Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Электронный журнал "Спамтест". Все о борьбе со спамом


"Лаборатория Касперского"
Электронный журнал "Спамтест" No. 248

в этом номере:


Новости

Британцы с подозрением относятся к анализу своих писем на спам

4.09.2008

Бесплатный почтовый сервер GMX провел среди своих пользователей опрос на тему того, как они относятся к проверке своих писем на вредоносное ПО и их возможную принадлежность к категории спам-корреспонденции.

Оказалось, что 40% из 1800 опрошенных англичан, пользующихся услугами GMX, даже не подозревает, что в целях защиты от спама их почта подвергается досмотру. Каждый третий из участников опроса считает, что доступ к их личной информации должен быть разрешен на добровольной основе, с возможностью отказа от этой услуги. И только 1 из 50 респондентов соглашается с тем, что практика контроля компании за почтой – в их интересах. 18% утверждает, что им безразлично, просматривается их почта или нет.

Представитель GMX Ева Хейл (Eva Heil) объясняет: «Мы анализируем приходящую почту, но письмо сохраняется в «запечатанном» виде, так что мы не просматриваем частную информацию, содержащуюся в нем. Мы понимаем, - говорит она, - что англичан волнует конфиденциальность их личной жизни, поэтому каждый пользователь должен быть как минимум в курсе, занимается ли проверкой писем используемая им почтовая служба».

Источник: theregister.co.uk

Спамеры освоили Facebook

4.09.2008

На днях Группа Fortinet Global Security Research разослала предупреждение о том, что спамеры взламывают аккаунты Facebook и рассылают с них спам.

Началось все с того, что не так давно от пользователей Facebook стали поступать сообщения об атаках спамеров, распространяющих червей из серии Koobface. Директор по связям компании Facebook Брэнди Бэкер (Brandee Barker) постарался успокоить членов этой популярной социальной сети заявив, что «сейчас мы исследуем каждое сообщение, вычищая спам и блокируя поддельные линки, так что количество пострадавших поклонников Facebook сократилось до минимума».

Но беда в том, что участники Facebook во многом страдают из-за своего же неуемного любопытства. Получив приглашение «от друга» воспользоваться новым виджетом, который позволяет получать больше информации, пользователи соглашаются и с необходимостью предоставить свои конфиденциальные данные для инсталляции заманчивого приложения. Более того, для завершения процесса они выполняют поставленное спамерами условие – разослать виджет пятерым своим друзьям, в результате чего программка становится своего рода «социальным червем».

Специалисты считают, что именно последний пункт убеждает юзеров в подлинности сообщения, поскольку содержит в себе так называемые «повышенные обязательства». Брэнди Беккер, обращаясь к участникам сети по поводу спама в Facebook, заявил: «Мы продолжаем работу по защите Facebook от спама, но просим, чтобы и пользователи помогали нам в этом».

Источник: witness.co.za

Источник: net-security.org

«Штормовой» троянец возвращается

4.09.2008

Письма, содержащие тему «Убийство журналистов в Грузии» и прикрепленный файл Georgia.zip, несут в себе червя Storm, печально известного пользователям всего мира.

Характерной особенностью писем, содержащих «штормового» троянца, являются их темы, как правило связанные с событиями, имеющим мировой резонанс. Также специалисты отмечают, «штормового» ботнета характерна интенсивность и внезапность спамовых атак, напоминающих сильные зимние ураганы.

Еще одна черта «штормового» троянца – его повышенная выживаемость. Он постоянно перепаковывается, что затрудняет его определение, и не наносит повреждений компьютеру, а затаивается и ждет команды. Небольшая часть «зомби»-компьютеров время от времени запускает короткие атаки, но потом снова уходит «в подполье». Это также осложняет поиск зараженных машин.

Несмотря на свою известность червя и предпринимаемые меры для его нейтрализации, в течение почти двух лет Storm продолжает заражать все новые и новые компьютеры. Чаще всего это происходит при помощи троянов, вызывающих эффект DDos-атаки, в результате чего миллионы компьютеров становятся «зомби» и включаются в бот-сети.

Атаки Storm в прошлом году были настолько мощными, что создавали ощущение работы огромных по своим масштабам бот-сетей, способных вывести из строя любой существующий сайт. Однако оказалось, что бот-сети, распространяющие Storm, состоят из 200-400 тысяч «зомби»-компьютеров, что на порядок меньше первоначальных оценок.

Для эффективной защиты от «штормового» троянца, напоминают специалисты, достаточно установить на компьютере антивирусную программу.

Источник: strategypage.com

Источник: telnews.ru

Что в имени тебе моем?

4.09.2008

Каждый человек, столкнувшийся со спамом, хотя бы раз задумывался, как в базы данных спамеров попал его мейл.

Ранее считалось, что спамеры берут списки мейлов потенциальных жертв и добавляют к ним адрес конкретного домена, например @hotmail.com.

Однако, по мнению эксперта по компьютерной безопасности Университета Кэмбриджа Ричарда Клейтона (Richard Clayton), на выбор спамеров влияет и левая, уникальная половина адреса. Мошенники учитывают, что нередко человек заводит ящики с одинаковыми названиями на разных доменах. Поэтому они берут реально существующий адрес и комбинируют его с именами разных почтовых служб.

В этом случае значимую роль играет то, с какой буквы алфавита начинается адрес пользователя. Проанализировав более 500 млн спамовых писем, Клейтон обнаружил, что адресаты, чьи мейлы начинаются на латинские буквы A, M, S, R или P, получают до 40% спама. А в ящиках счастливчиков, обладающих адресами, начинающимися на Q, Z и Y, попадает не более 20% электронного мусора. Первых Клейтон зачислил в категорию «aadworks» («муравьеды»), вторых - в «zebras» («зебры»).

Полученные данные схожи с результатами так называемых «атак Румпельштильцхена», когда спамеры берут словари имен и рассылают миллионы писем в надежде наткнуться на адреса реально существующих людей, при этом рассылка заканчивается раньше, чем алфавитный список имен.

С другой стороны, представленные Клейтоном данные могут просто отражать существующее распределение частоты встречаемости начальных букв в реальных базах данных. Ведь если разместить по алфавиту список произвольно выбранных адресов, то на последние буквы алфавита придется меньше строк, чем на остальные.

Сам Клейтон считает, что полученная информация могла бы использоваться при разработке антиспамовых мер.

Источник: telegraph.co.uk

Источник: guardian.co.uk


Спам-статистика за период
25 - 31 августа 2008 г.

"Лаборатория Касперского"

Доля спама в почтовом трафике Рунета на прошедшей неделе в среднем составила 80,2%.

Наиболее заметное изменение в тематическом распределении спама на прошлой неделе коснулось тематики «для взрослых»: большая волна рассылок спала, и доля этой рубрики уменьшилась на 10,8%. Увеличились доли тематик «Медикаменты; товары/услуги для здоровья» (+3,2%), «Реклама спамерских услуг» (+3,2%), «Другие товары и услуги» (+2,2%). Колебания долей остальных рубрик остались в пределах 2%.

Спам-аналитики наблюдают тенденцию к дальнейшей криминализации спама.

  • В письмах предлагаются краденые карты и пин-коды.
  • Была зафиксирована очередная фишинговая рассылка от имени сайта «В Контакте.ру».
  • Прошли разнообразные спам-рассылки писем с вредоносными вложениями или ссылками на вредоносные файлы.
Внимание спам-аналитиков привлекло англоязычное письмо, призванное сыграть на родительских чувствах получателя, в котором злоумышленники сообщали о том, что, якобы, похитили ребенка и предлагали просмотреть его фото. В приложенном zip-файле содержался троян-даунлоадер.

Самый массовый спам прошлой недели также оказался вредоносным.

Смешные, шокирующие или откровенно бредовые «желтые» заголовки писем, приведенные ниже, должны были спровоцировать получателя пойти по содержащейся в теле письма ссылке на «новостной» сайт. При нажатии на ссылку на компьютер пользователя подгружался троян-даунлоадер.

Примеры заголовков:

«Атипичная диарея убила троих»,
«Студент-двоечник задушил преподавателя бычьим цепнем»,
«Скотч и степлер - секреты юдашкина»,
«Бомжи с манежной площади построили ракету из банок "Старого Мельника"»,
«Дикая утка покусала группу иностранцев на красной площади»,
«Крупская изменяла Ленину с Гарри Гудини».

Популярные тематики

Тематика Описание Доля тематики Изменения за неделю
1   Медикаменты; товары/услуги для здоровья   Предложения приобрести лекарственные препараты, БАДы и т.п. в online. Предложения медицинских и оздоровительных услуг, а также сопутствующих товаров.   22,5%   +3,2%  
2   Спам "для взрослых"   Предложения скачать/получить/ознакомиться с контентом "для взрослых". Знакомства и т.п.   17,5%   -10,8%  
3   Другие товары и услуги   Предложения других товаров и услуг   11,5%   +2,20%  
4   Реплики элитных товаров   Копии часов, аксессуаров, обуви и других товаров известных марок   9,0%   +1,3%  
5   Образование   Реклама семинаров, тренингов, курсов   7,7%   +0,3%  
6   Реклама спамерских услуг   Предложения организовать спамерскую рассылку, программы для рассылок, базы электронных адресов и т.п.   6,2%   +3,2%  
7   Отдых и путешествия   Предложения туристических поездок, а также организации и проведения различных развлекательных мероприятий.   4,9%   -1,1%  
8   Остальной спам     4,4%   +2,9%  
9   Компьютеры и Интернет   Предложения приобрести ПО, компьютерную технику, расходные материалы; также предложения для владельцев сайтов (хостинг, обмен баннерами и т.п.)   3,6%   -0,8%  
10   Недвижимость   Предложения сдать/снять недвижимость, строительство, риелторские услуги и пр.   3,4%   +1,5%  
11   Компьютерное мошенничество   Фишинг, "нигерийские" письма, поддельные извещения о выигрыше в лотерею и пр. попытки мошенничества   3,4%   -0,6%  
12   Личные финансы   Предложения по страхованию, уменьшению кредитной задолженности, выгодным условиям займов и т.п. В подавляющем большинстве англоязычные письма.   2,9%   -1,8%  
13   Юридические услуги и аудит   Предложения юридических услуг   Менее 2,0%   +0,2%  
14   Полиграфия   Визитки, календари, печать, услуги типографии и пр.   Менее 2,0%   +0,1%  

Примеры спамовых писем смотрите на сайте Спамтест.


Спам в первом полугодии 2008

Дарья Гудкова,"Лаборатория Касперского"

Итоги первого полугодия

  1. В этом году мы можем наблюдать сезонное снижение количества спама.
  2. Спамеры ориентируются на качество рекламы.
  3. Рынок российского спама активно развивается.
  4. Значительно увеличилось количество спама категории «Реплики элитных товаров».
  5. Для зашумления текста писем спамеры придумали трюки, использующие особенности почтовых клиентов.

Долевое распределение спама

В первом полугодии 2008 года спам составлял в среднем 85% почтового трафика Рунета. Минимальная доля спама в почтовом трафике — 64,2% — была зафиксирована аналитиками «Лаборатории Касперского» 3 мая, максимальная — 97,8% — 1 марта.

Процент спама в почтовом трафике в первом полугодии 2008 года постоянно колебался, однако можно говорить о некоторых тенденциях. Так, высокая доля спама в январе была связана с праздниками, и, соответственно, с существенным снижением количества легитимной почты. Потом процент постепенно снижался, но уже в марте снова можно было наблюдать резкий скачок вверх.

В мае, однако, процент спама резко понизился. Хотя в июне доля спама опять увеличилась, рост был несущественным. Это классическое летнее уменьшение количества спама. Такого серьезного сезонного спада не наблюдалось уже два года: в 2007 году летнее понижение было незначительным, а в 2006 и вовсе не наблюдалось.

Сезонность в целом характерна для спамерского рынка. Летом люди меньше читают почту, многие находятся в отпусках, и спам-рассылки приносят меньший отклик. Поэтому, как правило, летом у спамеров меньше заказов, соответственно, снижается общее количество спама.

Но последние два года рынок спама развивался настолько быстро, что летнего понижения заметно не было: спамеры так активно набирали новых клиентов, что даже в летние месяцы количество спама продолжало расти. Характерное для летних месяцев уменьшение доли спама, которое мы сейчас наблюдаем, может свидетельствовать о том, что произошло насыщение спамерского рынка, и количество клиентов у спамеров остается примерно на одном уровне. Об этом косвенно свидетельствует и снижение количества саморекламы спамеров: если в 2007 году на долю рубрики «Услуги по электронной рекламе» приходилось более 7% спама, то в 2008 она составляет 4,3%.

Типы и размеры спамовых писем

Большинство спамовых писем – это письма в формате plain text. Именно в таком формате письмо получается очень легким, и, соответственно, большая рассылка будет распространяться быстрее. На втором месте стоят письма с html-частью. Такие письма весят немного больше, но html позволяет сделать письмо более привлекательным и использовать дополнительные приемы для обхода фильтров. Далее идут письма с вложенными картинками (jpeg и gif), которые в сумме набирают 23,9%.

Письма с другими типами вложений в сумме не набрали в истекшем полугодии и одного процента. В 2007 году спамеры пытались активно использовать различные типы вложений: pdf, fdf, exl, mp3. Но эксперименты оказались неэффективными, и спамеры вернулись к классическим видам спама.

Размер спамового письма зависит от его типа. К самым легким относятся письма в формате plain text. Письма с html-частью имеют размеры от 1 до 20 Кб, (так как бывают письма с одной html-ссылкой внутри письма, а бывают письма с большими красочными таблицами). Более тяжелые письма – от 20 Кб и выше – преимущественно письма с картинками.

По сравнению с концом прошлого года распределение весов писем заметно изменилось - выросло количество писем размера 1-5 Кб и >50Кб, уменьшилось число писем 5-10 Кб и 20-50 Кб. Такое изменение может быть связано с двумя противоположными тенденциями. Первая: спамеры стремятся сделать письма легче, чтобы разослать их наибольшему числу пользователей в короткие сроки. Вторая: спамеры стараются придать письмам привлекательный вид, чтобы заинтересовать большее число потенциальных клиентов.

Рынок российского спама активно развивается

Если в 2004-2005 годах российские спамеры еще учились у своих западных «коллег», перенимая у них и технологии, и рекламные приемы, то в настоящее время спамеры в Рунете действуют вполне профессионально и агрессивно. Потоки спама в Рунете формируются, в основном, русскоязычными спамерами. Об этом свидетельствует как преобладание в почте русскоязычных спамовых писем, так и активность ботнетов, с которых рассылается спам российским пользователям.

Языковое распределение спама в Рунете

В Рунете становится все больше спама на русском языке. Если еще пару лет назад этот показатель составлял около 60%, то теперь он приблизился к 80%.

Интересно, что к оставшимся 21%, похоже, также приложили руку российские спамеры. Дело в том, что в последнее время они все больше расширяют базы адресов, по которым рассылают спам. Если раньше российские спамеры предлагали разослать спам в основном в разные города России, иногда Украины и Казахстана, то теперь довольно часто можно встретить предложения разослать спам по странам Европы и США. А это значит, что услугами спамеров могут воспользоваться как российские предприниматели, которые хотят продать свои товары или услуги за рубеж, так и иностранные заказчики. Также в рекламе спамерских услуг все чаще встречаются предложения провести рассылку по всему миру. Видимо, российские адреса тоже используются в таких рассылках, в результате российские пользователи получают англоязычный и прочий спам от российских же спамеров. Об этом может косвенно свидетельствовать суточная активность зомби-сетей, ориентированная на московское время, а также классический спам на английском языке (например, реклама виагры) с русскоязычным заголовком письма, написанным латинскими буквами.

География источников спама в Рунете

География источников спама в Рунете вполне ожидаема. Первые два места занимают Россия и США, они же являются лидерами в мировой рассылке спама. Далее идут страны Европы и Латинской Америки. Китай как источник спама продолжает терять свои позиции и к концу первого полугодия вышел по количеству рассылаемого спама на один уровень с Украиной.

Ботнеты: распределение по странам

Распределение зараженных машин по странам к концу первого полугодия 2008:

  • Россия -13%
  • Турция – 9%
  • Италия – 5%
  • Китай – 4%
  • Бразилия – 3%
  • США – 1%
  • Остальные страны – 65%

Стоит отметить, что США, занимая второе место в качестве источника спама, в пятерку лидеров по зараженным машинам не входит, Китай же, напротив, стоит на четвертом месте. Возможно, причина такого несоответствия кроется в различиях в законодательстве стран или в возможности отследить и обезвредить ботсеть – в США со спамом и спамерами борются гораздо активнее, чем в Китае.

Напомним, что управлять ботнетами, рассылающими спам, теоретически можно из любой страны мира - независимо от того, где находятся входящие в ботнет зараженные машины. Спам в почтовых потоках Рунета, который рассылается с помощью ботнетов, большей частью русскоязычный. Помимо этого, активность ботнетов в разное время суток тоже выглядит весьма показательно.

Ботнеты: суточная активность

Несмотря на то, что только 13% зараженных компьютеров из этих сетей находятся в России, суточная активность сетей ориентируется на московское время: можно заметить увеличение активности во всех сетях с 10 утра и ее падение в районе 17-18 часов. Это свидетельствует о том, что люди, управляющие ботнетом, живут по московскому времени.

Тематическое распределение спама

В целом тематическое распределение спама в первом полугодии выглядит следующим образом:

  1. «Медикаменты; товары и услуги для здоровья» - 27,45%
  2. «Образование» - 13,86%
  3. «Реплики элитных товаров» -10,68%
  4. «Отдых и путешествия» - 8,45%
  5. «Услуги по электронной рекламе» - 4,33%

Пятерка лидирующих спамерских тематик выглядит вполне традиционно за исключением новой рубрики «Реплики элитных товаров» – рекламы поддельных элитных товаров (в основном это так называемые реплики часов Rolex и сотовых телефонов Vertu). Спам этой тематики существует давно, но был выделен в отдельную рубрику в этом году из-за значительного роста его количества.

Выделенная в марте в отдельную рубрику, эта тематика сразу заняла 3-е место и больше не теряла своих позиций. Появление этой рубрики свидетельствует об активности русскоязычных спамеров. Такой большой процент рубрика набрала именно за счет писем на русском языке. Англоязычные письма этой тематики существуют давно, но никогда не играли значительной роли в тематическом распределении спама.

Интересно, что категория «Компьютерное мошенничество» - один из лидеров первого полугодия 2007 - не только покинула первую пятерку, но и стала явным аутсайдером: ее доля составила всего 2,54%, причем эта цифра была более или менее неизменной в течение всего полугодия и не превышала 3%. Напомним, что в 2007 году эта категория занимала 6,9% трафика, в первом полугодии 2007 года – 8,6%, а в 2006 году – 14,3%! К сожалению, такое снижение вряд ли свидетельствует о том, что Интернет стал менее криминализированным. Скорее, можно говорить о целевой направленности мошеннических атак, о большем акценте на качество, а не на количество рассылаемых писем.

В первом полугодии 2008 спамеры уделяли большое внимание качеству рекламы, особенно в письмах, рекламирующих их собственные услуги. Процент рекламы спамерских услуг по сравнению с 2007 годом упал с 7,2% до 4,3%. Зато она стала более разнообразной и привлекательной. В рекламе своих рассылок спамеры использовали такие трюки, как подделка под личную переписку, отсылка к популярным международным событиям (в частности, чемпионату по футболу), очень привлекательно оформляли сами письма. Чтобы привлечь клиентов и обелить себя в глазах общественности, спамеры предлагали провести бесплатную рассылку, в которой предлагалась помощь в поиске потерянных людей. Создается впечатление, что спамеры считают свою деятельность совершенно законной, в то время как спам запрещен практически во всех странах мира, в том числе и в России.

Спамерские приемы и методы

В первом полугодии 2008 года спамеры предприняли несколько попыток усовершенствования старых методов обхода фильтров. Основной упор был сделан на методы зашумления текста. На этот раз спамеры старались сделать так, чтобы письмо, с одной стороны, включало зашумляющий текст, а с другой, оставалось «чистым» для пользователя. Для этого спамеры использовали html-тэги.

Html-код давно используется спамерами для обхода фильтров. Так, с помощью него можно поменять цвет дополнительных фрагментов текста, используемых спамерами для создания уникальных писем, или уменьшить их размер, сделав его менее заметным для глаза (тем самым сделав письмо читаемым для получателя, но постоянно меняющимся для фильтра). Ранее спамерами использовался также «белый текст», полностью совпадающий с цветом фона, но сейчас все фильтры успешно блокируют письма, содержащие такой текст.

На этот раз спамеры придумали новые трюки, использующие особенности почтовых клиентов.

В январе появился спам с псевдо-html-тэгами. Случайная последовательность букв вставлялась случайным образом в письма, при этом она заключалась в треугольные скобки. Содержимое таких скобок рассматривается почтовым клиентом как неправильно написанный тэг и просто не отображается при открытии письма.

В феврале спамеры стали разбавлять текст тэгами-комментариями. Такие тэги почтовый клиент тоже не показывает пользователю. Внутрь тэгов вставляется случайный текст, поэтому каждое письмо рассылки становится уникальным для спам-фильтра.

В апреле спамеры придумали новый трюк: случайным образом менять кодировку некоторых символов на UTF-8. Почтовый клиент отображает текст, разбавленный такими кодами, в обычном виде, и пользователь видит нормальный текст, в то время как фильтр будет считать каждое такое письмо уникальным, и счетчики массовости не будут работать.

Заключение

В последние годы мы стали свидетелями становления российского спам-рынка. В настоящее время услуги на этом рынке, как и на всяком развитом рынке, специализированы: разработкой ПО для осуществления спам-рассылок, сбором адресов для спамерских баз, взаимодействием с заказчиками спама, подготовкой спам-рекламы и собственно рассылкой спама занимаются разные люди. Время начинающих спамеров-одиночек давно прошло.

Спамеры действуют, в основном, в таких городах России, как Москва и Санкт-Петербург. Вероятно, сферы влияния в этих городах уже поделены между крупными спамерскими компаниями. Судя по всему, сформировался и рынок постоянных заказчиков спама. А новых клиентов спамеры стремятся привлекать за счет качества рассылаемой рекламы. Видно, что над созданием шаблонов писем работают не только программисты, но и маркетологи, и дизайнеры.

К сожалению, весь этот профессионализм служит нелегальному бизнесу – спам в России, как и во многих других странах, находится вне закона. На этом фоне происходит активное взаимодействие спамеров с другими представителями киберкриминала – интернет-мошенниками и вирусописателями. И это взаимодействие делает спам особенно опасным.

Чего можно ожидать от следующего полугодия? Скорее всего, спамеры продолжат эксперименты с html-кодом, не исключено, что во второй половине года будут реанимированы некоторые старые методы и трюки. Не вызывает сомнения, что осенью количество спама в почте возрастет – после сезонного спада спамерской активности обязательно будет ее подъем.

Примеры спамовых писем смотрите на сайте Спамтест




Написать письмо

Прислать статью редактору

Мнение редакции не всегда совпадает с мнением авторов материалов.
Редакция оставляет за собой право не публиковать присланную статью без объяснения причин.
Присланные статьи не рецензируются.

(C) "Лаборатория Касперского", 1997 - 2005


В избранное