
От первого интернет-червя до паралича пол-интернета в 2016 и рекордов 2026 года. Захватывающие истории, цифры и последствия для обычных людей.
Вы когда-нибудь задумывались, почему ваш интернет-провайдер иногда "чудит", а любимый сайт вдруг выдаёт ошибку 503? Скорее всего, где-то в этот момент разворачивалась кибератака. Не всегда она была направлена лично на вас, но последствия чувствуют миллионы. За последние тридцать пять лет мир видел червей, парализовавших почтовые серверы, троянов, останавливавших атомные центрифуги, и ботнеты, выкашивавшие пол-интернета за считанные минуты.
В этой статье мы соберём самую полную хронику: от первого червя 1988 года до атак мощностью в 31,4 Тбит/с в 2025-2026 годах. Без занудства, с техническими подробностями, человеческими историями и щепоткой юмора. Садитесь поудобнее, будет громко.
В конце 80-х интернет был благородным местом, где никто не запирал двери. Зря. Первая крупная атака случилась 2 ноября 1988 года, когда 23-летний аспирант Корнелла Роберт Моррис запустил экспериментальный червь. Он не хотел ничего ломать - просто хотел посчитать размер сети. Но из-за ошибки в коде червь размножался с чудовищной скоростью и за несколько часов заразил около 10% всех компьютеров в интернете (тогда это было примерно 60 тысяч машин). В результате замедлилась работа целых сегментов сети, а некоторые системы пришлось отключать. Моррис стал первым человеком, осуждённым по закону о компьютерном мошенничестве. Его червь использовал три уязвимости: дыру в sendmail, слабые пароли в rsh/rexec и, самое забавное, баг в fingerd (демоне, который отвечал на запросы finger). Позднее инцидент привёл к созданию CERT (Computer Emergency Response Team).
Следом, в 1999 году, мир узнал о вирусе Melissa. Он распространялся через вложения в Word. Когда пользователь открывал документ, вирус рассылал себя по первым 50 адресам из Outlook. Melissa перегрузила почтовые серверы Microsoft, Intel, Lockheed Martin и других гигантов. Ущерб оценили в 80 миллионов долларов. Автор - Дэвид Смит - получил 20 месяцев тюрьмы. В те годы кибератаки ещё воспринимались как хулиганство, но масштабы начинали пугать.
В том же 1999-м случился и червь ExploreZip, который уничтожал файлы Microsoft Office на заражённых машинах. Он распространялся как ответ на электронное письмо и стирал содержимое диска C. Вредоносные письма приходили от знакомых, что сбивало с толку. Этот инцидент показал, что социальная инженерия - мощный инструмент.
Лето 2001 года. В интернете полыхает Code Red. Этот червь атаковал веб-серверы на IIS (Internet Information Services) от Microsoft, используя уязвимость в буфере (buffer overflow). Червец был опасен тем, что не требовал открытия файла - достаточно было, чтобы сервер был доступен по сети. Заразившись, он начинал сканировать другие IP и размножаться. В пик активности Code Red заражал более 2000 новых серверов в минуту. Атака затронула Белый дом (белый дом.орг поменял IP), Пентагон и множество банков. Ущерб - больше 2 миллиардов долларов.
Но рекорд скорости побил SQL Slammer в январе 2003 года. Этот червь был крошечным по размеру кода - всего 376 байтов. Он обрушился на серверы, использующие Microsoft SQL Server, и использовал уязвимость в протоколе разрешения имён. В течение 10 минут Slammer заразил 90% уязвимых серверов по всему миру. Трафик вырос так, что рухнули банкоматы в США (Bank of America), отключилась сотовая связь в Финляндии, а ядерная лаборатория в Огайо заглушила свои сети.
Интересно, что червь использовал UDP-протокол, что позволяло ему распространяться без установки соединения. Один заражённый сервер генерировал до 50 000 запросов в секунду. В Южной Корее отключился интернет у 25 миллионов пользователей. Это была самая быстрая и разрушительная атака в истории на тот момент.
Самая интригующая глава. Stuxnet - не просто вирус, а дирижабль с ядерной боеголовкой. Обнаруженный в 2010 году, он поразил центрифуги иранского ядерного объекта в Натанзе. Червь был невероятно сложным: использовал четыре (!) нулевых дня, подделывал цифровые сертификаты, распространялся через USB-флешки и атаковал программируемые логические контроллеры (ПЛК) Simatic S7 от Siemens. Stuxnet изменял скорость вращения центрифуг, выводя их из строя, а системе контроля показывал штатные показатели.
Многие считают, что Stuxnet - совместная разработка США и Израиля (операция "Олимпийские игры"). Документальный фильм "Zero Days" пролил свет на эту тайну. Это первая кибератака, которая вызвала реальные физические разрушения. Она наглядно показала: кибероружие может быть эффективнее бомбардировок. И никакого шума и пыли.
Технически Stuxnet состоял из нескольких модулей. Он заражал компьютеры под Windows, затем искал ПЛК Siemens через специальные драйверы. Если находил, загружал на контроллер вредоносный код, который периодически разгонял центрифуги до разрушительных скоростей, а затем резко их сбрасывал. Симуляция показывала нормальную работу - удивительно, как долго это оставалось незамеченным.
В апреле-мае 2007 года Эстония пережила массированную DDoS-атаку, парализовавшую правительственные сайты, банки, СМИ. Причина - перенос памятника Воину-Освободителю в Таллине. Волна протестов в России привела к тому, что ботнеты обрушились на эстонскую сеть. Сайты президента, парламента, министерств, а также банки Swedbank и SEB стали недоступны.
Это была первая атака, которую официально признали кибервойной. Многие эксперты считают, что за ней стояло российское правительство, хотя прямых доказательств не было. Эстония обратилась за помощью в НАТО, и та направила своих экспертов. В результате был создан Центр кибербезопасности НАТО в Таллине.
Атака была гибридной: использовались и ботнеты, и добровольцы-хактивисты. В какой-то момент сайты перекрывали трафиком настолько плотно, что даже международные линии связи захлёбывались. Это продемонстрировало, что небольшая страна может быть выведена из строя цифровыми методами без единого выстрела.
В ноябре 2014 года хакерская группировка "Guardians of Peace" взломала серверы Sony Pictures, слила в сеть 100 терабайт данных: личные письма руководителей, финансовые отчёты, сценарии, а также пять полных фильмов. Среди украденного были и конфиденциальные данные о сотрудниках - более 47 тысяч записей. За две недели до этого злоумышленники угрожали терактами на премьере фильма "Интервью" (пародия на Ким Чен Ына). Киносеть отказалась показывать фильм, и Sony отменила премьеру.
ФБР обвинило Северную Корею, хотя сомнения остались. Этот инцидент показал, что даже гиганты индустрии развлечений могут быть полностью парализованы одной атакой. Более того, слитые документы публиковались в открытом доступе, что нанесло непоправимый репутационный ущерб. Стоимость восстановления - десятки миллионов долларов.
Технический аспект: хакеры использовали фишинговые письма, чтобы заполучить учётные данные сотрудников. Затем они передвигались по сети, повышая привилегии. Вредонос Wiper уничтожал данные на серверах и рабочих станциях. Атака стала образцом того, как сложно защищаться от целевого взлома, если человеческий фактор не контролируется.
В октябре 2016 года у многих пользователей на восточном побережье США перестали открываться сайты. Twitter, Netflix, Reddit, Airbnb, PayPal - недоступны. Причина? Ботнет Mirai атаковал DNS-провайдера Dyn. Mirai, как мы знаем, заражал дешёвые камеры, видеорегистраторы, роутеры с заводскими паролями. Мощность атаки - 1,2 Тбит/с.
Мир узнал, что интернет вещей - это не только удобно, но и смертоносно. Ваш умный холодильник может атаковать Белый дом. Атака на Dyn привела к массовому обсуждению законов о безопасности IoT. В США даже начали принимать закон о минимальных стандартах для устройств с интернетом.
Технически Mirai сканировал интернет в поиске открытых Telnet-портов и логинился по словарю из 60 популярных паролей. Заражённые устройства становились зомби, которые выполняли команды с C&C. Атака на Dyn была мультивекторной: TCP SYN, UDP, ICMP. Она показала уязвимость целой экосистемы - если DNS не работает, интернет для всех рушится.
Dyn использовал отказоустойчивую инфраструктуру с Anycast, но даже она не выдержала. Атака состояла из трёх волн, каждая мощнее предыдущей. В итоге Dyn не смог поддерживать качество обслуживания, и разрешение имён для крупнейших сервисов прервалось. Это заставило пересмотреть подходы к защите DNS-провайдеров на государственном уровне.
Май 2017 года. Вирус-вымогатель WannaCry заразил более 230 000 компьютеров в 150 странах. Он блокировал файлы и требовал выкуп в биткойнах. Жертвы: британская система здравоохранения NHS (отменили 19 000 приёмов), испанский телеком Telefónica, китайские университеты, российский МегаФон.
Патч от Microsoft вышел за два месяца до атаки, но многие не установили его. Атаку остановил 22-летний исследователь, зарегистрировав домен-выключатель. Ущерб - 4 миллиарда долларов.
А через месяц - июнь 2017 года - грянул NotPetya. Маскировался под вымогателя, но на самом деле был "вайпером" - безвозвратно уничтожал данные. Больше всех пострадала Украина (прилетело в МФУ, "Новую почту", киевский аэропорт). NotPetya уничтожил дата-центры датской судоходной компании Maersk, которой пришлось переустанавливать 4000 серверов и 45 000 компьютеров за 10 дней. Потери Maersk - 300 миллионов долларов. Ответственность возложили на российских хакеров, что усилило международное напряжение.
NotPetya распространялся через систему обновлений украинского софта M.E.Doc. Он использовал те же EternalBlue и EternalRomance. Вредонос перезаписывал MBR (Master Boot Record) и шифровал файлы. Восстановление данных было невозможным. Бизнесы потеряли не только деньги, но и доверие клиентов. Урок: нужно иметь офлайн-резервные копии и тестировать их.
В феврале 2018 года GitHub подвергся крупнейшей на тот момент DDoS-атаке мощностью 1,35 Тбит/с. Трафик шёл через китайские сети. Атака была амплификационной (задействовала протокол Memcached). GitHub выжил благодаря автоматическому scrubbing от Akamai Prolexic. Атака высветила опасность протокола Memcached: запрос в несколько сотен байт давал ответ в 10 Мбайт (коэффициент 20 000). После этого провайдеры массово закрыли порты Memcached.
В 2020 году Amazon Web Services зафиксировал атаку мощностью 2,3 Тбит/с на своего клиента. Использовали протокол CLDAP с коэффициентом усиления до 70х. Атака длилась несколько дней, но AWS отразил её автоматически. Эти рекорды продержались недолго.
Стоит также вспомнить атаку на KrebsOnSecurity в 2016 году - 620 Гбит/с. Тогда блогер Кребс написал разоблачительную статью о DDoS-for-hire сервисе vDOS, и его сайт накрыло волной. Он использовал защиту от Google Project Shield, и этого хватило, чтобы атака не убила его полностью. Позднее выяснилось, что атаковали через ботнет Mirai.
В мае 2021 года хакеры из группировки DarkSide атаковали Colonial Pipeline - крупнейший трубопровод для бензина и дизеля на восточном побережье США. Они использовали украденный пароль от VPN (без двухфакторной аутентификации). В результате компания остановила работу, и на АЗС начались очереди. Цены на бензин подскочили. DarkSide требовала 5 миллионов долларов выкупа, Colonial заплатила. ФБР позже вернуло часть криптовалюты.
Этот инцидент показал, что даже частные промышленные объекты могут быть полностью парализованы кибератакой, а последствия - государственного масштаба. США усилили требования по кибербезопасности для критической инфраструктуры.
Технически DarkSide использовала модель "ransomware-as-a-service": разработчики предоставляли вымогатель аффилированным партнёрам, которые искали жертв, а прибыль делили. Утечка данных была публичной - они выкладывали информацию о жертвах на специальном сайте.
В декабре 2020 года обнаружили, что хакеры (связанные с Россией, по данным США) скомпрометировали сеть разработчиков SolarWinds, производителя популярного софта для управления IT-инфраструктурой. Они внедрили бэкдор в обновление продукта Orion. Обновление скачали более 18 000 клиентов, включая агентства США: Министерство финансов, Министерство энергетики, Homeland Security, даже Microsoft.
Это была атака на цепочку поставок. Вредонос, названный Sunburst, оставался незамеченным девять месяцев. Он позволял удалённо управлять заражёнными системами. Следствие установило, что хакеры украли огромные объёмы данных. SolarWinds потеряла 90% рыночной капитализации.
В 2025 году мир увидел доселе невиданное: атаку мощностью 31,4 Тбит/с, проведённую ботнетом AISURU/Kimwolf. Ботнет объединял 1-4 миллиона устройств, включая Android-телевизоры, приставки и даже холодильники. Атака длилась всего 35 секунд, но этого хватило, чтобы временно ослепить некоторых европейских провайдеров.
Ещё одна атака в 2025 году достигла 20 миллионов HTTP-запросов в секунду (RPS) через уязвимость HTTP/2 Rapid Reset. Атакующие использовали ботнет из тысяч серверов. Особенно отличались AISURU и его ответвление Kimwolf. Они не только атаковали, но и сдавали заражённые устройства в аренду как прокси. В марте 2026 года операторов ботнета задержали в Канаде и Германии. История продолжается.
Также стоит отметить атаку на сотовых операторов через протокол Diameter, которая произошла в 2025 году и затронула десятки миллионов абонентов в Европе. Хакеры использовали устаревшее оборудование роуминга и перехватывали SMS для обхода двухфакторной аутентификации.
Новые ботнеты научились эмулировать человеческое поведение: они двигают мышью, прокручивают страницы, имитируют отпечатки браузера. Это делает их практически неотличимыми от реальных посетителей. Защита от них требует поведенческого анализа и машинного обучения.
Каждая из этих атак - не просто статья в новостях, а повод пересмотреть безопасность. Уроки:
История повторяется, но каждый раз с большей силой. Готовьтесь: в 2027 году будут новые рекорды, и кто знает, не станет ли ваш телевизор их частью.
Мы стоим на пороге атак с использованием квантовых вычислений, которые могут взломать современную криптографию. ИИ уже помогает создавать адаптивные ботнеты и фишинговые письма, неотличимые от настоящих. Чем больше устройств подключается к интернету, тем больше целей для злоумышленников. Единственный способ выжить - постоянное обучение, обновление и резервирование. Будьте бдительны.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.