1 сентября 2026   |   Живая аналитика

Антивирус больше не спасает: хакеры атакуют Windows через легальный софт и устаревшие системы

Сигнатурный антивирус больше не спасает от угроз, так как хакеры используют легальные инструменты вроде ScreenConnect и Notepad++ для скрытного проникновения в корпоративные сети.

Windows в 2026 году превратилась из статичной платформы в активное поле боя, где традиционные методы защиты уступают место ИИ-генерации угроз и атакам на доверенные цепочки поставок. Для бизнеса это означает, что установка антивируса больше не гарантирует безопасность: хакеры используют легальные инструменты (ScreenConnect, Notepad++), подписи Microsoft и даже встроенные функции ОС для скрытного проникновения.

Почему сигнатурная защита перестала работать

Главный сдвиг — переход киберпреступников от ручного написания вредоносного кода к автоматизированной генерации через ИИ. Группа Armored Likho выпустила троянец BusySnake RAT, который распространяется через приватные репозитории на GitLab и GitHub. Поскольку код генерируется алгоритмами, он постоянно меняется, что делает поиск известных «сигнатур» (цифровых отпечатков вирусов) неэффективным.

Одновременно растет угроза со стороны цепочек поставок. Злоумышленники компрометируют популярные легальные инструменты:

  • ScreenConnect: Легальный инструмент удаленного доступа используется для внедрения троянцев в корпоративные сети. Так как программа уже имеет права администратора и разрешена политиками безопасности, антивирусы пропускают вредоносную активность.
  • Notepad++: Инфраструктура обновлений редактора кода была взломана на полгода. Пользователи получали версии с бэкдором «Chrysalis», что позволяло хакерам получать полный контроль над системами, где установлен этот популярный инструмент.
  • Публичные реестры ИИ: На платформе Hugging Face обнаружен вредоносный скрипт под видом обновления от OpenAI, который скачали 244 000 раз. Он использовал PowerShell для кражи паролей и обхода защиты Windows.

Традиционный антивирус ищет «знакомого врага». Но если злоумышленник приходит в форме легального софта, который вы сами разрешили к запуску, система безопасности молчит. Доверие к вендору стало новой уязвимостью.

Слепые зоны: ядро системы и устаревшее оборудование

Вторая линия фронта — глубокая интеграция угроз в операционную систему. Хакерская группа HoneyMyte внедрила бэкдор CoolClient непосредственно в драйверы ядра Windows. Это создает «слепую зону» для стандартных сканеров: вредонос маскируется под легитимные компоненты безопасности, создавая исключения в Microsoft Defender и скрывая сетевые соединения.

Проблема усугубляется индустриальным сектором. По данным исследования «Информзащиты», 43% промышленных предприятий столкнулись с киберинцидентами из-за работы на устаревших версиях Windows.

  • 54% компаний не могут обновить ОС из-за несовместимости со старым оборудованием.
  • 70% атак в пищевой промышленности и полупроводниковом секторе приходятся на системы с legacy-версиями Windows.

Отсутствие единого реестра активов превращает эти серверы в «серые зоны», которые не попадают в отчеты ИТ-отделов и остаются без контроля. Если критическая инфраструктура работает на неподдерживаемой ОС, любая атака через ядро или сеть становится фатальной для производства.

Как перестроить защиту: практические шаги

Ситуация требует отказа от модели «поставил антивирус и забыл». Безопасность Windows в 2026 году строится на мониторинге поведения и аудите доверенного ПО.

Что делать:

  1. Аудит легального софта. Проверьте, какие инструменты удаленного доступа (в частности, ScreenConnect) установлены на серверах. Ограничьте их права минимально необходимыми и настройте детектирование аномальной активности внутри этих процессов.
  2. Мониторинг ядра. Внедрите решения, способные анализировать активность драйверов ядра. Стандартные проверки реестра и процессов в пользовательском режиме не обнаружат бэкдоры уровня CoolClient.
  3. Изоляция legacy-систем. Промышленные узлы на старых версиях Windows нельзя подключать напрямую к корпоративной сети без сегментации (Zero Trust). Используйте сертифицированные решения, такие как «Континент ZTN Клиент» для Windows, чтобы закрыть требования регуляторов без немедленной замены железа.
  4. Контроль обновлений. Настройте строгий аудит источников загрузки ПО. Запретите автоматические обновления сторонних утилит (как в случае с Notepad++) и проверяйте целостность пакетов из публичных репозиториев перед разворачиванием.

Чего избегать:

  • Использования личных устройств сотрудников для доступа к корпоративным данным без строгого контроля (троянцы типа Argamal заражают 38% устройств в РФ через пиратские игры).
  • Слепого доверия к цифровым подписям. Злоумышленники успешно используют технику DLL sideloading с легальными файлами Microsoft для загрузки вредоносного кода (как в случае с AsyncRAT).

Прогноз

Если доля инцидентов, связанных с компрометацией доверенных каналов обновления и легального ПО, сохранится на текущем уровне, к концу 2027 года стандартная модель «белого списка» приложений станет полностью неэффективной. Бизнесу придется перейти от контроля за тем, что запускается, к контролю за тем, как это работает. Это означает, что инвестиции в поведенческий анализ (UEBA) и изоляцию ИИ-агентов станут более критичными, чем закупка новых лицензий антивирусного ПО.

🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 1 сентября 2026.


Ключевые сюжеты

от 1 сентября 2026
Что такое сюжеты: Просматриваем новостной поток, выделяем важные темы, находим скрытые связи и превращаем информационный шум в четкие выводы.
Киберпреступники перешли от массовых сигнатурных атак к сложным схемам, использующим легальный софт, ядро ОС и ИИ-генерацию кода. Это создало слепые зоны для традиционных антивирусов, вынуждая бизнес переходить к поведенческому анализу и защите на уровне инфраструктуры. Основной вектор сместился с внешнего периметра на внутреннюю эксплуатацию доверенных инструментов.

Использование легального софта для атак

Злоумышленники внедряют троянцы через популярные инструменты, такие как ScreenConnect и Notepad++, используя их доверенный статус для обхода проверок. Это позволяет скрытно получать доступ к корпоративным сетям Windows, маскируя вредоносную активность под штатные процессы.

📅 2026-07-03
Читать источник →

Внедрение бэкдоров в ядро ОС

Группа HoneyMyte внедрила бэкдор CoolClient, работающий на уровне драйверов ядра Windows. Это делает угрозу невидимой для стандартных антивирусов и системных утилит, так как вредоносный код маскируется под легитимные компоненты безопасности.

📅 2026-08-15
Читать источник →

ИИ для автоматической разработки вредоносов

Группировка Armored Likho использует ИИ для генерации кода троянца BusySnake RAT, который поддерживает Windows. Высокая скорость создания и адаптации кода делает сигнатурные методы защиты неэффективными, требуя внедрения поведенческого анализа.

📅 2026-08-22
Читать источник →

Конфликт локализации данных и требований безопасности

Переход на локальный ИИ (AMD/Nvidia) снижает риски утечки данных в облако, но требует дорогостоящего обновления всего парка ПК. Одновременно рост атак через цепочки поставок и ядро ОС показывает, что даже новое железо не защитит от вредоносного кода, если не пересмотреть архитектуру безопасности.

Бизнесу следует связывать инвестиции в локальное ИИ-железо с внедрением Zero Trust-архитектур и строгим аудитом сторонних библиотек. Отдельная покупка мощных ПК без обновления политик безопасности не решит проблему угроз.

Давление регуляторов как драйвер миграции с legacy

Прекращение поддержки старых версий отечественного ПО (vGate, Континент) и инструментов разработки (1С:EDT) синхронизировано с ростом числа атак на устаревшие ОС. Это создает двойное давление: технические риски взлома и юридические риски штрафов за несоответствие требованиям.

Необходимо создать единый реестр активов, работающих на unsupported-системах, и запланировать их модернизацию в ближайшие 6-12 месяцев. Это позволит избежать как киберинцидентов, так и блокировок со стороны регуляторов.

Упоминается вместе:

Календарь упоминаний:

2026
22 сентября

Злоумышленники используют встроенные механизмы Windows для вымогательства без шифрования данных

Киберпреступники атакуют корпоративные сети, злоупотребляя легитимными функциями операционной системы для блокировки рабочих процессов и кражи информации. Вместо установки классического шифровального вредоносного ПО хакеры создают скомпрометированные объекты групповой политики (GPO), которые распространяют требования о выкупе на все устройства домена. Такой подход позволяет обойти традиционные антивирусные решения, так как используемые инструменты являются штатными и подписанными компонентами системы.

Риск: Атакующие эксплуатируют доверенные механизмы Windows, такие как GPO, для массового паралича рабочих мест без изменения файлов, что делает атаку невидимой для стандартного антивирусного сканирования.

Тренд: Наблюдается устойчивый сдвиг в тактиках вымогательства от шифрования данных к использованию легитимных системных инструментов для создания хаоса и давления через угрозу раскрытия украденной информации.

Фактор: Подписанная природа правил групповой политики заставляет систему Windows считать вредоносные изменения доверенными, что снижает эффективность защитных барьеров, ориентированных на поиск сигнатур вирусов.

Подробнее →

19 сентября

Яндекс представил настольную версию «Документов» для Windows

Сервис Яндекс Документы получил десктопное приложение, работающее локально без подключения к интернету на системах Windows, macOS и Linux. Пользователи могут создавать и редактировать текстовые файлы (DOCX) и таблицы (XLSX), используя базовые инструменты форматирования и арифметические расчеты. Текущая версия ориентирована на индивидуальную работу, а функции совместного редактирования и ИИ остаются доступными только в веб-интерфейсе. Приложение доступно для скачивания через официальный сайт Яндекс 360 и входит в состав личных тарифов подписки.

Событие: Вышло настольное приложение для Windows, позволяющее работать с DOCX и XLSX локально без сети.

Анонс: Компания планирует добавить синхронизацию файлов с «Диском» и открыть доступ к десктопной версии для корпоративных клиентов.

Подробнее →

08 сентября

«Лаборатория Касперского» подтвердила надежность процессов обновления антивирусных баз для Windows аудитом SOC 2 Type 2

Независимые эксперты проверили механизмы защиты данных и контроля доступа при разработке и выпуске обновлений для систем Windows в период с августа 2025 по июль 2026 года. Аудит подтвердил соответствие процессов международным стандартам безопасности, что снижает риски компрометации защитного ПО для корпоративных клиентов. Наличие актуального отчета упрощает работу компаний с комплаенсом и минимизирует нагрузку на внутренние службы безопасности при проверке поставщиков.

Событие: Эксперты завершили проверку процессов разработки антивирусных баз для Windows в период с августа 2025 по июль 2026 года, подтвердив отсутствие сбоев в механизмах защиты данных.

Эффект: Для организаций, использующих решения компании, наличие отчета SOC 2 упрощает соблюдение требований комплаенса и снижает нагрузку на внутренние службы безопасности при аудите поставщиков.

Подробнее →

04 сентября

«Код Безопасности» продлевает поддержку Secret Net Studio-C до 2030 года

Компания «Код Безопасности» объявила о расширении срока технической поддержки средства защиты информации Secret Net Studio-C, предназначенного для работы на рабочих станциях под управлением Windows. Решение позволяет государственным структурам и организациям, обрабатывающим гостайну, сохранить стабильность инфраструктуры и избежать экстренных затрат на замену программного обеспечения в среднесрочной перспективе.

Событие: Срок технической поддержки решения Secret Net Studio-C для ОС Windows официально продлен до 12 декабря 2030 года.

Эффект: Пользователи получают гарантию обновления и исправления ошибок, что снижает риск вынужденной миграции на новые продукты в ближайшие несколько лет.

Подробнее →

22 августа

Windows стала одной из целей нового ИИ-генерируемого троянца BusySnake RAT

Киберпреступная группа Armored Likho, используя искусственный интеллект для автоматической разработки вредоносного кода, выпустила троянец BusySnake RAT, который способен функционировать на операционной системе Windows наряду с Linux и macOS. Это развитие событий означает, что Windows-инфраструктура бизнеса сталкивается с угрозами, которые сложнее обнаружить традиционными сигнатурными методами из-за высокой скорости создания и адаптации кода.

Событие: Злоумышленники создали новую версию троянца BusySnake RAT, поддерживающую работу на Windows, Linux и macOS.

Риск: Переход хакеров к использованию ИИ для написания кода снижает порог входа для атак и делает защиту Windows-систем на основе сигнатур менее эффективной.

Фактор: Вредоносное ПО распространяется через приватные репозитории на GitLab и GitHub, что затрудняет выявление угроз для пользователей Windows.

Эффект: Решения «Лаборатории Касперского» уже обновлены для обнаружения и блокирования активности BusySnake RAT на устройствах под управлением Windows.

Подробнее →



В нашей базе собрано 53 события по теме «Windows». Мы показываем 50 последних из них.
Объединили похожие карточки: Windows; Windows operating system; Windows Phone Seven и другие.