Сетевой червь (worm) — вредоносная программа, которая сама копирует себя и распространяется с одного компьютера на другой, не прикрепляясь к файлам и не дожидаясь действий пользователя.
Как распространяются черви
В отличие от вируса, который заражает файлы и зависит от того, откроет ли их пользователь, червь — самостоятельная программа, активно ищущая новые жертвы. Типичные способы распространения:
- эксплуатация сетевых уязвимостей удалённого выполнения кода в сервисах вроде SMB или RDP;
- подбор слабых паролей к сетевым папкам, SSH и IoT-устройствам;
- рассылка своих копий по почте, в мессенджерах и через USB-флешки.
Каждая заражённая машина начинает искать следующие, поэтому черви распространяются экспоненциально и за часы охватывают весь мир.
Известные черви
- Червь Морриса (1988) — один из первых интернет-червей, выведший из строя тысячи компьютеров.
- ILOVEYOU (2000) — почтовый червь, заразивший десятки миллионов ПК.
- Conficker (2008) — заразил миллионы систем Windows и построил огромный ботнет.
- WannaCry (2017) — программа-вымогатель с модулем червя на основе эксплойта EternalBlue, поразившая больницы, заводы и компании примерно в 150 странах.
- NotPetya (2017) — разрушительный червь, замаскированный под вымогатель.
Почему это важно
Любую «червеобразную» (wormable) уязвимость — эксплуатируемую по сети без аутентификации и действий пользователя — считают критической: она может обернуться глобальной эпидемией вредоносного ПО. Модули червей используют также ботнеты и майнеры.
Как защититься
- Быстро устанавливать обновления сетевых сервисов, особенно для wormable-уязвимостей.
- Отключить устаревшие протоколы вроде SMBv1 и не открывать SMB и RDP в интернет.
- Сегментировать сеть, чтобы одно заражение не охватило всё.
- Использовать надёжные уникальные пароли на серверах и IoT-устройствах.