Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Электронный журнал "Спамтест". Все о борьбе со спамом


"Лаборатория Касперского"
Электронный журнал "Спамтест" No. 238

в этом номере:


Новости

Зачем спамерам нужна служба анонимной регистрации доменов?

20.06.2008

По свидетельству инициаторов некоммерческого проекта Knujon, за прошедший год более 15000 рекламируемых в спаме доменных имен были зарегистрированы через онлайн-сервис privacyprotect.org, гарантирующий полную анонимность.

Как удалось установить исследователям, небольшое количество этих веб-сайтов занимается продажей поддельных товаров "от кутюр" и порнопродукции. В большинстве же своем это нелицензированные интернет-аптеки, торгующие сомнительными медикаментами.

Проведенное независимое журналистское расследование выявило, что регистрация почти половины упомянутых выше доменов была проведена через американскую компанию Dynamic Dolphin - официального регистратора, занимающего 7 место по популярности у спамеров. Dynamic Dolphin является собственностью компании CPA Empire, которая, в свою очередь, контролируется одиозной Media Breakaway LLC, детищем отца и сына Рихтеров, недавно оштрафованной за рассылку спама в ресурсе MySpace.

Dynamic Dolphin является реселлером регистраторских услуг и продает домены, контролируемые аккредитованным в ICANN индийским регистратором Direct Information PVT Ltd., известным также как Directi и PublicDomainRegistry.com. В рейтинге популярности у спамеров, использующих сервис privacyprotect.org, этот регистратор занимает 2 место. Из 15000 "засвеченных" в Knujon доменов 4000 были проведены через компанию Directi, которой, в частности, принадлежит сервис privacyprotect.org.

Благодаря слабому контролю в отношении достоверности информации, сообщаемой покупателем домена, спамеры обычно регистрируются под вымышленным или чужим именем. Тем не менее, в последнее время они все чаще используют регистрационные сервисы, гарантирующие клиентам анонимность.

Подобные услуги оказывают многие регистраторы, но в большинстве своем они сохраняют в своей базе электронный адрес покупателя домена, что оставляет возможность с ним связаться. Такие же сервисы, как privacyprotect.org, позиционируются как неукоснительно соблюдающие анонимность своих заказчиков. Приватность - палка о двух концах, и в данном случае она на руку спамерам.

Источник: washingtonpost.com

Спамеры ставят на Обаму

20.06.2008

Эксперты компании MessageLabs зафиксировали две спам-рассылки, использующие "звездное" имя кандидата в президенты США в криминальных интересах.

Заголовки спамовых писем намекают на некие скандальные подробности личной жизни Барака Обамы либо носят откровенно оскорбительный характер. Одна из версий призвана привлечь шокированных получателей на веб-страницы, оформленные в стиле порносайта. При попытке скачать размещенный на них видеоконтент посетитель становится обладателем вредоносной программы. По оценке MessageLabs, на долю подобных злонамеренных посланий в течение недели приходилось 18% спам-трафика.

Второй заряд спама был традиционно ориентирован на потенциальных покупателей фальшивых изделий часовой промышленности. Исследователи установили, что данная нелегитимная реклама распространялась с поддельных адресов, использующих домены barackobamaismyhomeboy.com и barackobamaisyournewbicycle.com.

Источник: wired.com

"Штормовой" троянец устраивает землетрясение

20.06.2008

Специалисты по безопасности зафиксировали новую спам-рассылку со "штормового" ботнета, повествующую о сильном землетрясении, якобы произошедшем в Пекине. Активация указанных в злонамеренных посланиях ссылок на видеоконтент приводит к загрузке на машину жертвы троянского файла.

Заголовки вредоносных писем кричат о мифических разрушениях, бессчетных жертвах и крушении надежд на проведение Олимпийских игр в Китае, обещая показать трагические видеоподробности. Пройдя по указанной спамерами ссылке, получатель попадает на веб-страницу с паническим текстом, предлагающую для просмотра "видеоролика" загрузить и запустить файл beijing.exe - "штормового" троянца.

Эксперты отмечают, что на сей раз вредоносные ссылки оформлены не традиционным IP-адресом, но используют URL с активным доменом .cn, защищенные технологией "fast-flux".

Источник: f-secure.com

Источник: Symantec

"Утиные истории" от Srizbi

20.06.2008

По свидетельству экспертов F-Secure, операторы ботнета Srizbi целеустремленно ведут посевную кампанию в Интернете, не гнушаясь использовать информационные "утки", чтобы заставить пользователей загрузить спамбот.

Исследователи зарегистрировали множество образцов спамовых писем от Srizbi, снабженных сенсационными заголовками. Список последних столь обширен, что в F-Secure предлагают его для просмотра отдельным текстовым файлом. Тематика заголовков отличается большим разнообразием - от ударившей в Белый дом молнии и пожара в отеле Лас-Вегаса до мифических футбольных новостей и новаторских мобильников от Nokia. Однако все это - голословные ухищрения пресловутой социальной инженерии, призванные заинтриговать получателя и вынудить его кликнуть по вредоносной ссылке.

По данным F-Secure, указанные в спамовых сообщениях ссылки открывают одну и ту же поддельную страницу - PornTube, размещенную на легальных веб-хостингах, список которых не менее внушителен (в компании пока идентифицировали 74 таких ресурса). Посетителю данной страницы канонически предлагается установить ActiveX-компонент якобы для просмотра видеоролика, который на самом деле является хорошо известным троянским файлом video.exe, превращающим машину жертвы в спамбот.

Специалисты Marshal зафиксировали еще одну разновидность злонамеренного спама, рассылаемого с упомянутого ботнета, - приглашения на встречу одноклассников от имени американского аналога российского веб-сайта "Одноклассники" - портала Classmates. В данной спам-рассылке использован исполняемый файл, имя которого было изменено на FlashMovie_v304.exe, - вместо все того же, уже примелькавшегося video.exe. Однако его вредоносное содержание осталось прежним.

Источник: f-secure.com


Спам-статистика за период
16 - 22 июня 2008 г.

"Лаборатория Касперского"

Объем и тематические особенности спама

Доля спама в почтовом трафике Рунета на прошедшей неделе в среднем составила 81%.

Доля писем тематики "Образование" в общем потоке спама увеличилась на 6,9%, также выросла доля спама "Другие товары и услуги" (на 7,1%). Уменьшились доли спамовых писем, относящихся к тематикам "Личные финансы" (на 6%) и "Медикаменты; товары и услуги для здоровья" (на 3,9%).

Внимание спам-аналитиков привлекла двухэтапная рассылка, по своему эффекту более всего напоминающая черный PR. От имени администрации некого сайта спамерами было разослано несколько вариантов писем, в которых получателям в достаточно грубой и не всегда цензурной форме "преподавались" правила поведения на форуме ресурса.

После того как прошла первая волна рассылок, и часть пользователей пожаловалась на спам, была проведена вторая серия рассылок. В ней спамеры в еще более резкой форме обрушивались на тех, кто не почувствовал себя счастливым, найдя в ящике непрошенное и, мягко говоря, невежливое письмо.

Хотя в письмах утверждалось, что получатель якобы сам подписался на новости сайта, авторы использовали типичные для спамеров аргументы, оправдывающие именно незапрошенные рассылки: "не хотите читать - удалите, и не мешайте читать другим".

Спустя некоторое время на сайте появилось объявление о том, что администрация ресурса не является заказчиком спама и приносит извинения за действия злоумышленников.

Примеры писем из первой и второй серии рассылок приведены ниже.

А вот автор другого спамового письма, рекламирующего сайт, на котором посетитель может найти все что угодно - от бесплатных объявлений до некого "социального проекта", позволяющего "напрямую обратиться к Президентам, Политикам, Звездам", а также к Судьбе и самому Господу Богу, - оказался вежливее. Он сообщил, что рассылка разовая, и принес извинения на тот случай, "если зря побеспокоил". Наверное, все-таки зря...

Популярные тематики

No Тематика Описание Доля тематики Изменения за неделю
1 Медикаменты; товары/услуги для здоровья Предложения приобрести лекарственные препараты, БАДы и т.п. в online. Предложения медицинских и оздоровительных услуг, а также сопутствующих товаров. 25,9% -3,9%
2 Другие товары и услуги Предложения других товаров и услуг 19,3% +7,1%
3 Образование Реклама семинаров, тренингов, курсов 16,2% +6,9%
4 Отдых и путешествия Предложения туристических поездок, а также организации и проведения различных развлекательных мероприятий. 10,3% -0,8%
5 Реплики элитных часов Копии элитных, в первую очередь швейцарских, часов 8,4% -1,7%
6 Услуги по электронной рекламе Предложения организовать спамерскую рассылку, программы для рассылок, базы электронных адресов и т.п. 4,8% +0,3%
7 Спам "Для взрослых" Предложения скачать/получить/ознакомиться с контентом "для взрослых". Знакомства и т.п. 3,1% -2,6%
8 Компьютеры и Интернет Предложения приобрести ПО, компьютерную технику, расходные материалы; также предложения для владельцев сайтов (хостинг, обмен баннерами и т.п.) 2,8% +0,1%
9 Юридические услуги и аудит Предложения юридических услуг 2,5% +1,5%
10 Недвижимость Предложения сдать/снять недвижимость, строительство, риелторские услуги и пр. 2,2% +0,9%
11 Личные финансы Предложения по страхованию, уменьшению кредитной задолженности, выгодным условиям займов и т.п. В подавляющем большинстве англоязычные письма. Менее 2,0% -6,0%
12 Компьютерное мошенничество Фишинг, "нигерийские" письма, поддельные извещения о выигрыше в лотерею и пр. попытки мошенничества Менее 2,0% -2,7%
13 Полиграфия Визитки, календари, печать, услуги типографии и пр. Менее 2,0% +0,7%
14 Остальной спам   Менее 2,0% -0,9%

Примеры спамовых писем смотрите на сайте Спамтест.




Написать письмо

Прислать статью редактору

Мнение редакции не всегда совпадает с мнением авторов материалов.
Редакция оставляет за собой право не публиковать присланную статью без объяснения причин.
Присланные статьи не рецензируются.

(C) "Лаборатория Касперского", 1997 - 2005


В избранное