- Гигабайты пустоты: как хакеры прячут вирусы в гигантских файлах и обманывают антивирусы
- Идеальный обманщик — почему GoFlateLoader не нужна сложная маскировка
- Методы доставки — как гигантские файлы попадают на ПК
- Взломанное и пиратское ПО
- Вредоносные системы перенаправления трафика (TDS)
- География угрозы — где заразились 33 тысячи пользователей
- Как детектировать и защищаться — три уровня обороны
- Настройка антивирусов и песочниц
- Поведенческий анализ и сигнатуры
- Человеческий фактор
- Простота убивает эффективнее, чем сложность
Гигабайты пустоты: как хакеры прячут вирусы в гигантских файлах и обманывают антивирусы
В мире кибербезопасности принято считать, что самая опасная угроза — технически сложная и изощрённая: с обфускацией кода, проверкой виртуальных сред и сотнями этапов маскировки. Но практика 2026 года показывает обратное.
Злоумышленники всё чаще побеждают не хитростью, а грубой силой — и лучший тому пример, новый загрузчик GoFlateLoader. Этот вредонос написан на языке Go, не содержит никакой защиты от отладки, не проверяет, запущен ли он в виртуальной машине, и даже не пытается скрыть свою логику. Однако с апреля 2026 года он уже заразил десятки тысяч компьютеров по всему миру. Секрет успеха — не защита, а гигантский размер.
GoFlateLoader намеренно раздувает собственные EXE-файлы до 700–950 мегабайт, добавляя в конец исполняемого кода так называемый PE-оверлей — огромный блок пустых нулевых байтов или случайного мусора. В таком виде файл становится слишком большим для большинства антивирусов и облачных песочниц: например, популярная платформа VirusTotal просто отказывается принимать файлы тяжелее 650 МБ. Автоматические системы глубокого анализа даже не приступают к проверке, а вредонос тем временем попадает на компьютер жертвы, работает в памяти и ворует пароли, данные браузеров и криптовалютные кошельки.
Особенно коварно то, что для распространения такие гигантские файлы упаковывают в ZIP-архивы. Пустые байты сжимаются практически до нуля, и на этапе загрузки архив весит совсем немного. Жертва даже не подозревает, что внутри — почти гигабайт «воздуха», созданный только для того, чтобы ослепить её антивирус.
Идеальный обманщик — почему GoFlateLoader не нужна сложная маскировка
Большинство серьёзных вредоносных программ тратят огромные усилия на то, чтобы спрятаться: они шифруют свой код, проверяют, не запущены ли они в отладочной среде, имитируют легитимную активность. GoFlateLoader не делает ничего из этого. По данным Gen Threat Labs, в нём нет ни анти-отладочных проверок, ни детектирования виртуальных машин, ни обфускации вызовов API, ни даже банальной проверки на песочницу.
Алгоритм загрузчика удивительно прямолинеен. Он извлекает зашифрованный вредоносный PE-файл из своей секции **.rdata**, расшифровывает его в несколько этапов, после чего вручную размещает полезную нагрузку прямо в оперативной памяти и передаёт ей управление. Главный технический приём — ручной PE-лоадер, который работает без записи на диск. Это классический метод файлес-исполнения: пока вредонос живёт только в памяти, традиционные сигнатурные антивирусы его просто не видят.
Хотя сам по себе GoFlateLoader технически примитивен, его эффективность оказалась колоссальной. Это лишний раз доказывает: злоумышленникам не нужны сотни проверок и слоёв защиты, если можно один раз «обмануть» систему не тем, что внутри файла, а тем, сколько он весит.
Методы доставки — как гигантские файлы попадают на ПК
Исследователи из Gen Digital и Check Point Research выделяют два основных канала распространения GoFlateLoader.
Взломанное и пиратское ПО
Самый массовый метод — маскировка под установщики взломанных или пиратских программ. Пользователи, ищущие бесплатные версии популярного софта, скачивают архив с «кряком», внутри которого лежит раздутый до гигабайта EXE-файл. Человек, ожидая увидеть установщик, запускает этот файл и собственноручно активирует загрузчик.
Вредоносные системы перенаправления трафика (TDS)
Второй метод — сложная, но отработанная схема с перенаправлением трафика. Пользователь попадает на специальную страницу, которая отдаёт архив под паролем. Сам пароль при этом показывается отдельно на той же странице. Автоматические сканеры и песочницы не умеют вводить пароли и извлекать содержимое, поэтому они просто не видят угрозу. Человек же вводит пароль, распаковывает архив и запускает загрузчик вручную.
Обе методики основаны не на взломе антивируса как такового, а на простой социальной инженерии в сочетании с «усталостью» систем безопасности от больших файлов. Пользователь сам скачивает, сам распаковывает и сам запускает вредонос — остаётся только вовремя встроить его в систему.
География угрозы — где заразились 33 тысячи пользователей
С апреля 2026 года Gen Threat Labs, по собственным данным, защитила более 33 тысяч уникальных пользователей от атак с использованием GoFlateLoader. Больше всего случаев заражения зафиксировано в Бразилии, Индии, Аргентине, Мексике, Турции и Испании.
Статистика говорит о глобальном характере угрозы. Злоумышленники не делают акцент на какой-то одной стране или регионе — кампания охватывает развивающиеся рынки и страны с высокой долей пиратского ПО. Россия, Беларусь и Казахстан формально не входят в список самых активных стран по данным Gen Digital, однако распространение взломанного ПО и вредоносных TDS-сетей носит всемирный характер, и нет никаких оснований считать, что русскоязычные пользователи находятся в безопасности.
Поставляемые через GoFlateLoader инфостилеры относятся к числу самых популярных в 2026 году: Lumma, Vidar, StealC, Amatera, Remus и SvitStealer. Они специализируются на сборе сохранённых паролей, cookies, данных автозаполнения, криптовалютных кошельков и файлов с рабочих столов. Особенно опасен Vidar, который, помимо прочего, охотится за файлами 2FA и данными Tor Browser.
Как детектировать и защищаться — три уровня обороны
Техника с PE-оверлеем — не магия и не эксплойт нулевого дня. Это лишь использование ограничений современных систем безопасности. А значит, защита от GoFlateLoader возможна на нескольких уровнях.
Настройка антивирусов и песочниц
Первое, что рекомендуют специалисты — настроить системы проверки так, чтобы они не отказывались от анализа файлов только из-за их большого размера. Если ваша песочница или EDR-система может быть настроена на снятие лимитов или использование потокового анализа, это стоит сделать. В идеале системы должны уметь распаковывать и проверять даже большие сжатые файлы, особенно если архив защищён паролем, который указан на той же странице загрузки.
Поведенческий анализ и сигнатуры
GoFlateLoader оставляет и технические зацепки. Исследователи из Gen Digital обращают внимание на характерный вызов syscall.Syscall с фиктивными аргументами 1, 2, 3 и 4. Такая структура вызова необычна для легитимного Go-кода и может служить надёжным детектирующим признаком. Поиск подобных паттернов в памяти и логах процессов помогает выявлять вредоносную активность даже до того, как загрузчик успеет расшифровать и запустить полезную нагрузку.
Человеческий фактор
И всё же основная рекомендация остаётся классической — жёстко ограничить установку взломанного и нелицензионного ПО. Каким бы изощрённым ни был способ обхода защиты, вирус не попадёт на компьютер, если его туда не принесут сами пользователи. Любое скачивание «кряков», патчей и установщиков из сомнительных источников — это входной билет для злоумышленников.
Простота убивает эффективнее, чем сложность
GoFlateLoader — тревожный маркер для всей индустрии кибербезопасности. Он наглядно демонстрирует, что защита может быть рассыпана не сложной математикой, а простым превышением лимитов. Когда инструменты безопасности отказываются проверять файл только потому, что он весит 800 мегабайт, они сами создают зияющую дыру в обороне. Злоумышленники в 2026 году уже вовсю пользуются этой дырой.
Это значит, что пришло время менять подход. Нельзя слепо доверять автоматическим системам с жёсткими лимитами. Нужны многоуровневые решения, которые смотрят не только на подозрительный код, но и на аномалии в поведении и структуре файлов. GoFlateLoader — прямое доказательство: иногда самая большая угроза прячется в самых больших файлах, и останавливать её приходится не только технологиями, но и осторожностью самих пользователей.
