Вы когда-нибудь замечали, что ваш домашний роутер вдруг начинает греться сильнее обычного? Или интернет по ночам становится подозрительно медленным? А может, ваша «умная» колонка внезапно перезагружается без видимой причины? Большинство пользователей списывает подобные «глюки» на сбои у провайдера или стареющее оборудование. А зря, потому что на деле подозрительное поведение гаджета может быть следствием его взлома и включения в ботнет — невидимую «армию» устройств, которая используется злоумышленниками для совершения атак на сайты компаний и государственных структур, сети банков и другую IT-инфраструктуру.
Камера видеонаблюдения, телевизионная приставка, смарт-розетка — «электронным солдатом» перманентной кибервойны может стать любое устройство с выходом в интернет. Зараженные вредоносным кодом гаджеты незаметно выполняют команды хакеров: либо перегружают серверы лавиной запросов, либо становятся «прокси» для скрытных атак, маскируя настоящего преступника.
О том, как устроена эта подпольная индустрия, почему ботнеты за последний год выросли в десятки раз и что может сделать обычный пользователь, чтобы не стать частью киберпреступной сети, мы поговорили с Эдгаром Микаеляном, директором по клиентским решениям компании Curator, специализирующейся на защите от DDoS-атак.
Незаметный захват
В мае 2025 года специалисты компании Curator зафиксировали самую масштабную DDoS-атаку (от англ. Distributed Denial of Service — «Распределенная атака типа „отказ в обслуживании“») за всю историю наблюдений. В ней участвовали миллионы устройств: камер, роутеров и других «умных» гаджетов. Их владельцы даже не подозревали, что устройства были частью огромного ботнета, использовавшегося злоумышленниками для кибератак.
— Если объяснять простыми словами, ботнет — это не единая программа, а распределенная инфраструктура из большого числа устройств, которыми злоумышленник может управлять удаленно, — объясняет Эдгар Микаелян.
Но как же обычная камера превращается в бойца невидимой армии? Схема выглядит следующим образом: сначала злоумышленники сканируют интернет в поисках устройств с уязвимым программным обеспечением, слабыми паролями или открытыми сетевыми портами, а затем сопоставляют найденные версии прошивок с известными уязвимостями. Отдельная беда — устройства с заводскими или слабыми паролями.
— После компрометации на устройство устанавливается вредоносная программа — бот. Она связывается с командной инфраструктурой злоумышленника и получает инструкции, — рассказывает Микаелян. — Важно, что зараженное устройство не обязательно сразу начинает атаковать кого-то. Для владельца видеокамеры, например, может ничего не измениться: она по-прежнему транслирует изображение, а вредоносная программа работает в фоновом режиме. Но теперь преступник может использовать вычислительные ресурсы устройства и сетевой канал пользователя как часть своей инфраструктуры.
Дальше — больше. Инициаторы кибератак постепенно наращивают свои «армии», доводя их численность до миллионов устройств. Когда ботнет разрастается до нужных масштабов, оператор выбирает цель и отдает команду. Зараженные устройства одновременно начинают отправлять запросы на сайт атакуемого банка, государственного портала или интернет-магазина.
Масштабная проблема
В последнее время ботнеты стали стремительно расти. Если в 2024 году крупнейший ботнет, с которым столкнулась Curator, насчитывал 227 тысяч устройств, то в мае 2025-го ботнет включал уже 4,6 млн гаджетов, то есть за год рост оказался двадцатикратным.
Главная причина этого заключается в массовом пришествии в наш быт так называемых устройств интернета вещей (IoT) — так называют любые подключаемые к интернету бытовые приборы и гаджеты. Сегодня мир буквально заполонен IoT-устройствами, многие из которых чрезвычайно легко взломать.
Роутеры, камеры, смарт-телевизоры, домашние и промышленные датчики температуры и влажности — все это работает на прошивках, в которых регулярно обнаруживаются уязвимости. К тому же немногие пользователи утруждают себя регулярным обновлением прошивок на более устойчивые ко взлому версии.
— Порог входа для заражения такого устройства — минимальный, — рассказывает Микаелян. — Раньше масштаб ботнетов ограничивался тем, что заражение требовало времени и усилий. Сегодня этот процесс полностью автоматизирован: специализированные сканеры непрерывно обходят весь адресный диапазон интернета в поисках уязвимых устройств, автоматически их заражают и включают в сеть. Скорость горизонтального распространения выросла на порядки.
Вторая причина роста ботнетов — коммерциализация атак. Существуют специализированные платформы, где за несколько сотен долларов можно заказать атаку нужной мощности.
— Одни группы занимаются исключительно построением и обслуживанием ботнетов, другие их арендуют для атак. Это разделение труда резко повысило эффективность всей экосистемы, — поясняет Микаелян.
Этот рынок можно сравнить с обычным рынком аренды инфраструктуры — только в криминальной экономике. Покупатель получает готовый инструмент и задает параметры атаки. Клиентами такого рынка могут быть разные категории лиц: от начинающих киберпреступников до организованных групп, использующих DDoS-атаки как часть шантажа или для борьбы с конкурентами. При этом стоимость аренды зависит от мощности ботнета, продолжительности, типа атаки и защищенности цели.
Третий фактор — расширение географии. Ботнет из 227 тысяч устройств был географически сконцентрирован. Ботнет же из 4,6 млн гаджетов распределен по десяткам стран: среди прочего подобная тактика позволяет эффективнее преодолевать системы фильтрации подозрительного трафика.
Появился и четвертый весомый фактор — в дело вмешался искусственный интеллект. Постоянно совершенствующиеся инструменты на основе языковых моделей снижают порог входа для создания вредоносного кода.
— Написать скрипт для сканирования уязвимостей или автоматизировать управление зараженными устройствами стало проще, — констатирует Микаелян.
Динамика роста ботнетов не замедляется. Крупнейший ботнет, за которым ведут наблюдение в Curator, к первому кварталу 2026 года вырос до 13,5 млн устройств.
Как обезопасить свои устройства
Что может сделать обычный пользователь, чтобы его устройства не стали частью ботнета? Прежде всего нужно понимать, что камера, «умная» колонка или холодильник с выходом в интернет — это полноценный компьютер. К IoT-устройствам следует относиться с той же осторожностью, что и к ноутбуку или смартфону. Вот несколько рекомендаций специалистов, следование которым снизит риски взлома и заражения:
Меняйте заводские пароли на всех IoT-устройствах, не используйте один и тот же пароль везде и всюду.
Регулярно обновляйте прошивку гаджетов. Многие заражения происходят с использованием давно известных уязвимостей.
Отключайте на устройствах ненужные функции и сервисы, особенно связанные с удаленным доступом. Не устанавливайте незнакомые приложения.
Не давайте устройствам прямой выход в интернет, если этого не требуется для их использования.
Следите за необычной активностью в домашней сети: резкий рост сетевого трафика, постоянные перезагрузки или странное поведение могут быть косвенными признаками компрометации.
Точки роста
Специалисты Curator отмечают, что существенная часть зараженных устройств находится в Бразилии, США, Вьетнаме, Индии и Аргентине.
Бразилия, например, регулярно входит в топ источников вредоносного трафика уже в течение многих лет — это огромная страна с массовым широкополосным интернетом, десятками миллионов подключенных домашних роутеров и IP-камер и при этом исторически слабым регуляторным давлением на производителей в части безопасности.
— Добавьте к этому высокую долю устаревших устройств, которые никогда не получат обновлений прошивки, — и получите идеальную питательную среду для ботнета, — говорит эксперт.
В последние годы Индия и Вьетнам тоже переживают взрывной рост количества подключаемых устройств. Там появились сотни миллионов новых интернет-пользователей и огромный рынок дешевых IoT-устройств, которые производятся преимущественно в Азии с минимальными требованиями к безопасности. Производители оборудования для этих рынков конкурируют по цене, а не по защищенности продуктов.
В США, где с киберзащитой дела обстоят куда лучше, доля зараженных устройств сравнительно невелика, но в абсолютных числах счет идет на миллионы. Кроме того, американские IP-адреса особенно ценны для операторов ботнетов: трафик из США реже блокируется геофильтрами, потому что большинство сервисов ориентированы на американскую аудиторию. Поэтому создатели ботнетов стараются набирать значительную часть своих «армий» именно в США.
Примитивная дубина и тонкий инструмент
Поскольку серверы и сетевые каналы имеют ограниченную пропускную способность, обрушивающиеся на них во время атаки десятки миллионов запросов в секунду парализуют их работу.
— Происходит одно из двух: или переполняется входящий канал, и трафик просто не доходит до сервера физически, или сервер пытается обработать каждый запрос, расходует все вычислительные ресурсы и перестает отвечать на легитимные запросы. В обоих случаях результат одинаковый: сайт недоступен, — объясняет Микаелян.
При простой DDoS-атаке входящий канал «забивается» как труба. Сервер в этот момент даже не знает, что происходит атака — он просто не получает трафик. При атаке на прикладном уровне (так называемый HTTP flood) канал может быть относительно свободен, зато сервер занят тем, что честно пытается ответить на миллионы запросов. Современные атаки с помощью ботнетов как правило комбинируют эти методы, чтобы добиться наибольшего эффекта.
Атака редко обрушивается как лавина: ей почти всегда предшествует разведывательная фаза.
— Атакующие сначала прощупывают цель: небольшие пробные запросы, сканирование открытых портов, проверка, как сервер реагирует на нестандартные пакеты. Это может длиться от нескольких минут до нескольких дней, — рассказывает Микаелян. — Потом идет небольшая «тестовая» атака — чтобы понять пропускную способность и реакцию защиты. И только потом — основной удар.
Проблема в том, что обычный пользователь или небольшая компания «пристрелочную» фазу просто не увидят. Для этого требуются инструменты мониторинга сетевого трафика с аналитикой аномалий, которых у большинства маленьких фирм нет. Они узнают об атаке в тот момент, когда сайт уже «лежит».
Но ботнеты используются не только для DDoS-атак. Их все чаще применяют как сеть прокси-серверов — для маскировки чужого трафика и скрытия реальных источников атак.
— Классический ботнет — это как дубина. Миллионы устройств одновременно бьют по одной цели, цель падает. Грубо, эффективно, но заметно: аномальный трафик виден, источники можно заблокировать, атака очевидна, — поясняет специалист. — Использование же ботнетов как прокси-сети — это совсем другой инструмент. Зараженные устройства служат не для генерации нагрузки, а как промежуточные узлы для маршрутизации чужого трафика.
Реальный злоумышленник сидит где-то в одном месте, его запрос идет через десятки зараженных роутеров в разных странах и выходит с IP-адреса обычного бразильского или американского домашнего пользователя. С точки зрения сервера-жертвы — это легитимный запрос от обычного человека, никакой аномалии. На практике этот прием используется для нескольких задач. Первая — скрытная разведка и взлом. Когда атакующий ищет уязвимости в корпоративной инфраструктуре, он делает это через цепочку прокси-узлов, избегая обнаружения стандартными средствами.
Вторая задача — обход антифрод-систем. Накрутка рекламных показов, захват аккаунтов через перебор паролей, массовая скупка дефицитных товаров ботами (с целью последующей перепродажи втридорога) — все это требует трафика с «чистых» IP-адресов. Домашние роутеры из ботнета идеально подходят для этого.
Третья задача — целенаправленный шпионаж. Здесь ботнет как прокси используется группами, работающими на государственном уровне. Многомесячная кампания по проникновению в корпоративную или государственную инфраструктуру требует максимальной скрытности. Трафик через бытовые устройства в разных странах — один из способов ее обеспечить.
Если классический DDoS — это аномалия, которую видно сразу, то трафик, осуществляемый через прокси-ботнет, статистически неотличим от легитимного.
— Основной способ обнаружить такой трафик — поведенческий анализ на уровне сессий и запросов. Это принципиально более сложная задача, чем фильтрация объемных атак — и именно поэтому она становится следующим главным фронтом в индустрии кибербезопасности, — подчеркивает Эдгар Микаелян.
ИИ против ИИ
Следующий логический этап — адаптивные ботнеты, которые не просто генерируют огромный объем трафика, а анализируют реакцию инфраструктуры и меняют поведение: распределяют нагрузку, меняют тип запросов, имитируют действия реальных пользователей, подбирают моменты для атаки.
По мнению Микаеляна, в ближайшие годы противостояние будет развиваться по принципу «ИИ против ИИ»: автоматизированным атакам будут противостоять системы защиты, способные так же быстро анализировать трафик и адаптировать правила фильтрации.
При этом он не думает, что интернет в целом станет небезопасным. Скорее нас ждет своеобразная «гонка вооружений»: растущей мощности ботнетов будут противопоставляться более изощренные системы фильтрации, поведенческий анализ и автоматизация защиты.
— Для бизнеса это означает, что защита от DDoS постепенно перестает быть отдельным инструментом информационной безопасности и становится частью базовой инфраструктуры, — говорит специалист.
Главный риск, по его мнению, заключается не в самих мощностях отдельных атак, а в появлении ботнетов, способных атаковать крупные инфраструктурные платформы. В такой ситуации устойчивость будет зависеть уже не только от алгоритмов фильтрации, но и от того, насколько правильно выстроена сама система защиты.
