Механика вторжения: от «авторазгона» до живого USB
В 2007 году Microsoft выпустила обновление, фактически убившее одну из самых известных уязвимостей тех лет — AutoRun. С этого момента система перестала запускать исполняемые файлы при подключении накопителя по умолчанию. Однако это не означало исчезновение проблемы. Атака через USB-устройство эволюционировала, и сегодня она выглядит иначе, чем в 2010-х годах.
Сегодняшняя флешка-вирусонос может работать как обычное хранилище, копируя файлы с ПК жертвы, не запуская вредоносный код автоматически. Но есть и более активные методы. Один из них — BadUSB. Это атака на уровне контроллера устройства. Когда вы вставляете такой флешку в порт компьютера, микроконтроллер накопителя имитирует клавиатуру. Он отправляет нажатия клавиш: открывает PowerShell, запускает скрипты загрузки или перехватывает ввод данных, пока вы заполняете форму входа или вводите пароль.
Этот метод особенно коварен в офисах с общими рабочими местами. Сотрудник видит флешку от коллеги и подключает её, чтобы «быстро скинуть документ». Через секунду после подключения скрипт на чипе запускает команду, которая устанавливает бэкдор или копирует файлы из папок Documents и Desktop. Важно понимать: для работы такого кода не нужно разрешение пользователя на запуск программ. Он работает в момент физического контакта.
Ещё один сценарий — «подброшенная флешка». В 2018 году Касперский исследовал атаку DarkVishnya, которая демонстрировала принцип: устройство выглядит как обычный накопитель, но при подключении оно пытается установить соединения с серверами атакующего. Если сеть защищена и не разрешает внешние подключения, флешка работает как одноразовый носитель для кражи данных или загрузки ransomware.
Схема с флешками работает только в целенаправленной атаке или когда нужно добраться до сети, которая вообще не подключена к интернету. Это важно: если у вас есть защита от атак по сети и шифрование трафика, физическое подключение USB-устройства становится главным способом обойти периметр безопасности.
Клоны и маскировка: как обходят блокировки портов
Многие компании вводят политики запрета внешних носителей или блокируют автозапуск. Однако злоумышленники нашли способ обойти эти ограничения с помощью клонов. Это устройства, которые внешне выглядят как обычные флешки, но при подключении эмулируют уже доверенный накопитель.
В 2021 году исследователи из Хакера и Мессерле (SecurityLab) продемонстрировали атаку, где клонированная флешка имитирует поведение легального устройства: копирует файлы, не запрашивая подтверждение, и устанавливает бэкдор. Система видит подключенное устройство как «свой», потому что использует ту же идентификацию.
Если у компании есть блокировка автозапуска, клон может эмулировать только подключение хранилища без вредоносного ПО. Это снижает подозрительность: сотрудник копирует файл, не замечая, что в этот момент злоумышленник получает доступ к сети. А если на устройстве настроена BadUSB-функция, оно может одновременно копировать данные и запускать скрипты, используя клавиатурный эмулятор.
Кроме того, существуют методы перехвата данных через VBUS — линию питания USB-порта. Даже если порт заблокирован для чтения/записи, злоумышленник может извлечь данные из памяти устройства или использовать его как точку входа в сеть через питание. Это возможно даже при заблокированном экране: линия VBUS работает независимо от состояния ОС.
В 2026 году CrowdStrike отмечает, что USB-устройства остаются мощным вектором атак именно потому, что они легко обходят защиту периметра. Один неуправляемый или немониторированный носитель может дать доступ к внутренней сети. Это особенно актуально для компаний с изолированными сегментами, где интернет отключён по соображениям безопасности.
Целенаправленные атаки и социальная инженерия
В 2018 году Касперский исследовал атаку DarkVishnya, которая работала через USB-порт компьютера без отдельного подключения к корпоративной сети. Устройство выглядело как обычная флешка, но при подключении оно устанавливало соединения с серверами атакующего.
Сегодняшние атаки всё чаще используют социальную инженерию. Флешку оставляют на парковке возле офиса, в приемной или выдают сотрудникам под видом рекламного материала. Сотрудник находит её и вставляет в рабочий компьютер «чтобы проверить». Запуск происходит автоматически: либо через устаревшие механизмы автозапуска, либо через BadUSB-скрипт, либо через эмуляцию клавиатуры, которая отправляет команду на подключение к сети или запуск сканера портов.
В 2026 году InInSys описывает сценарий: флешка выдаётся как подарок от партнёра. Внутри — не только файлы компании, но и код, который при подключении пытается получить доступ к локальной сети. Если защита настроена плохо, злоумышленник получает возможность перемещаться внутри сети и атаковать другие сегменты.
Важно понимать: даже если вы отключите автозапуск в Windows, это не гарантирует безопасность. Современные вредоносные программы могут использовать другие механизмы: эмуляцию клавиатуры, подключение к USB-порту как к клавиатуре или использование линий питания для извлечения данных.
Защита и мониторинг: что реально работает
Самая простая защита остаётся одной из самых эффективных: не подключайте незнакомые USB-устройства к компьютеру. Устройство, которое выглядит подозрительно, — уже опасно. Но в офисе это сложно реализовать без ущерба для рабочих процессов.
Рекомендуется проводить периодические проверки портов и устройств в общих или неконтролируемых пространствах. В 2026 году Coro советует отключить функцию AutoRun на компьютерах и регулярно обновлять системы. Это снижает риск автоматического запуска вредоносного кода.
Также стоит использовать специализированные устройства с шифрованием и защитой от несанкционированного доступа, например Kingston IronKey VP80ES. Такие накопители имеют аппаратную защиту: даже если кто-то попытается подключать их к чужому компьютеру, данные будут недоступны без авторизации.
В 2026 году PortGuard предупреждает, что USB-вредоносное ПО эволюционировало далеко за пределы обычных червей автозапуска. Современные угрозы могут использовать облачные хранилища и беспроводные передачи данных для распространения. Поэтому важно не только блокировать автозапуск, но и контролировать устройства через систему мониторинга.
Если компания использует OT-сети или системы управления технологическими процессами (SCADA), защита от USB-атак становится критической. В 2026 году Shieldworkz описывает методы защиты таких систем: необходимо понимать, как атаки реализуются на практике, и блокировать не только автозапуск, но и другие векторы входа.
Итог: угроза не исчезла, она изменилась
USB-устройства остаются одним из самых надёжных способов для вредоносного ПО пересечь воздушный зазор в сети. Даже в эпоху облачных хранилищ и шифрованных соединений эти атаки актуальны. В 2026 году они не стали пережитком прошлого, а адаптировались к новым условиям.
Вопрос «а что бы сделал ты на месте сотрудника с флешкой от коллег» — не риторический. Ровно то же самое сейчас происходит с десятком компаний, чьи продукты мы используем ежедневно. Атаки через USB-устройства остаются одной из самых простых и эффективных точек входа в корпоративную сеть.