Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Электронный журнал "Спамтест". Все о борьбе со спамом


"Лаборатория Касперского"
Электронный журнал "Спамтест" No. 235

в этом номере:


Новости

Kraken пока не дорос до размеров "штормового" ботнета

02.06.2008

По оценке Microsoft, количество составляющих ботнет Kraken зомби-компьютеров в настоящее время не превышает 80% от зафиксированного в компании рекорда, установленного "штормовым" ботнетом.

Статистика Microsoft основана на показателях по уровню глобальных инфекций, зарегистрированных в течение первой недели целевой очистки пользовательских ПК с помощью Malicious Software Removal Tool (MSRT - специализированное средство удаления вредоносных программ для Microsoft Windows). За указанный период количество машин, на которых был обнаружен и обезврежен "штормовой" троянец, составило 319169. Число компьютеров, зараженных Kraken (или Oderoor, как его классифицируют в Microsoft), оказалось несколько скромнее - 254073.

Разумеется, полученные в компании результаты лишь приближенно могут говорить об истинных размерах специализирующегося пока на рассылке спама конкурента "штормового" ботнета, который по мощности ресурсов полгода назад некоторые уподобляли суперкомпьютерам. В настоящее время, как полагают эксперты, количество боевых единиц Kraken может составлять от 185000 до 600000.

Исследователи Microsoft отмечают высокую скорость обновления вариантов Kraken и быстроту распространения инфекции. В списке наиболее активных вредоносных угроз, обнаруженных компанией за истекший месяц, Kraken занимает 4 место.

По данным целевого мониторинга, проведенного в течение недели специалистами TippingPoint, основную часть зараженной Kraken базы составляют домашние ПК, расположенные на территории США, Великобритании, Испании, Колумбии, Мексики, Перу и Чили.

Источник: blogs.technet.com

Источник: DVLabs

ФАС взялась за спамеров всерьез

02.06.2008

Работники Управления ФАС по Ростовской области возмутились приходящим на их электронный адрес спамом и завели сразу три дела по факту нарушения федерального закона "О рекламе". По результатам рассмотрения получаемая областным УФАС реклама была признана ненадлежащей, а в отношении рекламодателей возбуждены дела по статье 14.3 Кодекса РФ об административных правонарушениях.

В соответствии с частью 1 статьи 18 закона "О рекламе", распространение рекламы по сетям электросвязи допускается только с согласия абонента или адресата. При этом реклама признается распространенной без предварительного согласия абонента или адресата, если ее распространитель не докажет, что такое согласие было получено. Рекламодатель обязан немедленно прекратить распространение рекламы в адрес лица, заявившего об отказе от коммерческих рассылок.

Согласно последней редакции российского Кодекса об административных правонарушениях, нарушение закона "О рекламе" влечет наложение административного штрафа на граждан в размере 2-2,5 тысячи рублей, на должностных лиц - от 4 до 20 тысяч рублей, на юридических лиц - от 40 до 500 тысяч рублей. Рассмотрение гражданского иска против одного из правонарушителей - ООО "СтавРост" - назначено на 13 мая.

Источник: rbc.ru

Источник: fas.gov.ru

В Японии ужесточили закон о коммерческих рассылках

03.06.2008

Японский парламент принял поправки к действующему законодательству об ограничении массовых рассылок по электронной почте. Отныне рассылка коммерческой корреспонденции в стране допускается только с предварительного согласия получателей. Нарушителей ждут высокие штрафы в размере до 30 миллионов иен (около 285 тысяч долларов).

Действующий в Японии закон об электронных рассылках - Law on the Regulation of Transmission of Specified Electronic Mail - вступил в силу в 2002 году. Согласно этому закону, инициатор коммерческой рассылки обязан указывать в сообщении свою контактную информацию и сопровождать его заголовком "Unsolicited advertisement" (что-то вроде "Самовольная реклама"). В 2005 году были внесены поправки, которые причислили распространение спама к уголовным преступлениям и определили меры наказания в виде штрафов в размере до 1 миллиона иен (более 8,5 тысяч долларов) и тюремного заключения сроком до 1 года.

Новые поправки призваны ужесточить требования к коммерческим рассылкам и меры пресечения правонарушений. Кроме того, в связи с тем, что 90% спама приходит в Японию из-за рубежа, в действующее законодательство была внесена поправка, предписывающая министерству внутренних дел и телекоммуникаций в этих случаях обращаться за помощью к правоохранительным органам других государств. Японские власти надеются, что трансграничный обмен релевантной информацией и сотрудничество помогут привлечь к ответственности нарушителей, не подвластных национальным законам.

Источник: mdn.mainichi.jp

Операторы Srizbi продолжают борьбу за ресурсы

03.06.2008

Специалисты компании Marshal зафиксировали новую спам-рассылку с ботнета Srizbi, нацеленную на расширение его боевого потенциала.

Распространяемые в рамках данной спам-кампании злонамеренные сообщения традиционно безыскусны. Короткий текст предлагает получателю под видом компрометирующего его видеоролика загрузить файл video.exe, который содержит спам-бот, обладающий производительностью 25000 сообщений в час. В качестве вредоносной ссылки спамеры использовали редирект рекламного сервиса DoubleClick.

По оценке Marshal, на долю очередной эскапады операторов Srizbi в настоящее время приходится около 2-5% от общего объема спама в Интернете. В целом спамовая активность Srizbi продолжает увеличиваться; спам-рассылки с данного ботнета в конце мая составляли 57,3% глобального спам-трафика. Лидером номер два по спаму является Rustock (15% от общего объема спама).

Источник: Marshal

Спам для спамеров

03.06.2008

Специалисты компании Commtouch обнаружили спамовые сообщения с рекламой анонимных банковских услуг, предоставляемых теневым интернет-бизнесменам неким веб-сайтом firstoceanicbank.com. Как выяснилось, этот сервис крадет денежные средства со счетов скрывающихся от закона клиентов и использует их для финансирования террористических организаций.

Отсеянные спам-фильтрами Commtouch образцы подобных писем содержали короткую рекламу с релевантной ссылкой, призывающую получателя размещать капиталы, нажитые продажей рекламируемых в спам-рассылках товаров и услуг, на оффшорных счетах банка First Oceanic Bank. Клиентам гарантировалась тайна вкладов, анонимность и свобода от налогов.

Проведя собственное расследование, активисты организации по борьбе с интернет-мошенничеством Antifraud-Agency обнаружили, что упомянутый веб-сайт был неоднократно уличен в хищении денежных средств клиентов и привлек внимание Интерпола. Размещенная на мошенническом сайте информация о сомалийской лицензии и британском представительстве - фикция. На самом деле "операции" ведутся из Латвии и Беларуси, а указанные мошенниками контакты в Великобритании являются просто VoIP-номерами. Эксперты полагают, что штаб-квартира мошеннической группировки находится в Италии.

В данной схеме замешаны еще два (реальных) банка - Rahim Bank и Fortis Bank, которые получают определенный процент за свое участие. Денежные средства, переводимые клиентами, аккумулируются на одном из счетов и по достижении определенной суммы снимаются и присваиваются мошенниками с отчислением большого процента "спонсорам" - террористическим организациям. По данным Antifraud-Agency, в некоторых случаях суммы клиентских потерь исчисляются миллионами.

Источник: Commtouch

Источник: Antifrand

"Лаборатория Касперского" предупреждает: Одноклассники.ru снова используются злоумышленниками для атаки на пользователей

03.06.2008

"Лаборатория Касперского", ведущий производитель систем защиты от вредоносного и нежелательного ПО, хакерских атак и спама, сообщает о массовой рассылке писем, имитирующих сообщения сайта Одноклассники.ru. Письма содержат ссылку на подложный сайт www.odnoklassniks.info, с которого на компьютер пользователя может загрузиться троянская программа Trojan.Win32.Agent.qxk.

Письма, рассылаемые с помощью спам-ботнета, имитируют стандартное оповещение сайта Одноклассники.ru, уведомляющее пользователя о получении им нового сообщения от другого пользователя этой социальной сети. В качестве отправителей якобы пришедшего пользователю внутреннего сообщения фигурируют преимущественно женские имена.

Поддельное письмо содержит ссылку на сайт www.odnoklassniks.info, который зарегистрирован в Сингапуре. При переходе по данной ссылке запускается программный код на языке Java Script, использующий уязвимость в браузере Internet Explorer и загружающий на компьютер пользователя троянскую программу-загрузчик Trojan.Win32.Agent.qxk, после чего происходит автоматическое перенаправление пользователя на оригинальный сайт "Одноклассники.ru".

Данная рассылка производилась по широкому кругу адресов, содержащихся в базе данных спамеров, а не только по адресам пользователей сайта Одноклассники.ru. Однако основной целью ее, несомненно, были именно пользователи данной социальной сети, привыкшие получать письма о новых сообщениях и, не подозревая об опасности, автоматически переходить по указанной в письме ссылке.

Следует отметить, что, благодаря некомпетентности киберпреступников, эта атака имела лишь частичный успех: настройки сайта www.odnoklassniks.info позволяют одновременно подключаться к нему лишь очень ограниченному числу пользователей, поэтому троянская программа просто не загружается на большинство компьютеров.

"Сервер, с которого загружается троянская программа Trojan.Win32.Agent.qxk, уже неоднократно использовался злоумышленниками для распространения вредоносных программ. Первые случаи его использования были зафиксированы нами еще в феврале этого года. Кроме того, на этом же сервере расположен сайт одной из российских киберпреступных группировок, что дает все основания подозревать ее членов в осуществлении спам-рассылки от имени сайта Одноклассники.ru" - говорит Александр Гостев, ведущий вирусный аналитик "Лаборатории Касперского".

Сигнатура троянской программы Trojan.Win32.Agent.qxk была добавлена в антивирусные базы "Лаборатории Касперского" сразу после ее обнаружения вирусными аналитиками компании. Кроме того, сайт www.odnoklassniks.info был включен в "черный список" "Лаборатории Касперского", что позволяет блокировать к нему доступ тех пользователей, которые решили перейти по подложной ссылке, содержащейся в спамовом письме.

Данная атака является лишним примером растущей среди злоумышленников популярности социальных сетей, с помощью которых они пытаются спровоцировать пользователей на опасные действия.

"Лаборатория Касперского" напоминает, что киберпреступники часто пытаются обмануть доверчивых пользователей, маскируясь под известного жертве и пользующегося доверием отправителя. Гарантией надежной защиты в таких случаях может служить лишь осторожность пользователя и использование эффективных решений для защиты ПК от вредоносных программ и хакерских атак.

Источник: "Лаборатория Касперского"


Спам-статистика за период
26 мая - 1 июня 2008 г.

"Лаборатория Касперского"

Объем и тематические особенности спама

Доля спама в почтовом трафике Рунета на прошедшей неделе составила в среднем 78,2%.

В тематическом распределении спама на прошедшей неделе произошли незначительные изменения, которые коснулись, в основном, рубрик "Услуги по электронной рекламе" (доля снизилась на 3,5%) и "Компьютерное мошенничество" (доля, напротив, увеличилась на 3,6%). Увеличение доли последней рубрики связано с новыми массовыми рассылками, рекламирующими онлайн-казино.

В целом прошедшая неделя в спаме оказалась богата на любопытные предложения, но бедна на новые темы и технические приемы. Из интересных предложений можно отметить приведенные ниже письма, рекламирующие кальянное обслуживание и оригинальное устройство - электронную сигарету. Среди спама на прошедшей неделе можно было обнаружить даже предложение сняться в кино (некая студия с помощью спам-рассылки сообщала об открытии набора типажей для съемок в кино).

Забавный пример влияния современной массовой культуры на спам предоставили спамеры, рекламирующие виагру. На прошедшей неделе значительное количество спама подобной тематики прошло с названием "Indiana energy". Несомненно, такой ход связан с выходом в мировой прокат нового фильма об Индиане Джонсе. Непонятно только, должны ли заплатить за такую рекламу прокатчики фильма спамерам, или спамеры должны приплачивать продюсерам за использование всемирно известного бренда.

Популярные тематики

No Тематика Описание Доля тематики Изменения за неделю
1 Медикаменты; товары/услуги для здоровья Предложения приобрести лекарственные препараты, БАДы и т.п. в online. Предложения медицинских и оздоровительных услуг, а также сопутствующих товаров. 24,9% +1,0%
2 Другие товары и услуги Предложения других товаров и услуг 19,6% +0,9%
3 Образование Реклама семинаров, тренингов, курсов 17,0% -1,4%
4 Реплики элитных часов Копии элитных, в первую очередь швейцарских, часов 10,5% +0,2%
5 Отдых и путешествия Предложения туристических поездок, а также организации и проведения различных развлекательных мероприятий. 6,8% -1,8%
6 Компьютерное мошенничество Фишинг, "нигерийские" письма, поддельные извещения о выигрыше в лотерею и пр. попытки мошенничества 4,0% +3,6%
7 Недвижимость Предложения сдать/снять недвижимость, строительство, риелторские услуги и пр. 3,5% +0,7%
8 Спам "Для взрослых" Предложения скачать/получить/ознакомиться с контентом "для взрослых". Знакомства и т.п. 3,2% -0,2%
9 Услуги по электронной рекламе Предложения организовать спамерскую рассылку, программы для рассылок, базы электронных адресов и т.п. 2,6% -3,5%
10 Компьютеры и Интернет Предложения приобрести ПО, компьютерную технику, расходные материалы; также предложения для владельцев сайтов (хостинг, обмен баннерами и т.п.) 2,5% +0,6%
11 Остальной спам   2,1% +0,5%
12 Юридические услуги и аудит Предложения юридических услуг Менее 2% -1,7%
13 Личные финансы Предложения по страхованию, уменьшению кредитной задолженности, выгодным условиям займов и т.п. В подавляющем большинстве англоязычные письма. Менее 2% +0,7%
14 Полиграфия Визитки, календари, печать, услуги типографии и пр. Менее 2% +0,2

Примеры спамовых писем смотрите на сайте Спамтест.


Спам в мае 2008

Татьяна Куликова, "Лаборатория Касперского"

Особенности месяца

  • Доля спама в почтовом трафике по сравнению с апрелем понизилась на 7,1% и составила в среднем 79,1 %.
  • Вредоносные файлы и ссылки на зараженные веб-страницы содержались в 0,08% электронных сообщений.
  • Ссылки на фишинговые сайты находились в 2,56% всех электронных писем, что в два раза превышает показатели прошлого месяца.
  • Доля нелегитимных писем с графическими вложениями увеличилась более чем вдвое по сравнению с прошлым месяцем и составила 29% всех спамовых посланий.
  • Выросла доля спама "для взрослых" - в основном, за счет русскоязычных рассылок.
  • В письмах со ссылками на сайты "для взрослых" спамеры использовали фрагменты текстов порно-романов.
  • Было зафиксировано несколько рассылок с рекламой двух разных рекламодателей в одном письме.

Доля спама в почтовом трафике

Доля спама в почтовом трафике в мае 2008 года в среднем составила 79,1%. Самый низкий показатель был отмечен 3 мая - 64,2%, больше всего спама было зафиксировано 17 числа - 90,4%. Доля графического спама после апрельского снижения практически вернулась к показателям марта и составила 29%. (Напомним, что в марте на долю графического спама пришлось 28% всех спамовых писем, а в апреле - 13%).

Тематический состав спама

Пятерка лидирующих спам-тематик:
  1. "Медикаменты; товары и услуги для здоровья" - 25,1%
  2. "Образование" - 13,2%
  3. "Реплики часов" - 12,6%
  4. "Отдых и путешествия" - 8,4%
  5. "Услуги по электронной рекламе" - 6,3%

Доля тематики "Медикаменты; товары и услуги для здоровья" - бессменного лидера многих месяцев - выросла в мае на 10%. Рубрики "Образование", "Отдых и путешествия", а также реклама реплик дорогих часов и телефонов остались на позициях прошлого месяца. Единственное изменение в списке лидирующих спам-тематик в мае связано с рекламой спамерских услуг (тематика "Услуги по электронной рекламе"), которая вытеснила с пятого места тематику "Компьютеры и Интернет".

Экзаменационный сезон

Тематика "Образование" по-прежнему остается на втором месте, что обусловлено особенностями сезона: в конце весны и в начале лета проходят выпускные экзамены в школах и вступительные - в ВУЗах.

В частности, спамеры продолжили рассылки писем, тематика которых связана с Единым государственным экзаменом. Помимо многочисленной рекламы услуг по подготовке школьников к ЕГЭ, появился альтернативный спам, в котором предлагались готовые ответы на тест. В одном из таких писем (видимо, для того, чтобы убедить потенциальных покупателей в качестве рекламируемого "товара") сообщалось, что информацию спамерам якобы продал высокопоставленный чиновник.

Спам с предложениями так или иначе облегчить студентам жизнь также носит сезонный характер: его появление обусловлено приближением студенческих сессий. В одной из рассылок спамовое письмо было стилизовано под дружеское послание. В нем сообщалось о появлении в Сети нового сайта с готовыми бесплатными курсовыми работами, однако в конце письма "друг" вскользь упоминал, что пользование сайтом "вроде" бесплатным не является.

Большая часть незапрошенной рекламы тематики "Образование" была представлена в виде картинок. В основном, это были предложения об изготовлении фальшивых дипломов и спам, рекламирующий различные семинары.

Фишинг в Рунете

В мае доля фишинговых писем увеличилось вдвое и составила 2,56% всех электронных писем. Большой вклад в этот поток внесли спамеры Рунета.

Большая часть фишинговых атак направлена на самые популярные ресурсы. Мишенями фишеров становятся пользователи банков, платежных систем и популярных почтовых сервисов. В случае финансовых организаций мошенники, выманив у пользователей персональные данные, получают доступ к их счетам. Контролируя почту человека, через системы напоминания пароля фишеры могут завладеть и регистрационными данными пользователя на других интернет-сервисах.

В мае не был обойден вниманием фишеров востребованный почтовый хостинг Mail.Ru. Череда рассылок, предлагавших пользователю просмотреть открытки, предназначалась для похищения логинов и паролей пользователей. Ничего не подозревающий получатель проходил по ссылке и оказывался на фальшивой странице, имитирующей главную страницу Mail.Ru, где ему и нужно было ввести данные почтового ящика в привычные окошки. Насторожить внимательного пользователя могло только то, что новости на этой странице были двухмесячной давности.

Для достоверности фишеры сделали так, что некоторые ссылки на этой странице действительно переадресовывали пользователя на разделы Mail.Ru.

После ввода данных при нажатии кнопки "войти" информация переправлялась на другой сервер и попадала в распоряжение мошенников, а пользователь перебрасывался на пустую страницу, созданную на любом бесплатном хостинге. Впоследствии фишеры стали прибегать к более простому варианту: при переходе по ссылке на открытку у получателя сразу запрашивалась авторизация.

Любопытные примеры спамовых писем

В середине мая неожиданно проявился спам с политической окраской. Демократически настроенный спамер предлагал всем желающим стать членом Общественного собрания России, чтобы иметь возможность участвовать в принятии судьбоносных решений. В письме с темой "Впервые, каждому!", однако, не указывалось, что членство в Общественном собрании требует вложения довольно крупной денежной суммы, поэтому до конца не ясно, действительно ли каждый желающий смог бы воспользоваться "уникальной возможностью говорить в полный голос".

Интернет-мошенники не преминули воспользоваться инаугурацией нового президента для вымогательства небольшой суммы денег у пользователей серверов Mail.Ru. Деньги, которые мошенники требовали у доверчивых получателей спама, должны были сделать безвозмездным использование и без того бесплатного почтового ящика. Внимательных пользователей должно было насторожить хотя бы то, что в письме, рассылаемом якобы администрацией Mail.Ru, ссылка вела на другой почтовый хостинг.

Возможно, именно эта рассылка спровоцировала появление "цепочечных" писем, которые автор предлагал пересылать до "посинения" почтовой собаки, выражая таким образом свое несогласие с введением платы "на Mail". Судя по всему, текст этого сообщения перекочевал в электронные письма из ICQ, где в спаме рассылалось аналогичное послание, только голосовать предлагалось против платной "аськи".

Спамерские методы и трюки

В прошедшем месяце было зафиксировано несколько любопытных - и неэффективных с точки зрения обхода спам-фильтров - спамерских трюков.

"Тематическое" зашумление текста

В мае 3,3% спама "для взрослых" в значительной мере были обеспечены рекламой русскоязычных порно-сайтов. Именно в подобных рассылках спамеры продемонстрировали творческий подход к решению проблемы "зашумления" писем.

Для "зашумления" спамовых писем традиционно используются случайные отрывки текстов. Однако в рассылках, о которых идет речь, подбор текстов был тематическим: ссылки на рекламируемые порно-ресурсы спамеры дополнили отрывками из порнографических романов. При этом, вставляя тексты в письма, они обрывали рассказ "на самом интересном месте".

По-видимому, таким способом спамеры не только старались добиться проблем при фильтрации этих содержательных посланий, но и пытались заставить получателя пройти по ссылке на рекламируемый сайт.

Двойная маскировка ссылок

Во второй половине мая спамеры средствами html стали маскировать ссылки в сообщениях, пытаясь ввести в заблуждение пользователей и "обмануть" спам-фильтры.

Открыв такое письмо, получатель видит личное сообщение с привлекательной информацией о сайте, расположенном (судя по видимой ссылке) в доменной зоне org, ru или com.

Однако "сюжет" письма служит для отвлечения внимания пользователя. Настоящий адрес, на который ведет ссылка, виден только при просмотре html-кода. При этом для увеличения вероятности обхода спам-фильтра спамерский линк тщательно замаскирован под поисковый запрос по рейтингам Mail.Ru:

Два в одном

В мае прошло несколько рассылок, где в одном письме содержалось сразу две рекламы разных услуг/товаров.

Одно из писем состояло из двух частей: картинки и текста. На изображении была реклама картинной галереи, которая часто встречается в нелегитимных рассылках, а в тексте рассказывалось о преимуществах прибора: для отпугивания кротов.

Сложно сказать, какую цель преследовало такое неожиданное соседство. Это могла быть как попытка зашумления писем, так и некий вариант бонусного вознаграждения для постоянных клиентов. А, может быть, спамеры просто нашли выход для тех, кому не по карману дорогие рассылки и с помощью двойной рекламы в одном письме экономят деньги своих заказчиков.

Еще более оригинальный способ размещения двух рекламных сообщений в одном письме был зафиксирован в одной рассылке. В письме содержалось два рекламных текста, но в разных кодировках - windows1251 и KOI8-R.

Открыв письмо в одной кодировке, пользователь видел текст типичного "цепочечного" письма и абракадабру, во второй кодировке сначала шел нечитаемый фрагмент текста, а затем - предложение типографских услуг. Впрочем, прочесть обе части письма смог только очень любопытный получатель.

Заключение

В России последний месяц весны по количеству праздничных дней может сравниться только с январем. Возможно, российские спамеры тоже отдыхали, и поэтому май ознаменовался резкими перепадами доли спамовых писем, а средний за месяц показатель по сравнению с апрелем уменьшился на 7,1%. Тематическое распределение спама, напротив, осталось относительно стабильным по сравнению с предыдущим месяцем.

Можно ли ожидать дальнейшего снижения доли спама в период летних отпусков? В последние годы мы не наблюдали сезонного падения доли спама в почтовом трафике Рунета в летние месяцы. Но майские показатели позволяют надеяться на летний спад спамерской активности.

Как бы то ни было, спамеры продолжат искать технические решения для обхода спам-фильтров и, в первую очередь, продолжат свои эксперименты с графическим спамом.

Еще один неутешительный прогноз связан с деятельностью интернет-мошенников. В мае в Рунете резко возросло число фишиг-атак, что привело к возрастанию доли писем со ссылками на фишинговые сайты в два раза. И фишеры вряд ли остановятся на достигнутом.

В заключение хочется еще раз напомнить о том, что информация, почерпнутая из спамерских сообщений, зачастую не достоверна. Поверив заманчивым обещаниям спамеров, погнавшись за огромными скидками или польстившись на пресловутый бесплатный сыр, можно лишиться денег, не получив желаемого. Или попасть в неприятную ситуацию.

Примеры спамовых писем Вы можете посмотреть на сайте Спамтест.




Написать письмо

Прислать статью редактору

Мнение редакции не всегда совпадает с мнением авторов материалов.
Редакция оставляет за собой право не публиковать присланную статью без объяснения причин.
Присланные статьи не рецензируются.

(C) "Лаборатория Касперского", 1997 - 2005


В избранное