Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Электронный журнал "Спамтест". Все о борьбе со спамом


Лаборатория КасперскогоSubscribe.ru
Электронный журнал "Спамтест" No. 162

в этом номере:


Новости

Крупномасштабные вирусные атаки сменились фишингом

12.09.2006

По данным компании MessageLabs, киберпреступники меняют тактику. Вместо крупномасштабных вирусных атак с использованием спам-рассылок все чаще используются целевые спам-атаки и рассылка фишинговых писем.

MessageLabs сообщает, что в августе этого года вредоносные программы, используемые фишерами, составили 30,7% от всего объема вирусной активности. В июле на такие программы приходилось лишь пятая часть от общего потока вирусов и троянцев, обрушившегося на пользователей.

Онлайн-преступники совершенствуют методы фишинга и распространения троянцев, эксплуатирующих уязвимости, в частности, MS06-040. В качестве примера MessageLabs приводит "успехи" российских спамеров, которые эксплуатируют непропатченные сервера и используют печально известную программу для массовых рассылок Pro Mailer DMS и методику "спам-пушки" (spam-cannon), использующую спам-шаблоны для составления писем и позволяющую ежечасно рассылать миллионы сообщений через единичный зомби-компьютер.

В целом, по данным MessageLabs, на спам в августе пришлось 64,5% сообщений. По сравнению с июлем рост составил 1,8%, частично за счет именно использования spam-cannon. Расширяется и аудитория спамеров. В августе служба немедленной передачи сообщений и общественные сети атаковались спамерами столь же рьяно, как и коммерческие сайты.

При этом глобальные вирусные атаки идут на спад. В среднем в августе вирусы содержались только в одном письме из 98,4, тогда как в июле этот показатель составил 1 зараженное письмо на 96,6 сообщений. Таким образом, по мнению MessageLabs, спамеры сосредотачиваются на более криминальном, но и более прибыльном фишинге.

Датская компания SoftScan также отмечает прирост фишинга, но объясняет это использованием более совершенного антивируса. По ее данным, на фишинг-связанные вирусы пришлось в прошлом месяце 89,5% от всего вредоносного ПО, распространяемого в спаме.

Anti-Phishing Working Group (APWG) считает, что целью большинства фишинг-атак является заманивание пользователей на сайты, инфицированные вредоносным ПО. Количество таких сайтов с июня 2005 по июнь 2006 выросло на 40%.

Источник: The Register

Банк Ирландии выплатит компенсации жертвам фишинга

13.09.2006

Банк Ирландии изменил свое решение и согласился выплатить компенсации клиентам, пострадавшим в результате фишинг-атаки. Общий объем ущерба, понесенного клиентами банка, составил €113 тысяч. При этом некоторые клиенты потеряли суммы в размере €5-16 тысяч, а один потерпевший лишился €49 тысяч.

Ранее представители банка заявляли, что разглашение информации, используемой для авторизации, - персональная ответственность банковских клиентов, которые не должны разглашать ее кому-либо. Потерпевшие клиенты объявили о намерении добиваться возврата украденных денег через суд и даже подали жалобу омбудсмену по делам финансовых учреждений.

Между тем, финансовые институты Ирландии учредили Форум по борьбе с высокотехнологичными преступлениями. Его задачей будет решение нарастающей проблемы киберпреступлений. Форум пока находится в процессе формирования, но уже сейчас планируется, что его участники будут собираться раз в 2 месяца. Участие полиции в заседаниях Форума означает, что его участникам будет доступна информация о киберпреступлениях в Европе, подготовленная Интерполом и Европолом.

Источник: Vnunet.com

Австралийского спамера могут оштрафовать на миллионы долларов

13.09.2006

Австралиец обвиняется в рассылке более двух миллиардов спамовых писем с серверов, расположенных в Нидерландах. Виновному грозит крупный штраф.

Australian Communications and Media Authority (АСМА) объявило об окончании расследования деятельности спамера, рассылавшего спам с серверов, находящихся в Нидерландах.

Расследование было начато после сообщения голландских спецслужб (Independent Regulator of Post - ОРТА) об австралийце, занимающемся незаконной массовой рассылкой с нидерландских серверов.

В ходе расследования выяснилось, что австралийский спамер, имя которого пока не разглашается, разослал более 2 миллиардов спамовых писем, рекламирующих Виагру.

Хотя спам рассылался из Нидерландов, виновному, согласно антиспамовому закону Австралии, грозит штраф от 220 тысяч до 1,1 миллиона австралийских долларов за каждый день рассылки.

Это не первая ситуация наложения крупных штрафов на спамеров в Австралии. Не далее как весной этого года при помощи ACMA было начато судебное разбирательство деятельности Вейна Мэнсфилда (Wayne Mansfield), управляющего директора компании Clarity1, которого обвинили в незаконной массовой рассылке 56 миллионов спамовых писем.

Источник: smh.com.au

Умные картинки

13.09.2006

Фишинговые сайты, имитирующие сайты финансовых учреждений, для маскировки часто заимствуют логотипы и другие изображения с легитимных сайтов. Один из способов борьбы с фишерами - технология, подменяющая на сомнительных сайтах изображения, взятые с легитимных сайтов, на предупреждение о мошенничестве.

Использование данной технологии предполагает создание финансовым учреждением "белого списка" сайтов, которым официально разрешено использовать то или иное изображение компании. На всех остальных сайтах, которые в такой список не попали, фирменная картинка будет заменяться надписью "Это мошеннический сайт" ("THIS IS A SCAM SITE"). Однако большинство банков пока не воспользовалось этой возможностью, вероятно опасаясь появления подобной надписи на вполне легальном сайте, что может отпугнуть клиентов.

Один из немногих сайтов, использующих технологию подмены изображений, - e-gold.com, который часто становится объектом фишинг-атак. Как выяснилось, технология успешно работает: в блоге washingtonpost сообщается о неком фишинговом сайте, на котором были размещены изображения, украденные мошенниками с легитимного сайта e-gold.com. В результате на мошенническом сайте красуется надпись "THIS IS A FAKE -- FRAUDULENT WEB SITE".

Зачастую пользователи, попав на фишинговый сайт, даже не понимают, что подверглись фишинг-атаке. Этому способствует и распространенная тактика фишеров - редирект пользователей с сайта-фальшивки на настоящий ресурс, после того, как мошенники заполучили идентификационные данные своих жертв. Создание черного списка фишинговых ресурсов и использование технологии подмены изображений позволит предупредить пользователей о том, что они попали на мошеннический сайт.

Источник: Washingtonpost.com

Microsoft отсудила £45 тысяч у британского спамера

15.09.2006

Компания Microsoft получила компенсацию в размере £45 тысяч по итогам судебного разбирательства с британским спамером Полом Фоксом (Paul Fox). Компенсация, которую выплатит Фокс, на сегодняшний день, вероятно, является самой крупной из всех, выплаченных по итогам аналогичных судебных процессов в Европе.

ританские антиспамерские законы 2003 года предусматривают максимальный штраф для спамеров в размере £5 тысяч, поэтому представители Microsoft решили подать гражданский иск против Фокса, обвинив его в нарушении Соглашения с условиями пользования Hotmail: Фокс использовал для рассылки спама учетную запись в почтовой службе Hotmail, несмотря на то, что условия ее использования запрещают подобную деятельность.

В спамовых письмах, которые рассылал Фокс, рекламировался порносайт и предлагалось получить пароль к нему, отправив платное SMS.

Суд также запретил Фоксу впредь заниматься рассылкой спама. Нарушение этого требования будет означать несоблюдение решения суда и грозит спамеру уголовным преследованием.

Источник: Vnunet.com


Спам - статистика за период
04 - 10 июля 2006 г.

"Лаборатория Касперского"

Объем спама и тематические особенности

Доля спама на прошедшей неделе удерживалась на уровне 77%, эта цифра, в целом, находится в пределах обычной нормы.

Тематическое распределение спама на прошедшей неделе было отмечено резким снижением количества писем, предлагающих собственно спамерские услуги. Очевидно, спамеры нашли клиентов и пока не нуждаются в новых.

Зато в одной из немногих спам-рассылок этой тематики спамеры практически раскрыли изобретенный им способ "обхода" закона "О рекламе" РФ (напомним, что новая редакция закона вступила в силу с 1 июля, и теперь обновленный закон запрещает использовать спам как средство рекламы). Спамеры предлагают потенциальным клиентам заключить с ними договор на предоставление не рекламных, а информационных услуг, а саму рассылку произвести с компьютеров, которые находятся за пределами России. На самом деле, все не так радужно, как расписывают спамеры. Как вы не называйте рекламу, она все равно останется рекламой, если будет соответствовать определнию, приведенному в федеральном законе: "распространяемая в любой форме, с помощью любых средств информация о физическом или юридическом лице, товарах, идеях и начинаниях (рекламная информация), которая предназначена для неопределенного круга лиц и призвана формировать или поддерживать интерес к этим физическому, юридическому лицу, товарам, идеям и начинаниям и способствовать реализации товаров, идей и начинаний". Ну а "партнеры за пределами России, производящие рассылку", скорее всего, используют для ее проведения сети зараженных пресональных компьютеров (зомби-сетей), что тоже противоречит законодательству во многих странах мира.

Но вернемся к тематическому распределению спама на прошлой неделе. В отличие от рекламы спамерских услуг тематики "Личные финансы" и "Образование" продемонтрировали долевой рост.

Среди образовательных рассылок на этой неделе прошло несколько выдающихся из общего ряда. Прежде всего, это предложения по обучению детей. Как мы уже отмечали, основную массу рассылок этой тематики составляет реклама курсов, тренингов и семинаров, рассчитанных на взрослых людей (как правило, речь идет о повышении квалификации). Также частым гостем спамовых потоков является реклама разнообразных языковых курсов. Ну и, конечно, не стоит забывать о занявших в последние месяцы твердые позиции тренингах с характерными названиями "как вернуть любимого" и "как завоевать всех мужчин". На этом фоне письма про "занятия с детьми с 3 до 6" выглядят необычно.

Но самые удивительные предложения, пожалуй, были отмечены спам-аналитиками в рубрике "Отдых и Путешествия". Что примечательно, все они касаются самолетов. В одном из них предлагается лично поучаствовать в воздушном бою в составе экипажа. Пример другого письма можно увидеть ниже.

Популярные тематики

No Тематика Описание Доля тематики Изменения за неделю
1 Личные финансы Предложения по страхованию, уменьшению кредитной задолженности, выгодным условиям займов и т.п. В подавляющем большинстве англоязычные письма. 21,6% +4,1%
2 Другие товары и услуги Предложения других товаров и услуг 19,5% -1,2%
3 Образование Реклама семинаров, тренингов, курсов 15,0% +3,1%
4 Медикаменты; товары/услуги для здоровья Предложения приобрести лекарственные препараты, БАД-ы и т.п. в online. Предложения медицинских и оздоровительных услуг, а также сопутствующих товаров. 12,9% Без изменений
5 Компьютерное мошенничество Фишинг, "нигерийские" письма, поддельные извещения о выигрыше в лотерею и пр. попытки мошенничества 10,8% +1,6%
6 Отдых и путешествия Предложения туристических поездок, а также организации и проведения различных развлекательных мероприятий. 10,5% +3,0%
7 Остальной спам   4,5% -0,4%
8 Компьютеры и Интернет Предложения приобрести ПО, компьютерную технику, расходные материалы; также предложения для владельцев сайтов (хостинг, обмен баннерами и т.п.) 3,0% -2,8%
9 Услуги по электронной рекламе Предложения организовать спамерскую рассылку, программы для рассылок, базы электронных адресов и т.п. Менее 2% -8,5%
10 Спам "Для взрослых" Предложения скачать/получить/ознакомиться с контентом "для взрослых". Знакомства и т.п. Менее 2% Без изменений

Образчики самого оригинального спама недели вы найдете на сайте Спамтест.


Спам в июле-августе 2006 года

Анна Власова, "Лаборатория Касперского"

Особенности периода

  1. Снижение доли спама в концу лета - реакция на обновленный "Закон о рекламе" или случайность? Ответ покажет будущее.
  2. Криминализация спама: российские спамеры изобрели еще один способ "отъема" денег у доверчивых пользователей.
  3. Анимированный спам: новинка в арсенале спамерских трюков.

Количество спама

В июле 2006 года доля спама в общем объеме почтового трафика оказалась неожиданно высокой - более 80%. Максимальное значение было зафиксировано 14 июля и составило 88,7%. Для середины лета это очень высокие показатели. Хотя, в целом, кривая сезонных колебаний в спаме в этом году более "сглаженная", чем в течение нескольких предыдущих лет.

В августе доля спама постепенно начала снижаться, и к концу месяца это снижение было уже весьма ощутимым: практически в течение недели доля спама удерживалась в районе 70% от общего объема почтового трафика. При этом наметилась интересная - и вполне закономерная - корреляция между объемами спама и его тематическим составом. К концу августа резко увеличивается доля спама с рекламой услуг самих же спамеров ("Организуем e-mail рекламу для Вас"). Очевидно, спамеры обеспокоились падением спроса на свои услуги. Подробнее см. ниже в разделе "Тематическое распределение спама".

Тематическое распределение спама

В целом, тематическое распределение спама изменилось незначительно. В "лидерах" все те же тематики: "Медикаменты; Товары и Услуги для здоровья", "Личные финансы", "Компьютерное мошенничество".

Тематическое распределение спама в Рунете (июль-август 2006):

  1. Медикаменты; товары/услуги для здоровья 18,8%
  2. Компьютерное мошенничество 13,1%
  3. Личные финансы 9,5%
  4. Образование 9,1%
  5. Отдых и путешествия 8,4%
  6. Компьютеры и Интернет 6,9%
  7. Услуги по электронной рекламе 5,8%
  8. Спам "для взрослых" 1,8%
  9. Другие товары и услуги 26,7%

На текущий момент сложилась ситуация, когда спам-рассылки криминализированного характера присутствуют не только в спаме категории "Компьютерное мошенничество": две другие лидирующие тематические группы ("Медикаменты; Товары и Услуги для здоровья", "Личные финансы") так же, в основном, содержат спам более или менее "сомнительного" контента.

Навязываемые пользователям медикаменты и товары для здоровья часто являются либо контрафактными, либо у продавцов/производителей отсутствует лицензия на производство и распространение этой продукции. Бывает также, что под громким именем лекарства на самом деле продаются биологически активные добавки. Возможно, они не требуют лицензирования, но и достоверность сведений об их лекарственных свойствах вызывает сомнения.

Тематическая категория "Личные финансы" в летние месяцы оказалась представлена практически однотипным спамом: это англоязычные предложения купить те ли иные акции ("Best Penny S_T_O_C_K_S"). Эти предложения также сомнительны с точки зрения закона: это попытки вызвать искусственный спрос на акции некоторых компаний. Купив заранее акции по низкой цене, спамеры добиваются роста спроса и, соответственно, цен на эти акции и наживаются на их продаже. Пользователи западного сегмента Интернета уже смогли на своем опыте убедиться в том, что приобретение подобных акций - это пустая трата своих сбережений.

Российские пользователи электронной почты пока не слишком заинтересованы в спамерских предложениях по акциям. Очевидно это объясняется тем, что не так много у нас пользователей, активно играющих на бирже и интересующихся акциями. Но это не значит, что спамеры не найдут другие варианты обмана пользователей. Собственно, они уже активно ищут способы изымания денег из чужих карманов, которые можно использовать в Рунете. Криминализация спама продолжается.

Криминализация спама: российские спамеры изобрели новый способ "отъема" денег у доверчивых пользователей

Летом спамеры открыли для себя новый способ воздействия на пользователя с целью убедить его расстаться со своими деньгами. На смену "волшебным" кошелькам webmoney пришли повествования о не менее "волшебных" сотовых номерах. SMS, отправленная на этот номер, способна творить настоящие чудеса. Например, в одной из рассылок пользователю сообщали, что он якобы выиграл один день бесплатной связи "от провайдера сотовой связи Мегафон". Чтобы получить "выигрыш", необходимо всего лишь отправить SMS на указанный в письме номер.

Пользователь, клюнувший на приманку с обещанием бесплатной связи, в итоге рискует лишиться суммы от нескольких центов до нескольких долларов, поскольку отправка сообщения на указанный в письме номер является платной. А получит эту сумму спамер, нашедший оригинальное применение SMS-сервису, изначально предназначенному для совершенно другой цели.

Спамеры ищут различные психологические "ниточки", с помощью которых можно манипулировать читателем письма: от банального обещания "бесплатного сыра" (как в приведенном примере) до обещаний предоставить уникальную информацию (например, бесплатно выдать паспортные данные абонентов) или даже избавить от спама. Чтобы получить обещанное, пользователю предлагается всего лишь отправить SMS на указанный в спаме номер. Конечно, это обман, и SMS-сервисы вынуждены публиковать на своих страницах предостережения излишне доверчивым пользователям.

"Лаборатория Касперского" в свою очередь предупреждает пользователей электронной почты: не доверяйте сообщениям от незнакомых адресатов! Не попадайтесь на приманку "легких" денег. И не торопитесь выполнять действия, о которых вас просит неизвестный вам автор письма.

Российское законодательство против спама: кто кого?

С 1 июля вступила в силу новая редакция закона "О рекламе" РФ. И к концу второго летнего месяца мы неожиданно наблюдаем некоторое снижение доли спама в почте. На первый взгляд все логично: закон в явном виде запрещает автоматические массовые рекламные рассылки без участия человека, т.е. запрещает спам. Вот законопослушные граждане и перестали рассылать спам или заказывать спам-рассылки.

Мало того, доля рекламных предложений малого бизнеса (товары и услуги), типичных для спама в Рунете, упала с 30,8% в июле до 23,3% в августе.

Однако два месяца - слишком короткий срок, и делать выводы еще рано. Снижение доли спама может объясняться вполне прозаическими причинами: в августовский сезон отпусков заказчики считают невыгодным проведение рекламных кампаний и ждут осени.

Тем не менее, факт остается фактом: налицо снижение доли спама. Больше всего этим фактом оказались обеспокоены сами спамеры, которые занялись активным поиском новых заказчиков. К концу лета резко увеличился поток спам-рассылок с предложениями собственно спамерских услуг. В тексте сообщений спамеры пытаются доказать потенциальным заказчикам, что вступление в силу новой редакции закона "О рекламе" не повлияет на количество спама, и что рассылка спама ничем не грозит заказчикам этих услуг.

Приведенный ниже цифры долевого распределения спама тематики "Услуги по электронной рекламе" за все три летних месяца 2006 года наглядно демонстрирует рост доли "само-рекламы" спамеров к концу лета:

Доля спама тематики "Услуги по электронной рекламе" в спаме

05/06 - 11/06.......2,3%
12/06 - 18/06.......2,7%
19/06 - 25/06.......3,3%
26/06 - 02/07.......4,5%
03/07 - 09/07.......2,9%
10/07 - 16/07.......4,3%
17/07 - 23/07.......5,7%
24/07 - 30/07.......6,6%
31/07 - 06/08.......1,5%
07/08 - 13/08.......5,4%
14/08 - 20/08.......6,3%
21/08 - 27/08.......7,4%
28/08 - 03/09.......9,7%

Спамерские приемы и методы: анимированный спам

В августе появился усовершенствованный вариант "графического" спама: рассылки с анимированной графикой. Спамеры используют GIF-анимацию, т.к. она распознается и автоматически воспроизводится всеми популярными браузерами. В последних рассылках с анимацией содержится от 2 до 5 кадров, из которых только один кадр является значимым, т.е. содержит информационную составляющую. Именно на этом кадре отображается текст спамерского предложения. Остальные кадры - это фон или прочие элементы рисунка, не несущие смысловой нагрузки.

Впрочем, спамеры попытались использовать вспомогательные кадры для своеобразной "психологической атаки". В анимированной рассылке, о которой идет речь, всего 5 кадров, 4 из них (2 первых и 2 последних) - с разнообразными "наслоениями" слова "buy". Кадр с призывом "buy!" ("покупай") демонстрируется пользователю в течение 0,04 секунды. А основную смысловую нагрузку несет третий кадр, который остается на экране в течение 1,5 минут.

Новый прием вряд ли создаст проблему для систем фильтрации. При желании анимированный GIF достаточно легко расчленить на кадры и работать с каждым кадром по отдельности. Кроме того, спам-фильтру вообще нет необходимости целенаправленно анализировать графическую составляющую спама. Существует множество проверенных и надежных методов классификации спама, и многие фильтры с их помощью способны распознать анимированные рассылки как спам, вообще не пытаясь анализировать "картинку".




Написать письмо

Прислать статью редактору

Мнение редакции не всегда совпадает с мнением авторов материалов.
Редакция оставляет за собой право не публиковать присланную статью без объяснения причин.
Присланные статьи не рецензируются.

(C) "Лаборатория Касперского", 1997 - 2005


В избранное