Сервисы криптинга вредоносного ПО: как работают и кто их продаёт
Исследователи Insikt Group проанализировали 24 группировки, продающих услуги криптинга вредоносного ПО. Рассказываем, какие техники обхода антивирусов используют злоумышленники и почему защитникам стоит делать ставку на поведенческий анализ.

Сервисы криптинга вредоносного ПО стали неотъемлемой частью теневой экономики. Новый отчёт компании Recorded Future, подготовленный аналитическим подразделением Insikt Group, раскрывает механизмы работы 24 threat actors, специализирующихся на обфускации вредоносных программ. Эти услуги позволяют киберпреступникам обходить антивирусные решения и продлевать жизнь своим вредоносам. Разбираемся, как устроен рынок криптинга, какие техники используют злоумышленники и что это значит для специалистов по безопасности.
Кто такие криптеры и как они зарабатывают
Криптинг — это процесс модификации вредоносного кода таким образом, чтобы он оставался функциональным, но при этом не обнаруживался сигнатурами антивирусных продуктов. Злоумышленники, предлагающие такие услуги, обычно работают как фрилансеры на теневых форумах и в Telegram-каналах. Они берут готовое вредоносное ПО, например стилеры или трояны удалённого доступа, и применяют к нему различные методы обфускации, упаковки и шифрования. В результате получается файл, который антивирусные движки не распознают как опасный.
По данным Insikt Group, цены на криптинг варьируются от 10 до 500 долларов за одну операцию, в зависимости от сложности и требуемой степени обхода. Некоторые продавцы предлагают подписку с ежемесячной оплатой, что делает услугу доступной даже для малоопытных киберпреступников. Аналитики выделили 24 активных продавца, но реальное число может быть значительно больше — рынок фрагментирован и постоянно меняется.
Техники обхода: от простой упаковки до полиморфизма
Главное, что отличает профессиональные криптинг-сервисы от любительских, — это арсенал техник обхода. Среди них — шифрование исполняемого кода, внедрение в легитимные процессы, использование отражённой загрузки (reflective loading), а также полиморфные генераторы, которые создают уникальный вариант вредоноса для каждой жертвы. Особое внимание исследователи уделяют так называемым «криптерам с защитой от песочниц»: они проверяют, не запускается ли файл в виртуальной среде анализа, и если да — не проявляют вредоносной активности.
Одной из популярных техник является использование легитимных утилит, таких как PowerShell или WMI, для загрузки и выполнения полезной нагрузки в памяти. Это позволяет избежать записи на диск и значительно снижает шансы обнаружения. Некоторые криптеры применяют методы, заимствованные у легитимного ПО, например, цифровые подписи, украденные у реальных компаний, что делает файл ещё более доверенным для систем безопасности.
Чем криптинг отличается от обычной упаковки?
Упаковка (packing) — это один из методов обфускации, при котором исполняемый файл сжимается или шифруется, а при запуске распаковывается в памяти. Криптинг — более широкое понятие, включающее не только упаковку, но и изменение сигнатур, добавление мусорного кода, маскировку под другие файлы. Криптер может комбинировать несколько техник, что делает его более эффективным против современных антивирусов.
Рынок криптинга: как устроена конкуренция
Insikt Group отмечает, что рынок криптинга высококонкурентен. Продавцы соревнуются не только по цене, но и по качеству обхода, скорости работы и уровню поддержки. Многие предлагают бесплатные тестовые версии, чтобы привлечь клиентов, а также гарантии «FUD» (fully undetectable) — полной необнаруживаемости. Однако, как показывают исследования, такие гарантии часто не выполняются: антивирусные вендоры постоянно обновляют свои базы и эвристики.
Интересно, что некоторые криптеры специализируются на конкретных типах вредоносов. Например, есть сервисы, ориентированные на обход детектов для стилеров RedLine или Raccoon, а другие работают только с троянами удалённого доступа. Это позволяет им лучше понимать поведение вредоноса и подбирать оптимальные методы обфускации.
Кого затронет: от одиночек до APT-групп
Криптинг-сервисы снижают порог входа в киберпреступность. Если раньше для успешной атаки нужно было обладать глубокими знаниями в программировании, то теперь достаточно купить готовый вредонос и криптер. Это приводит к росту числа атак, особенно на малый и средний бизнес, который часто не имеет серьёзной защиты.
Для специалистов по безопасности это означает необходимость смещения фокуса с сигнатурного анализа на поведенческий. Статические детекторы, основанные на поиске известных сигнатур, становятся всё менее эффективными. Вместо этого стоит обращать внимание на аномалии в поведении процессов, подозрительные сетевые соединения и нехарактерные действия легитимных утилит.
В России и странах СНГ проблема особенно актуальна: здесь действуют множество русскоязычных теневых форумов, где криптинг-услуги продаются открыто. Локальные компании нередко становятся жертвами атак с использованием свежеобфусцированных вредоносов, которые не определяются стандартными антивирусами.
Что будет дальше: эволюция криптинга
Аналитики прогнозируют, что рынок криптинга будет продолжать расти. С развитием искусственного интеллекта возможно появление автоматизированных криптеров, способных генерировать обфусцированный код без участия человека. Это ещё больше упростит жизнь киберпреступникам и потребует от защитников внедрения более продвинутых методов обнаружения, включая машинное обучение и анализ поведения.
Также стоит ожидать усиления конкуренции между антивирусными вендорами и криптерами. Уже сейчас наблюдается гонка вооружений: как только антивирусные компании внедряют новые эвристики, криптеры адаптируются и находят способы их обхода. Этот цикл, вероятно, будет продолжаться, делая безопасность ещё более сложной задачей.
Итог
Сервисы криптинга вредоносного ПО — серьёзная угроза, которая нивелирует традиционные методы защиты. Исследование Insikt Group подчёркивает необходимость перехода к поведенческому анализу и постоянному мониторингу. Компаниям стоит инвестировать в решения, которые выявляют аномалии, а не просто ищут известные сигнатуры. Только так можно противостоять постоянно эволюционирующим методам злоумышленников.