Весной 2026 года правоохранительные органы США, Канады и Германии провели скоординированную операцию против инфраструктуры нескольких крупных DDoS-ботнетов, включая Aisuru и KimWolf. Примерно в тот же период на инфраструктуре CURATOR было отмечено заметное сокращение размера крупнейшего ботнета, зафиксированного при нейтрализации L7-атак в сети CURATOR: с рекордных 13,5 млн. устройств в первом квартале 2026 года до 2,09 млн. во втором — почти в шесть с половиной раз меньше. На первый взгляд, это выглядит как безусловная победа правоохранителей. Но у экспертов по сетевой инфраструктуре есть все основания считать её временной.

Одна операция не решает проблему

Резонно предположить, что снижение размера ботнета — прямое следствие операции правоохранителей. Отчасти это действительно так. Но это лишь одна из причин, и, вероятно, не главная. Значительная часть заражённых устройств сосредоточена в развивающихся регионах — Латинской Америке и Юго-Восточной Азии, где массово используются уязвимые Android-приставки для стриминга. Плановая замена оборудования интернет-провайдерами, обновления прошивок и изменения сетевых политик сами по себе постепенно вымывают часть заражённых хостов из ботнета — вне всякой связи с конкретной правоохранительной операцией. Так что говорить, что зачистка «выключила» ботнет, было бы упрощением: снижение его размера — результат наложения нескольких процессов, один из которых — резонанс вокруг операции, заставивший вендоров, провайдеров и CERT-группы активнее заниматься ремедиацией уязвимых устройств.

Крупные правоохранительные операции, безусловно, приносят пользу, но они едва ли способны дать долгосрочное решение проблемы киберпреступности в принципе. Причина — в самой архитектуре интернета.

Фундаментальная сложность заключается в том, что интернет децентрализован, а киберпреступность представляет собой глобальную проблему, тогда как полномочия правоохранительных органов по-прежнему ограничены национальными юрисдикциями. Кибератаки давно перестали считаться с государственными границами, а вот расследования и судебные процессы — нет.

Свою роль играет и политический фактор: в ряде стран определённые группы действуют в интересах государственных или иных политических структур, они получают финансирование, накапливают экспертизу, разрабатывают новые инструменты и техники атак. Со временем эти наработки выходят за пределы первоначального контекста и расходятся по теневым площадкам, закрытым сообществам и криминальным экосистемам — так продвинутые возможности становятся доступны гораздо более широкому кругу злоумышленников.

Ещё одна системная сложность — в том, что жертва, атакующая инфраструктура и сам оператор атаки нередко находятся в разных юрисдикциях. Организацию атакуют в одной стране, инфраструктура для атаки размещена в другой, а операторы — в третьей. Сбор доказательств, координация расследования и последующее привлечение виновных к ответственности превращаются в крайне сложную международную процедуру.

Технологии меняют баланс сил

Проблему усугубляет то, что новые технологии всё сильнее смещают баланс сил в пользу атакующих. Современные блокчейн-платформы, например, технически позволяют использовать зашифрованные смарт-контракты и другие децентрализованные механизмы для распространения команд и координации ботнетов. Эти подходы пока только формируются, но уже способны сделать вредоносную инфраструктуру значительно более устойчивой и куда менее уязвимой для выявления и атрибуции — в отличие от классических C2-серверов, которые можно относительно легко обнаружить и отключить.

Параллельно ИИ заметно упрощает и ускоряет сам процесс поиска и компрометации уязвимых устройств: автоматизированная разведка, обнаружение уязвимостей и приоритизация целей позволяют злоумышленникам восполнять пул заражённых устройств быстрее, чем раньше.

Здесь, пожалуй, уместна аналогия из физического мира: появился принципиально новый тип угрозы, под который существующие механизмы обнаружения и реагирования изначально не проектировались. Технологии развиваются заметно быстрее, чем регуляторная база и возможности правоприменения — из-за этого разрыва между атакующими и защитниками неизбежно возникает период асимметрии, и текущий момент — как раз такой период.

Расслабляться не стоит

Разовая, пусть и крупная, правоохранительная операция снижает размер конкретного ботнета, но не меняет структурных предпосылок его появления: дешёвые уязвимые устройства, растущая доступность ИИ-инструментов для автоматизации атак и переход операторов к более устойчивым и децентрализованным схемам управления. Именно поэтому мы не ожидаем долгосрочного эффекта от подобных зачисток. Конкретный ботнет может и не восстановиться в прежнем виде, однако на его месте будут появляться новые сети — потенциально быстрее, чем раньше, и с более устойчивой архитектурой управления.

Для бизнеса вывод из этой ситуации достаточно прост: уменьшение одного крупного ботнета нельзя воспринимать как общее снижение потенциального риска. Компаниям необходимо исходить не из размеров конкретной обнаруженной сети, а из того, что инструменты создания и восстановления атакующей инфраструктуры становятся доступнее. Защита от DDoS должна рассматриваться не как реакция на отдельные инциденты, а как постоянная часть управления операционной устойчивостью — с регулярным тестированием инфраструктуры, пересмотром сценариев атак и оценкой способности провайдера защиты справляться не только с ростом интенсивности, но и с изменением самих методов атак.

В конечном счёте разговор стоит вести не в логике «полиция против хакеров», а в логике безопасности всей экосистемы. Долгосрочный прогресс будет зависеть не только от того, насколько успешно ботнеты демонтируют уже после их появления, но и от того, удастся ли сократить число уязвимых устройств, подключённых к интернету, повысить базовые требования к безопасности у производителей, укрепить сотрудничество между вендорами, интернет-провайдерами, компаниями из сферы кибербезопасности и правоохранительными органами. Главный показатель успеха — не количество уничтоженных ботнетов, а то, насколько сложно и дорого злоумышленникам становится создавать новые.