние человеческого фактора. Но при этом обучение сотрудников как показатель эффективности используют лишь 37% компаний. То есть о проблеме все знают, а системно работать с ней готовы далеко не все.

RSS: Новости на портале Anti-Malware.ru