Доминик, автор блога R136a1, написал хороший текст о том, куда делись большие malware-разборы. Он не случайный комментатор: почти 20 лет занимается malware research, начинал ещё с NetBus, rootkit-форумов и Sysinternals, был одним из создателей Kernelmode.info, писал для ESET, а с 2016 по 2025 год работал malware researcher в Palo Alto Networks.
И начинает он с очень точного воспоминания:
Если ты в индустрии больше десяти лет, ты помнишь это чувство: утром открываешь кофе, заходишь в блог Kaspersky GReAT, FireEye или ESET — и там новый 60-страничный PDF, который читается не как отчёт по IOC, а как шпионский триллер. Не “вот хэши, вот домены”, а настоящее расследование: кто-то годами писал сложный имплант, кто-то годами его использовал, а теперь исследователи аккуратно вскрывают эту машину по винтикам.
Это и была great era of malware analysis.
А потом жанр почти исчез.
Не потому что сложный malware перестали писать. Скорее потому, что исчезла публичная экономика таких разборов.
Публичное поле забил ransomware. Он громкий, разрушительный, понятный бизнесу, хорошо продаёт incident response и страхование. Но технически это часто не вершина инженерной мысли: украли доступы, прошли по сети, вынесли данные, зашифровали, потребовали деньги. Много шума, много денег, много жертв — но мало той самой инженерной магии.
Потом пришли infostealers. Ещё больше объёма, ещё меньше романтики. Миллионы логинов, токены, куки, криптокошельки, браузерные сессии. Это важная индустрия, но это уже не история про великий malware. Это история про конвейер.
А настоящая глубина ушла внутрь. В закрытые TI-подписки, отчёты для клиентов, NDA, корпоративные порталы, куда не попадает публика. Раньше большой публичный отчёт был способом показать экспертизу. Теперь экспертиза продаётся как продукт. Наружу выходит стерильный тизер: “мы обнаружили сложную кампанию”. Всё самое вкусное — за paywall.
Есть и более неприятная причина. Юристы и PR убили много хороших историй. Если кастомный имплант нашли у клиента, клиент редко хочет, чтобы весь мир узнал, как именно его вынесли. IR-команда связана договором. Вендор не хочет ссориться. Государство не хочет, чтобы сгорела активная операция.
И главное: malware перестал быть единственным местом сложности. Раньше шедевр был в бинаре. Теперь шедевр часто в доступе. Зачем писать kernel rootkit, если можно украсть OAuth-токен, пройти через cloud IAM, сломать VPN, edge-устройство или SaaS-интеграцию — и вообще не оставлять красивого файла для reverse engineering?
Отсюда странное ощущение: как будто advanced malware исчез. Но, возможно, он просто стал менее видимым. Более точечным. Более политически чувствительным. Более дорогим. Более закрытым.
И ещё один слой — геополитический. Про Turla, Lazarus, APT41 и прочих “чужих” писать можно. Даже нужно. А вот новые западные тулкиты почти не получают таких же разборов. Не потому что их нет. А потому что вокруг них другие правила молчания.
Сложный malware не умер.
Он просто перестал быть бесплатным чтением на вечер.
@gostev_future
Post #294
867

- 👍 20
- ❤ 5
- 🥰 3
- 😢 2
- 🔥 1