TGViewer
Гостев из будущего Гостев из будущего @gostev_future · 1.41K subscribers
Post #470 885
В декабре 2002 года я пришёл работать вирусным аналитиком в «Лабораторию Касперского». А через несколько месяцев, в июле 2003-го, появился новый файловый вирус — Sality. В нашей классификации он так и назывался: Virus.Win32.Sality.

Обычный по тогдашним меркам представитель жанра. Полиморфный файловый вирус, заражающий исполняемые файлы. Вряд ли кто-то предполагал, что именно про этот вирус мы будем снова читать новости через 23 года.

Но Sality оказался очень живучим.

Он постоянно менялся, обзавёлся распространением через флешки, дополнительными модулями, а затем и собственной P2P-сетью управления. К 2008 году это уже была настоящая глобальная эпидемия.
Я даже нашёл наши старые отчёты. В октябре 2008-го Sality.aa уже быстро поднимался в статистике Kaspersky Security Network. В ноябре и декабре он был №1, а по итогам всего 2008 года Sality оказался вредоносной программой, обнаруженной на наибольшем числе компьютеров. Мы тогда отдельно отметили забавный факт: впервые за шесть лет «угрозой года» оказался классический файловый вирус.

В 2009-м Sality всё ещё был наверху статистики — рядом уже появился Kido/Conficker. Потом внимание индустрии переключилось на совсем другие вещи – Stuxnet, банковские троянцы, ransomware, APT — всё стало намного интереснее. Sality постепенно исчез из новостей, и про него, кажется, все забыли. Казалось, ещё один экспонат из антивирусной археологии: Windows XP, autorun.inf, заражённые EXE — привет из прекрасного прошлого.

И вот сентябрь 2026 года.

CrowdStrike, ФБР, Минюст США, европейские правоохранительные органы и Shadowserver объявляют об операции по отключению… Sality. Того самого. Его P2P-инфраструктура продолжала существовать, а оператор всё ещё мог доставлять дополнительные вредоносные программы более чем на 15 тысяч заражённых компьютеров.

Сами заражённые компьютеры, кстати, никто не вылечил. CrowdStrike внедрила в P2P-сеть свои узлы и перехватила управление маршрутизацией команд, фактически отрезав ботов от хозяина.

А хозяин тоже представляет интерес. CrowdStrike много лет называет его SALTY SPIDER и считает, что группа, вероятно, работает из России, причём довольно конкретно — из Башкортостана.

Получается довольно выдающаяся биография вредоносной программы:
Родился в 2003-м файловым вирусом.
В 2008-м стал мировой эпидемией.
Потом превратился в P2P-ботнет.
Пережил несколько поколений Windows, индустрию ransomware, криптовалюты и AI.

Достойный кандидат для новой главы в следующем переиздании книги Вирьё моё!

@gostev_future
  • 🔥 20
  • 👍 5
  • ❤ 3
More from @gostev_future
  1. Sep 20, 2026Я уже писал о недавнем аресте австралийца Рубена Томсона из TeamPCP, который, при всех сво…
  2. Sep 20, 2026У президента с высочайшим IQ есть любимое занятие — что-нибудь переименовать. Мексиканский…
  3. Sep 19, 2026Сегодня в России проходят выборы, и в этой связи для цикла «Гостев из прошлого» у меня тож…
  4. Sep 18, 2026На этой неделе много обсуждали, как руководители крупнейших американских ИИ-лабораторий вд…
  5. Sep 18, 2026Похоже, у нас появился новый жанр. Помните, как Claude Fable 5.1 «решил шифр, который чело…
  6. Sep 17, 2026Депутат Свинцов, видимо, решил что он из Anthropic увольняется. @gostev_future
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →