15 апреля 2026 года, за два дня до официального релиза Pragmata, на ElAmigos появилась рабочая раздача игры. Платящие клиенты ждали разблокировки в Steam — пираты уже гуляли по лунной станции. Denuvo, который должен был купить Capcom хотя бы пару недель самых продажных дней, не продержался и нулевого дня.
Раньше это была бы новость. Сейчас — просто очередная строчка в длинном списке.
С декабря 2025-го защита падает каждую неделю. Многие уже написали некролог. Мы считаем, что делают это преждевременно — и вот почему.
Что такое гипервизор и почему он изменил всё
Чтобы понять, что произошло, нужно разобраться с технологией.
Современные процессоры поддерживают аппаратную виртуализацию — Intel VT-x и AMD-V. Это значит, что у CPU есть специальный режим с уровнем привилегий Ring -1 — выше, чем у самого ядра операционной системы. Обычно туда садится Hyper-V, KVM или VMware: гостевая ОС работает внутри виртуальной машины и не знает, что находится под ней.
Взломщики додумались разместить там свой тонкий гипервизор. С этой позиции он перехватывает запросы к CPU — CPUID, RDTSC — и подменяет ответы. Denuvo делает свои сотни проверок, получает «правильные» данные и доволен. При этом игра работает в штатном режиме, и защита технически не сломана — она просто обманута.
Впервые proof-of-concept для этого метода опубликовала группа MKDev в декабре 2025-го, на примере Persona 5 Royal. Идея быстро разошлась: за следующие четыре месяца через гипервизорный bypass упали Like a Dragon: Infinite Wealth, Persona 3 Reload, Borderlands 4, Resident Evil: Requiem, Crimson Desert и Pragmata.
Главная деталь: базой для большинства этих инструментов стал HyperDbg — открытый отладчик ядра с MIT-лицензией, который спокойно лежит на GitHub уже несколько лет. Никакого таинственного хакерского инструмента. Просто никто раньше не применял его именно так.
Что потребовалось для обхода
Метод не идеален с точки зрения пользователя. Чтобы запустить пиратскую копию через гипервизор, нужно пройти несколько шагов:
Secure Boot — UEFI проверяет подписи всего, что загружается. Ранние версии bypass требовали его отключить. Свежие инструменты (DenuvOwO V2, март 2026) научились добавлять собственный Platform Key и использовать EfiGuard как UEFI-буткит с самоподписанным сертификатом — Secure Boot можно оставить включённым.
PatchGuard — периодически проверяет целостность ядра: таблицы прерываний, системный дескриптор вызовов, таблицы страниц. Любой сторонний гипервизор без обхода PatchGuard умирал бы с синим экраном через несколько секунд. EfiGuard решает это, находя инициализационные функции PatchGuard в ntoskrnl.exe и патча их ещё до того, как Windows полностью запустится.
Driver Signature Enforcement — Windows требует, чтобы все драйверы ядра были подписаны Microsoft. Для обхода в ранних версиях нужно было жать F7 при загрузке или использовать BYOVD-трюки с устаревшими уязвимыми драйверами.
Звучит сложно — но команды DenuvOwO и другие группы упаковали всё это в один VBS.cmd: включил виртуализацию в BIOS, запустил файл, играй. Именно массовая доступность метода и стала главным сдвигом.
Параллельный фронт: классический взлом никуда не делся
Пока все обсуждали гипервизор, хакер voices38 молча взломал Resident Evil: Requiem — через 41 день после релиза — без всякого гипервизора. Полноценный crack, классический реверс. Тот же человек в марте 2026-го объявил, что собирается взломать более половины вышедших игр и намерен продолжать без виртуализации.
Это важно: гипервизорный метод — не единственный вектор атаки, а просто самый быстрый на сегодня. Фундаментальные уязвимости в архитектуре Denuvo остаются, и их эксплуатируют независимо от того, что делает второй лагерь взломщиков.
Ответ индустрии
Irdeto не молчит. В марте 2026-го компания объявила о подготовке масштабного обновления с прямым детектированием гипервизорной среды и обязательной проверкой подписей драйверов DSE перед стартом приложений. Обещают, что производительность не пострадает.
Группа DenuvOwO на это отреагировала лаконично: «Мы знали, что Denuvo контратакует, но у нас тоже есть карты в рукаве».
Параллельно в ситуацию вмешалась Microsoft. В марте 2026-го Windows 11 получила обновление, которое по умолчанию блокирует запуск драйверов ядра с устаревшими перекрёстными сертификатами — формально это закрывает уязвимости типа BYOVD, которые использовались в ранних гипервизорных кряках. Закроет ли это новые варианты — покажет время.
Издатели со своей стороны ужесточают условия. Защищённые Denuvo игры от 2K теперь требуют интернет-проверки каждые 14 дней. Bandai Namco, несмотря на негативную реакцию аудитории, вернулась к Denuvo в 2025–2026 годах после периода отказа от него.
Почему хоронить Denuvo рано
Denuvo никогда не продавался как «абсолютная защита от пиратства». Его ценностное предложение всегда было конкретным: купить издателю 4–12 недель тишины, пока идут основные продажи.
Исследование University of North Carolina 2024 года показало: если игру взламывают быстро, она теряет около 20% выручки в первые 12 недель. Через три месяца разница обнуляется. Denuvo окупался именно здесь — не «защищая игру навсегда», а выкрадывая этот временной промежуток.
Гипервизорный метод сократил это окно почти до нуля — в случае с Resident Evil: Requiem взлом произошёл за час после релиза, с Pragmata — за двое суток до него. Но это не конец истории по нескольким причинам.
Во-первых, барьер входа ещё есть. Запуск гипервизорного кряка требует включить виртуализацию в BIOS, разобраться с драйверами и нередко отключить защитные функции Windows. Для массового пользователя это достаточный барьер, чтобы просто купить игру в скидку.
Во-вторых, Denuvo продолжают покупать. IO Interactive добавила его в 007: First Light в мае 2026-го — игроки привычно возмутились и призвали отменять предзаказы, но издательство это предсказуемо проигнорировало. Пока крупные студии платят за лицензию, продукт живёт.
В-третьих, идёт реальная контрразработка. Irdeto обновляет алгоритмы, Microsoft меняет политику безопасности Windows. Это гонка вооружений, а не капитуляция.
В-четвёртых, бизнес-модель адаптируется. Многие издатели сейчас подключают Denuvo на первые 3–6 месяцев после релиза, а затем отключают — экономя деньги и снижая раздражение аудитории. Это рациональное использование инструмента: взяли окно продаж, сняли защиту, получили лояльность. Инструмент работает именно так, как задумывалось.
Что будет дальше
Вероятных сценариев два, и они не исключают друг друга.
Первый: Irdeto и Microsoft перекрывают текущие векторы, гипервизорные инструменты требуют постоянной переработки, а темп взломов замедляется до нескольких месяцев — как было раньше. Бизнес-модель восстанавливается.
Второй: детектирование гипервизора попадает в игры, производительность падает сильнее, издатели начинают искать альтернативы. Часть уйдёт в онлайн-верификацию и server-side геймплей — по примеру того, что 2K уже делает с 14-дневными проверками.
В обоих случаях Denuvo не исчезнет в одночасье. Инструмент приносит деньги достаточно большому числу достаточно больших издателей, чтобы Irdeto было за что сражаться.
Некролог подождёт.
