ПОЧЕМУ РАЗРАБОТЧИК MALWARE И ЕГО ОПЕРАТОР - ДАВНО НЕ ОБЯЗАТЕЛЬНО ОДИН ЧЕЛОВЕК
Представление о создателе вредоносного ПО, который самостоятельно пишет код, ищет цели, разворачивает инфраструктуру и затем проводит операции, всё хуже соответствует современной киберпреступности. Сегодня
разработка инструмента и его непосредственное использование могут существовать как два совершенно разных бизнеса.
Разработчику необязательно интересоваться конкретными жертвами. Его продуктом становится сам инструмент: кодовая база, обновления, панели управления, исправление ошибок и техническая поддержка. Оператору, наоборот, может быть совершенно неинтересно устройство программы изнутри - ему важны возможности, стабильность и пригодность под конкретные задачи.
Из-за этого вокруг malware появляется несколько отдельных ролей:

разработчики основной кодовой базы

специалисты по отдельным модулям

владельцы и администраторы инфраструктуры

операторы, непосредственно использующие инструмент

партнёры, работающие с определёнными целями

посредники, связывающие разные части экосистемы

техническая поддержка и обслуживание продукта
Хорошо это видно на модели
Malware-as-a-Service. Разработчик фактически превращает вредоносное ПО в сервис: поддерживает продукт, выпускает новые версии и предоставляет его другим участникам. Один инструмент в результате может одновременно использоваться множеством независимых операторов, которые вообще не знают друг друга.
Это сильно усложняет вопрос авторства. Если один и тот же образец обнаруживают в атаках разных групп, совпадение инструмента ещё не означает общего исполнителя.
Общий malware может говорить лишь об общем поставщике технологии, примерно так же, как использование одинакового легального ПО не делает две компании одной организацией.
Работает и обратная ситуация. Одна группа способна менять инструменты, покупать разработки у разных поставщиков или переходить на другой продукт после утечки исходников и появления средств обнаружения. Поэтому привязывать конкретного оператора исключительно к одному семейству malware становится всё менее надёжно.
Такое разделение труда выгодно ещё и экономически. Разработчику не требуется самостоятельно масштабировать операции, а оператору - годами поддерживать сложную кодовую базу. Каждый концентрируется на своей специализации, а готовые технологии начинают циркулировать между командами практически как отдельный товар.
Но вместе с эффективностью появляется зависимость. Утечка исходников, исчезновение разработчика, компрометация общей инфраструктуры или обнаруженная уязвимость способны одновременно ударить по множеству независимых клиентов.
Чем популярнее становится один поставщик, тем больше внешне несвязанных операций оказываются технологически связаны через него.
Поэтому современный malware правильнее рассматривать не только как программу, а как часть отдельной производственной цепочки. Код может написать один человек, инфраструктуру предоставить второй, использовать инструмент третий, а конечную операцию организовать четвёртый.
Вопрос «кто создал malware?» и вопрос «кто стоит за конкретной атакой?» сегодня всё чаще имеют совершенно разные ответы.