TGViewer
Гостев из будущего Гостев из будущего @gostev_future · 1.41K subscribers
Post #294 867
Доминик, автор блога R136a1, написал хороший текст о том, куда делись большие malware-разборы. Он не случайный комментатор: почти 20 лет занимается malware research, начинал ещё с NetBus, rootkit-форумов и Sysinternals, был одним из создателей Kernelmode.info, писал для ESET, а с 2016 по 2025 год работал malware researcher в Palo Alto Networks.

И начинает он с очень точного воспоминания:
Если ты в индустрии больше десяти лет, ты помнишь это чувство: утром открываешь кофе, заходишь в блог Kaspersky GReAT, FireEye или ESET — и там новый 60-страничный PDF, который читается не как отчёт по IOC, а как шпионский триллер. Не “вот хэши, вот домены”, а настоящее расследование: кто-то годами писал сложный имплант, кто-то годами его использовал, а теперь исследователи аккуратно вскрывают эту машину по винтикам.

Это и была great era of malware analysis.

А потом жанр почти исчез.

Не потому что сложный malware перестали писать. Скорее потому, что исчезла публичная экономика таких разборов.

Публичное поле забил ransomware. Он громкий, разрушительный, понятный бизнесу, хорошо продаёт incident response и страхование. Но технически это часто не вершина инженерной мысли: украли доступы, прошли по сети, вынесли данные, зашифровали, потребовали деньги. Много шума, много денег, много жертв — но мало той самой инженерной магии.

Потом пришли infostealers. Ещё больше объёма, ещё меньше романтики. Миллионы логинов, токены, куки, криптокошельки, браузерные сессии. Это важная индустрия, но это уже не история про великий malware. Это история про конвейер.

А настоящая глубина ушла внутрь. В закрытые TI-подписки, отчёты для клиентов, NDA, корпоративные порталы, куда не попадает публика. Раньше большой публичный отчёт был способом показать экспертизу. Теперь экспертиза продаётся как продукт. Наружу выходит стерильный тизер: “мы обнаружили сложную кампанию”. Всё самое вкусное — за paywall.

Есть и более неприятная причина. Юристы и PR убили много хороших историй. Если кастомный имплант нашли у клиента, клиент редко хочет, чтобы весь мир узнал, как именно его вынесли. IR-команда связана договором. Вендор не хочет ссориться. Государство не хочет, чтобы сгорела активная операция.

И главное: malware перестал быть единственным местом сложности. Раньше шедевр был в бинаре. Теперь шедевр часто в доступе. Зачем писать kernel rootkit, если можно украсть OAuth-токен, пройти через cloud IAM, сломать VPN, edge-устройство или SaaS-интеграцию — и вообще не оставлять красивого файла для reverse engineering?

Отсюда странное ощущение: как будто advanced malware исчез. Но, возможно, он просто стал менее видимым. Более точечным. Более политически чувствительным. Более дорогим. Более закрытым.

И ещё один слой — геополитический. Про Turla, Lazarus, APT41 и прочих “чужих” писать можно. Даже нужно. А вот новые западные тулкиты почти не получают таких же разборов. Не потому что их нет. А потому что вокруг них другие правила молчания.

Сложный malware не умер.

Он просто перестал быть бесплатным чтением на вечер.

@gostev_future
  • 👍 20
  • ❤ 5
  • 🥰 3
  • 😢 2
  • 🔥 1
More from @gostev_future
  1. Sep 25, 2026Если посмотреть на маркетплейсы, можно решить, что мы наконец дожили до момента, когда мож…
  2. Sep 24, 2026Сегодня «Коммерсантъ» со ссылкой на экспертно-аналитический центр InfoWatch сообщил нескол…
  3. Sep 24, 2026Вчера Гайка Митич и Бойка Двачич снимали сюжет «Очумелые ручки» «Школьники и роботы». Гума…
  4. Sep 23, 2026На прошлой неделе обнаружилась биолаборатория Anthropic, на этой неделе у лаборатории уже…
  5. Sep 22, 2026Помните исследование о том, как ИИ играет в Civilization? А вот мой однофамилец Питер Гост…
  6. Sep 20, 2026Я уже писал о недавнем аресте австралийца Рубена Томсона из TeamPCP, который, при всех сво…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →