Av-test 2026: тест 17 антивирусов для windows 11 против вымогателей и инфостилеров

AV-Test 2026: как 17 антивирусов для Windows 11 выдержали атаки вымогателей и инфостилеров

Одного факта обнаружения вредоносного файла сегодня уже недостаточно: реальная атака часто строится так, чтобы "раствориться" в легитимной активности системы и админских инструментов. Поэтому ключевой вопрос звучит иначе: сумеет ли защитный продукт не просто распознать угрозу, а остановить цепочку действий злоумышленника - особенно когда тот маскируется под штатные компоненты Windows и популярные средства автоматизации.

Именно это проверяет тест Advanced Threat Protection (ATP) от лаборатории AV-Test. В цикле за март-апрель 2026 года специалисты протестировали 17 антивирусных решений для Windows 11, воспроизведя 10 реалистичных сценариев атак: пять эпизодов были посвящены программам‑вымогателям, еще пять - инфостилерам (вредоносам для кражи данных). Если продукт не выявлял атаку или не блокировал вредоносные действия на ключевых этапах, сценарий засчитывался как успешный для нападающих.

Почему акцент сместился на "живые" сценарии

Киберпреступная экосистема постоянно меняется: появляются новые группировки, а опытные игроки масштабируют атаки за счет партнерской модели. Так называемый Ransomware‑as‑a‑Service (RaaS) позволяет владельцам инфраструктуры сдавать инструменты и панели управления "аффилиатам", которые и проводят взломы. Это увеличивает общий поток атак и ускоряет распространение новых приемов. Параллельно в теневом сегменте продолжают работать сервисы, распространяющие инфостилеры и другое вредоносное ПО.

Среди активных групп, использующих актуальные каналы доставки и техники обхода защиты, упоминаются Qilin, Play, Cl0p, RansomHub, Akira и другие. Они регулярно адаптируют инструменты, в том числе с применением ИИ‑подходов, а тестовая методика вынуждена развиваться вслед за ними. Именно поэтому AV-Test обновляет ATP примерно раз в два месяца, добавляя новые тактики, которые встречаются в свежих атаках.

Как устроена проверка AV-Test ATP

Механика испытаний понятная: каждое защитное решение запускают на тестовом ПК и прогоняют через 10 сценариев, комбинируя техники проникновения и закрепления. В ход идут, например, внедрение кода в чужие процессы, запуск специально подготовленных PowerShell‑цепочек и "перехват" доверенных инструментов - то есть злоупотребление тем, что само по себе не является вирусом.

Особое внимание в этом цикле уделили AutoIt - легальному и широко известному инструменту автоматизации под Windows. AutoIt использует BASIC‑подобный язык, умеет эмулировать действия мыши и клавиатуры, управлять окнами, помогать в установке ПО и выполнять простые административные задачи. Скрипты можно компилировать в самостоятельные EXE‑файлы, которые запускаются без отдельной установки AutoIt, что делает инструмент удобным не только для администраторов, но и для злоумышленников.

Зачем атакующим AutoIt и почему это проблема для защиты

AutoIt часто не вызывает подозрений, потому что это законный софт. В тестовых атаках применялись AutoIt‑скрипты с загрузчиками shell‑кода: они расшифровывают и исполняют вредоносный фрагмент прямо в оперативной памяти. Такой подход помогает обойти примитивные проверки "по файлу на диске". Скрипты могут распространяться вместе с интерпретатором AutoIt либо собираться в исполняемые файлы через Aut2Exe. После запуска загрузчик имитирует поведение вымогателя или инструмента кражи данных - то есть проверяется способность антивируса остановить процесс по действиям, а не только по сигнатуре.

Система баллов и фиксация этапов атаки

Максимальная оценка в ATP - 35 баллов. За защиту от каждого сценария с вымогателем можно получить до 3 баллов, за каждый сценарий с инфостилером - до 4 баллов. При ошибках и недоработках баллы снижаются, включая штрафы на половину балла - это отражает ситуации, когда угроза вроде бы замечена, но часть вредоносных действий все же успела выполниться.

Все шаги испытаний документируются по стандартам MITRE ATT&CK: для каждого этапа указываются техники и подтехники. Пример такой маркировки - T1566.001, соответствующий фишинговой атаке с целевым вредоносным вложением. Эта привязка делает сценарии прозрачнее: можно проследить, где именно продукт "проваливается" - на доставке, выполнении, закреплении или попытке кражи/шифрования.

Итоги: кто справился лучше

В потребительском сегменте результаты оказались высокими: семь из восьми защитных пакетов для Windows набрали максимальную оценку, отработав все десять сценариев и выдержав новые методы атак, включая цепочки с AutoIt.

---

Что это значит на практике: как выбирать защиту от вымогателей и инфостилеров

1) Ищите не только "антивирус", а набор поведенческих технологий. Для вымогателей критично раннее блокирование: если шифрование началось, даже идеальное обнаружение "позже" уже не спасает данные. Для инфостилеров важно перекрывать цепочку до момента выгрузки паролей, токенов и cookies.

2) Проверяйте, как продукт реагирует на легитимные инструменты. Современные атаки часто выглядят как "администрирование": скрипты, PowerShell, запуск интерпретаторов, инъекции в процессы. Там, где нет явного "вирусного файла", спасает контроль поведения и контекста.

3) Не полагайтесь на один слой защиты. Даже высокий балл в тесте - не гарантия, что в вашей среде не найдется нестандартный путь обхода. Минимальный набор, который реально снижает риск: регулярные офлайн‑резервные копии, принцип наименьших привилегий, контроль автозапуска, своевременные обновления Windows и приложений.

4) Сократите поверхность атаки скриптами. Если AutoIt в организации не нужен, его использование стоит ограничивать политиками и контролем приложений. Если нужен - важно контролировать запуск неизвестных EXE, подозрительных скриптов и нетипичных сценариев автоматизации (особенно из временных папок и профиля пользователя).

5) Отдельно защитите учетные записи. Инфостилеры охотятся за браузерными хранилищами и токенами, поэтому многофакторная аутентификация и раздельные учетные записи (для администрирования и повседневной работы) заметно уменьшают ущерб даже при успешном заражении.

6) Настройте журналирование и реакции. Полезно заранее понимать, какие события считать критичными: массовое изменение файлов, запуск скриптов из необычных мест, подозрительные сетевые соединения, попытки отключить защиту. Чем быстрее реакция, тем выше шанс остановить атаку до шифрования или утечки.

7) Тесты важны, но контекст важнее. Домашнему ПК и корпоративной сети нужны разные профили защиты. В компаниях решающими становятся централизованное управление, контроль политик и устойчивость к атакам "внутри периметра", когда злоумышленник уже получил часть доступов.

В итоге тест AV-Test ATP за март-апрель 2026 показывает главное: уровень базового детекта вырос, но решающим фактором становится умение продукта остановить многошаговую атаку, замаскированную под легитимные действия Windows и инструменты автоматизации вроде AutoIt. Именно на это стоит смотреть при выборе защиты от вымогателей и инфостилеров.

Прокрутить вверх