TGViewer
Гостев из будущего Гостев из будущего @gostev_future · 1.41K subscribers
Post #153 583
Давайте расскажу историю о том, как и когда нейросети впервые были применены в кибербезе. По уму, это надо было бы включить отдельной главой в нашу книгу «Вирьё моё», но там мы больше рассказали про угрозы, а не про технологии.

Итак, 2004 год.
18 января была моя смена в вирлабе, так что название новому, стремительно распространяющемуся почтовому червю пришлось придумывать тоже мне. Тогда одной из горячих тем была потеря на Марсе аппарата Beagle 2 — британского зонда, который исчез сразу после посадки.
Автор червя решил назвать свое творение также - “bbeagle.exe”, так что я недолго думал — убрал одну букву и задетектил: Email-Worm.Win32.Bagle.a.

«The original file name for the Bagle virus was Beagle, but computer scientists decided to call it Bagle instead as a way to spite Bagle's programmer»


Зонд так и не вышел на связь. Червь, напротив, оказался очень общительным.

К концу февраля счёт вариантам дошел до буквы .f. Автор червя решил усложнить нам жизнь.

Схема была элегантной в своей наглости: вредоносный файл упаковывался в запароленный архив, а пароль печатался прямо в теле письма. Пароль каждый раз разный. Расчёт на то, что получатель прочитает, распакует сам и запустит. Сам архив при этом каждый раз был разным — разные хэши, разные имена файлов. Задетектировать его «в лоб» было невозможно.

Антивирус смотрел на архив и видел зашифрованный контейнер. Заглянуть внутрь — не мог.
Решение нашлось там, где в вирлабе находились все лучшие решения тех лет — в курилке.

Нас было трое: я, аналитик Денис Назаров и Майк Павлющик — один из ключевых разработчиков антивирусного движка. Мы завязли в этой проблеме, и пока дымили, думали вслух.

Что такое письмо? По сути — текст. Такой же, как скрипт. JS, VBS, BAT — скриптовые угрозы тогда были одними из самых массовых, макровирусы цвели пышным цветом, и это была конкретно моя специализация в вирлабе.
Значит, надо научить антивирус читать письма.

Байесовские классификаторы, которые уже работали в спам-фильтрах, для такой задачи были бы избыточны и неудобны. Нам нужно было что-то проще и точнее. Алгоритм родился быстро: ищем в тексте письма слова password, pass, pw — берём следующее слово — передаём его в движок проверки архивов как пароль.

Всё.

Результат нас самих удивил: 100% детектирование всех писем с Bagle. База ушла в релиз. «Лаборатория Касперского» стала первой в мире, кто реализовал подобное — насколько мы знаем.

Технология до сих пор живёт — и у нас, и у других компаний. Патентовать это, кажется, мы даже не стали. Потом добавили ещё один слой: проверку архивов по списку наиболее распространённых паролей, так что иногда читать текст письма уже и не нужно.

Но всё это — только предыстория. Нейросети здесь ещё не появились.
Самое интересное началось буквально через пару недель…

@gostev_future
  • 🔥 30
  • 👍 6
More from @gostev_future
  1. Sep 25, 2026Если посмотреть на маркетплейсы, можно решить, что мы наконец дожили до момента, когда мож…
  2. Sep 24, 2026Сегодня «Коммерсантъ» со ссылкой на экспертно-аналитический центр InfoWatch сообщил нескол…
  3. Sep 24, 2026Вчера Гайка Митич и Бойка Двачич снимали сюжет «Очумелые ручки» «Школьники и роботы». Гума…
  4. Sep 23, 2026На прошлой неделе обнаружилась биолаборатория Anthropic, на этой неделе у лаборатории уже…
  5. Sep 22, 2026Помните исследование о том, как ИИ играет в Civilization? А вот мой однофамилец Питер Гост…
  6. Sep 20, 2026Я уже писал о недавнем аресте австралийца Рубена Томсона из TeamPCP, который, при всех сво…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →