Как хакеры обманывают антивирусы в 2026 году

Загрузчик GoFlateLoader раздувает вредоносные EXE-файлы до 950 МБ нулевыми байтами, чтобы ослепить антивирусы и EDR-системы.
Антивирусная защита для компьютера

Гигабайты пустоты: как хакеры прячут вирусы в гигантских файлах и обманывают антивирусы

В мире кибербезопасности принято считать, что самая опасная угроза — технически сложная и изощрённая: с обфускацией кода, проверкой виртуальных сред и сотнями этапов маскировки. Но практика 2026 года показывает обратное.

Злоумышленники всё чаще побеждают не хитростью, а грубой силой — и лучший тому пример, новый загрузчик GoFlateLoader. Этот вредонос написан на языке Go, не содержит никакой защиты от отладки, не проверяет, запущен ли он в виртуальной машине, и даже не пытается скрыть свою логику. Однако с апреля 2026 года он уже заразил десятки тысяч компьютеров по всему миру. Секрет успеха — не защита, а гигантский размер.

GoFlateLoader намеренно раздувает собственные EXE-файлы до 700–950 мегабайт, добавляя в конец исполняемого кода так называемый PE-оверлей — огромный блок пустых нулевых байтов или случайного мусора. В таком виде файл становится слишком большим для большинства антивирусов и облачных песочниц: например, популярная платформа VirusTotal просто отказывается принимать файлы тяжелее 650 МБ. Автоматические системы глубокого анализа даже не приступают к проверке, а вредонос тем временем попадает на компьютер жертвы, работает в памяти и ворует пароли, данные браузеров и криптовалютные кошельки.

Особенно коварно то, что для распространения такие гигантские файлы упаковывают в ZIP-архивы. Пустые байты сжимаются практически до нуля, и на этапе загрузки архив весит совсем немного. Жертва даже не подозревает, что внутри — почти гигабайт «воздуха», созданный только для того, чтобы ослепить её антивирус.

Идеальный обманщик — почему GoFlateLoader не нужна сложная маскировка

Большинство серьёзных вредоносных программ тратят огромные усилия на то, чтобы спрятаться: они шифруют свой код, проверяют, не запущены ли они в отладочной среде, имитируют легитимную активность. GoFlateLoader не делает ничего из этого. По данным Gen Threat Labs, в нём нет ни анти-отладочных проверок, ни детектирования виртуальных машин, ни обфускации вызовов API, ни даже банальной проверки на песочницу.

Алгоритм загрузчика удивительно прямолинеен. Он извлекает зашифрованный вредоносный PE-файл из своей секции **.rdata**, расшифровывает его в несколько этапов, после чего вручную размещает полезную нагрузку прямо в оперативной памяти и передаёт ей управление. Главный технический приём — ручной PE-лоадер, который работает без записи на диск. Это классический метод файлес-исполнения: пока вредонос живёт только в памяти, традиционные сигнатурные антивирусы его просто не видят.

Хотя сам по себе GoFlateLoader технически примитивен, его эффективность оказалась колоссальной. Это лишний раз доказывает: злоумышленникам не нужны сотни проверок и слоёв защиты, если можно один раз «обмануть» систему не тем, что внутри файла, а тем, сколько он весит.

Методы доставки — как гигантские файлы попадают на ПК

Исследователи из Gen Digital и Check Point Research выделяют два основных канала распространения GoFlateLoader.

Взломанное и пиратское ПО

Самый массовый метод — маскировка под установщики взломанных или пиратских программ. Пользователи, ищущие бесплатные версии популярного софта, скачивают архив с «кряком», внутри которого лежит раздутый до гигабайта EXE-файл. Человек, ожидая увидеть установщик, запускает этот файл и собственноручно активирует загрузчик.

Вредоносные системы перенаправления трафика (TDS)

Второй метод — сложная, но отработанная схема с перенаправлением трафика. Пользователь попадает на специальную страницу, которая отдаёт архив под паролем. Сам пароль при этом показывается отдельно на той же странице. Автоматические сканеры и песочницы не умеют вводить пароли и извлекать содержимое, поэтому они просто не видят угрозу. Человек же вводит пароль, распаковывает архив и запускает загрузчик вручную.

Обе методики основаны не на взломе антивируса как такового, а на простой социальной инженерии в сочетании с «усталостью» систем безопасности от больших файлов. Пользователь сам скачивает, сам распаковывает и сам запускает вредонос — остаётся только вовремя встроить его в систему.

География угрозы — где заразились 33 тысячи пользователей

С апреля 2026 года Gen Threat Labs, по собственным данным, защитила более 33 тысяч уникальных пользователей от атак с использованием GoFlateLoader. Больше всего случаев заражения зафиксировано в Бразилии, Индии, Аргентине, Мексике, Турции и Испании.

Статистика говорит о глобальном характере угрозы. Злоумышленники не делают акцент на какой-то одной стране или регионе — кампания охватывает развивающиеся рынки и страны с высокой долей пиратского ПО. Россия, Беларусь и Казахстан формально не входят в список самых активных стран по данным Gen Digital, однако распространение взломанного ПО и вредоносных TDS-сетей носит всемирный характер, и нет никаких оснований считать, что русскоязычные пользователи находятся в безопасности.

Поставляемые через GoFlateLoader инфостилеры относятся к числу самых популярных в 2026 году: Lumma, Vidar, StealC, Amatera, Remus и SvitStealer. Они специализируются на сборе сохранённых паролей, cookies, данных автозаполнения, криптовалютных кошельков и файлов с рабочих столов. Особенно опасен Vidar, который, помимо прочего, охотится за файлами 2FA и данными Tor Browser.

Как детектировать и защищаться — три уровня обороны

Техника с PE-оверлеем — не магия и не эксплойт нулевого дня. Это лишь использование ограничений современных систем безопасности. А значит, защита от GoFlateLoader возможна на нескольких уровнях.

Настройка антивирусов и песочниц

Первое, что рекомендуют специалисты — настроить системы проверки так, чтобы они не отказывались от анализа файлов только из-за их большого размера. Если ваша песочница или EDR-система может быть настроена на снятие лимитов или использование потокового анализа, это стоит сделать. В идеале системы должны уметь распаковывать и проверять даже большие сжатые файлы, особенно если архив защищён паролем, который указан на той же странице загрузки.

Поведенческий анализ и сигнатуры

GoFlateLoader оставляет и технические зацепки. Исследователи из Gen Digital обращают внимание на характерный вызов syscall.Syscall с фиктивными аргументами 1, 2, 3 и 4. Такая структура вызова необычна для легитимного Go-кода и может служить надёжным детектирующим признаком. Поиск подобных паттернов в памяти и логах процессов помогает выявлять вредоносную активность даже до того, как загрузчик успеет расшифровать и запустить полезную нагрузку.

Человеческий фактор

И всё же основная рекомендация остаётся классической — жёстко ограничить установку взломанного и нелицензионного ПО. Каким бы изощрённым ни был способ обхода защиты, вирус не попадёт на компьютер, если его туда не принесут сами пользователи. Любое скачивание «кряков», патчей и установщиков из сомнительных источников — это входной билет для злоумышленников.

Простота убивает эффективнее, чем сложность

GoFlateLoader — тревожный маркер для всей индустрии кибербезопасности. Он наглядно демонстрирует, что защита может быть рассыпана не сложной математикой, а простым превышением лимитов. Когда инструменты безопасности отказываются проверять файл только потому, что он весит 800 мегабайт, они сами создают зияющую дыру в обороне. Злоумышленники в 2026 году уже вовсю пользуются этой дырой.

Это значит, что пришло время менять подход. Нельзя слепо доверять автоматическим системам с жёсткими лимитами. Нужны многоуровневые решения, которые смотрят не только на подозрительный код, но и на аномалии в поведении и структуре файлов. GoFlateLoader — прямое доказательство: иногда самая большая угроза прячется в самых больших файлах, и останавливать её приходится не только технологиями, но и осторожностью самих пользователей.

 
Оцените статью
( 2 оценки, среднее 5 из 5 )
Понравилась статья? Поделиться с друзьями:
WinBug
Добавить комментарий

;-) :| :x :twisted: :smile: :shock: :sad: :roll: :razz: :oops: :o :mrgreen: :lol: :idea: :grin: :evil: :cry: :cool: :arrow: :???: :?: :!: