Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Электронный журнал "Спамтест". Все о борьбе со спамом


Электронный журнал "Спамтест" No. 286

в этом номере:


Новости

Почтовый клиент предлагает обновиться ?

Сергей Голованов, "Лаборатория Касперского"

05.06.2009

В течение всей этой недели продолжается рассылка спам-сообщений с темой «Outlook Setup Notification», «Outlook Express Setup Notifacation» и «TheBat Setup Notification»:

В аттаче данных писем содержится файл update_6556.zip. Данный файл содержит в себе вредоносную программу Trojan-Downloader.Win32.Murlo.bdc, устанавливающую на компьютер пользователя для кражи конфиденциальной информации троян Trojan-Spy.Win32.Zbot.wau и фальшивый антивирус из семейства FraudTool.Win32.PrivacyCenter, предлагающего «удаление» вредоносных программ за $60.

Эта спам рассылка интересна по двум причинам:

  1. Остроумная тема сообщения предлагающая настроить почтовый клиент, видимо рассчитанная на то, что пользователь примет это письмо за сообщение от почтового клиента.
  2. Связка двух разных по поведению вредоносных программ. Обычно авторы фальшивых антивирусов избегают связи с троянскими программами, так как первое характеризуется как мошенничество, а второе как откровенный криминал.

Данная спам рассылка ведётся через ботнет Pushdo (Cutwail), построенного злоумышленниками с использованием вредоносных программ семейства Email-Worm.Win32.Agent. По предварительной информации этот же ботнет рассылает спам сообщения, описанные в предыдущем блог посте.

Пример спам письма смотрите на сайте Securelist.com.

Безопасность для человеческого фактора

Дмитрий Бестужев, "Лаборатория Касперского"

08.06.2009

Одной из главной причин успеха фишинга можно считать то, что в основе атаки заложен «человеческий фактор». Похоже, что это самый сложный аспект в решении проблемы фишинга — люди, их любопытство, наивность, а также избыточное доверие.

Сколько денег теряют клиенты банков, а также сами банки во всем мире? Трудно сказать. Многие банки стараются скрывать такие вещи. Некоторые банки, закладывая годовой бюджет, предусматривают определённую сумму денег для покрытия потерь денежных средств со стороны клиентов в результате кибератак преступников.

Одно недавнее исследование, проведенное компанией Gartner, показало, что только в 2008 году количество жертв атак фишинга в США выросло на 40% по сравнению с предыдущим годом. Средняя потерянная сумма в результате таких атак составила $350. В среднем, клиенты смогли получить назад около 56% от своих потерянных вкладов. Другими словами банки и платежные системы возложили на себя обязанность возместить своим клиентам в среднем больше половины потерянных средств.

Важно отметить, что данная ситуация не характерна для всех стран мира. Так например, в случае если клиент какого-либо банка Коста-Рики стал жертвой атаки киберпреступников, то он сам полностью несёт ответственность за свои сбережения. Другими словами, банк не будет возмещать целиком или частично потерянную им сумму денег. Похожие ситуации можно встретить и в других странах Латинской Америки.

Для решения проблемы, связанной с оплатой по интернету, многие фирмы и банки уже ведут работы по внедрению механизмов двухфакторной авторизации — т.е., например, пароль, а также какое-то физическое устройство, которое должно быть подсоединено к компьютеру в момент операции. Также некоторые банки работают с системами генерации через SMS-сообщения одноразовых паролей доступа.

В конце прошлого года фирма IBM представила устройство, называемое «security on a stick». Объясняя простыми словами принцип работы данного устройства можно сказать, что любая операция (снятие, перевод денег) отображается на внешнем устройстве (сумма и счет) и пользователь может запретить или разрешить её перед тем, как она будет реализована.

Другим устройством для обеспечения безопасности оплаты по интернету является «SafeTPin», разработанное компанией HomeATM. Это устройство полностью совместимо с мобильными телефонами, и принцип его работы заключается в том, что авторизация на сайте банка или платежной системы происходит на основе нескольких факторов: учетной записи клиента, чтения физической карточки пользователя через SAfeTPin, а также его PIN-кода.

К сожалению, на сегодняшний день, из-за целого набора причин многие банки Латинской Америки, да и других регионов пока не располагают такими устройствами обеспечения безопасности для своих клиентов. Поэтому, некоторые из таких банков предпочитают использовать менее дорогие, но всё же достаточно эффективные методы обеспечения безопасности, как, например, уникальные пластиковые карточки с неповторяющимися группами цифр:

Перед реализацией любой операции пользователю требуется случайным образом ввести набор цифр, например, из колонны D и ячейки 6. Данные карточки являются уникальными для каждого пользователя банка. Клиент банка имеет право запросить новую карточку в банке, если считает, что старая была потеряна или у него имеются другие причины.

Данный метод, пожалуй, является самым дешевым для банков, т.к. производство таких карточек является очень недорогим.

Зачастую клиенты банков становятся жертвами атак фишинга еще до оплаты чего-либо. Они практически «добровольно» передают информацию злоумышленникам в момент «подтверждения» своих данных. Важно помнить, что никогда никакой банк не будет просить своих клиентов подтверждать их личную информацию через интернет. Если бы такое случилось, это было бы равносильно тому, что банк потерял всю свою базу клиентов, что, конечно же, невозможно. Пожалуйста, помните об этом.

Пример пластиковой карточки с неповторяющимися группами цифр смотрите на сайте Securelist.com.

15’000 сайтов одним ударом

Татьяна Никитина, "Лаборатория Касперского"

09.06.2009

Федеральная торговая комиссия США (ФТК) отважилась на беспрецедентную акцию. Используя свои полномочия, она добилась судебного приказа о прекращении обслуживания хостинг-провайдера Triple Fiber Network (3FN), неоднократно уличенного в активном пособничестве распространителям вредоносных программ, спама и жесткого порно. До сих пор Комиссии удавалось закрывать только отдельные веб-сайты, причастные к криминальной деятельности.

Основанием для гражданского иска стало обвинение в сознательном нарушении федеральных законов и правил добросовестной торговли.

По свидетельству ФТК, 3FN рекламирует свои услуги на сомнительных форумах, привлекая к сотрудничеству фишеров и операторов ботнетов, и игнорирует призывы к пресечению противозаконной деятельности. В сетях этого провайдера обнаружены десятки управляющих серверов ботнета Pushdo, ответственного за треть современных спам-рассылок, и более 40 веб-сайтов с детской порнографией. Ресурсы 3FN использовались также при проведении 22 атак на сети НАСА.

Помимо 3FN, в деле фигурируют еще несколько имен, под которыми осуществляет свою деятельность в США некая компания Pricewert LLC, зарегистрированная в штате Орегон. Она использует калифорнийские серверы, но штаб-квартиру держит в Белизе (Центральная Америка). Те сотрудники компании, которых удалось выявить, оказались гражданами Украины и Эстонии.

Сразу после отключения криминального веб-хостинга эксперты зарегистрировали некоторое снижение уровня спама в почтовом трафике, а активность ботов Cutwail/Pushdo упала почти до нуля. Однако спамеры, по всей видимости, извлекли урок из истории с McColo и подготовили пути отхода. По данным компании McAfee, ряд DNS-серверов уже перенесен из сетей 3FN на резервный веб-хостинг. Потоки спама уже вернулись к норме.

Судебный приказ об отключении серверов 3FN и замораживании ее активов является временной мерой. Предварительное слушание по делу назначено на 15 июня.

Тем временем Pricewert готовит встречный иск. Ее представитель, украинец (!) Макс Кристофер (Max Christopher) заявил, что 3FN отказали в обслуживании без предупреждения, а русскоязычные материалы, привлеченные к делу, были неверно истолкованы из-за неадекватного перевода.

Источник: ftc.gov

Источник: reuters.com

Источник: voices.washingtonpost.com


Спам в мае 2009 г.

Татьяна Куликова, "Лаборатория Касперского"

Особенности месяца

  • Доля спама в почтовом трафике по сравнению с апрелем повысилась на 2% и составила в среднем 84,7%.
  • Ссылки на фишинговые сайты находились в 0,69% всех электронных писем, что на 0,17% больше, чем в апреле.
  • Вредоносные файлы содержались в 0,03% электронных сообщений, это на 0,15% меньше, чем в прошлом месяце.
  • Для рекламы сайтов с контрафактными медикаментами использовалась тема свиного гриппа.
  • В мае наблюдались спамерские рассылки, приуроченные к Дню Победы и Дню Матери.

Доля спама в почтовом трафике

Доля спама в почтовом трафике в мае 2009 года в среднем составила 84,7%. Самый низкий показатель отмечен 2 мая — 76,8%, больше всего спама зафиксировано 17 числа — 88,9%.

Вредоносные файлы содержались в 0,03% электронных сообщений, что на 0,15% меньше, чем в прошлом месяце.

Фишинг

Ссылки на фишинговые сайты находились в 0,69% всех электронных писем, — на 0,17%, больше чем в апреле. В течение трех месяцев мошенники предпочитают подвергать фишинговым атакам платежную систему PayPal и аукцион eBay.

Возросший процент писем с фишинговыми ссылками заставляет напомнить об осторожности. Последнее время мошенники предпочитают совершать атаки на популярные ресурсы PayPal и eBay и меньше внимания уделяют банковским системам. Вероятно, это связано с тем, что система онлайн-обслуживания клиентов многих банков становится более защищенной, при этом большое количество пользователей PayPal и eBay сулит фишерам хоть и небольшие, но постоянные доходы. Важно отметить, что эти системы наиболее популярны среди пользователей интернета.

Тематический состав спама

Пятерка лидирующих спам-тематик мая:

  1. Медикаменты; товары и услуги для здоровья — 32,4% (+9,3%)
  2. Реклама спамерских услуг — 18,5 % (-1,2%)
  3. Реплики элитных товаров — 10,8% (+2,3%)
  4. Образование — 7,9% (-3,3%)
  5. Спам «для взрослых» — 6,9% (+1,6%)

Характерно, что инициаторами рассылок четырех из пяти рубрик, попавших в топ наиболее популярных спам-тематик, являются сами спамеры. На этом фоне доля рубрики «Другие товары и услуги» составила всего 5,6%, что также свидетельствует об уменьшении числа рекламодателей из реального сектора экономики. Последний месяц весны — не самый продуктивный период для продвижения рекламы мелкого бизнеса в Рунете в связи с майскими праздниками и началом периода отпусков. Однако процент рекламы мелкого бизнеса в спаме начал снижаться еще в марте. Если в феврале доля спама категории «Другие товары и услуги» составляла 20,7%, то в марте она уменьшилась до 12,4%, а в апреле до 9,8%. Очевидно, что тенденция снижения процента спам-рекламы, относящейся к этой рубрике, обусловлена экономическим кризисом.

Рубрика «Медикаменты, товары и услуги для здоровья» продолжает занимать лидирующую позицию. В мае особенно популярной темой в этом разделе стало заражение свиным гриппом и способы борьбы с ним. Рассылки, содержащие ссылки на сайты по продаже «быстрого и действенного средства» против угрожающего планете недуга, особенно активно распространялись в первой половине месяца. А в конце мая препарат обрел конкретное название: воспользовавшись рекомендациями медиков, которые появились в интернете, спамеры стали предлагать «Тамифлю» в качестве проверенного победителя страшного вируса. Однако эти письма, как и большинство спамерских посулов, оказались далеки от правды: по ссылкам располагались сайты, предлагающие контрафактные виагру и циалис.

Доля «Рекламы спамерских услуг» незначительно уменьшилась, однако остается по-прежнему высокой. Доля рекламы реплик элитных товаров несколько увеличилась, но никаких качественных изменений в спаме данной тематики отмечено не было.

Рубрика «Спам «для взрослых» в последний месяц весны вновь вернулась в пятерку лидеров. Помимо писем, продвигающих сайты с порнографическим содержанием, было отмечено несколько рассылок, направленных на рекламу страничек знакомств. Для них характерным было то, что все они предназначались для раскрутки одного-единственного сайта, хотя ссылки в письмах постоянно менялись, чтобы увеличить вероятность обхода спам-фильтров.

Единственной рубрикой из пятерки лидеров, в которой заказчики рассылок не имеют непосредственного отношения к спам-бизнесу, является рубрика «Образование». В мае в этой рубрике наиболее популярной темой стали приближающиеся испытания выпускников школ. В письмах рекламировались сайты, якобы предлагающие задания Единого государственного экзамена и готовые ответы на них. Разумеется, эта добрая инициатива не являлась безвозмездной. При этом на всех сайтах, которые мы протестировали, оплативший «доступ к заданиям и ответам» получал «уникальную» возможность познакомиться с… тренировочными заданиями прошлых лет. На многих из этих сайтов предлагалась SMS-поддержка на экзамене, предполагающая отсылку SMS-сообщения на короткий номер. Напомним, что дорогие SMS-сообщения, отправленные на короткие номера, часто используются мошенниками для наживы. Хотелось бы еще раз предупредить, что, прежде чем хвататься за соломинку, протянутую спамером, нужно взвесить все «за» и «против». Какие бы обещания ни давала фирма, прибегшая к такому сомнительному способу рекламы, ее услуги могут оказаться столь же сомнительного свойства. Рассылки же с предложением этих услуг призваны решать в первую очередь задачу обогащения спамеров.

Следует отметить колебания доли рубрики «Недвижимость» на протяжении нескольких последних месяцев. В мае эта тематика вновь покинула топ, а ее рейтинг снизился (-3,2%). Вероятно, такие колебания связаны с неустойчивым положением рынка недвижимости, который напрямую зависит от экономической ситуации в стране.

Праздничный спам

Праздники, которыми знаменуется последний месяц весны, не оставили спамеров равнодушными.

В русскоязычных рассылках поздравления и стандартные открытки часто использовались для того, чтобы донести до пользователей рекламную информацию. Наиболее цинично воспользовалась торжествами в честь Дня Победы одна из крупных спамерских компаний. Под торжественными словами о победе над фашизмом спамеры разместили свой слоган: «Наши письма доходят всем».

Англоязычные рассылки мая были связаны с популярным в Америке праздником — Днем Матери, который отмечается во второе воскресенье этого весеннего месяца. Спамеры предлагали различные подарки к этой торжественной дате, однако получатель, прельстившийся их предложением, рисковал попасть на страницу с вредоносным объектом либо на сайт фишеров. Чаще всего ссылки в красочных письмах вели на страницы с предложением отписаться от рассылки, после чего почтовые адреса, введенные в форму отписки на главной странице, попадали в базы спамеров.

Спамерские методы и трюки

Для того чтобы увеличить эффективность распространения рекламы собственных услуг, спамеры рассылали картинки, на которых каждый символ рекламного сообщения был записан на фоне четырехугольников разного цвета и размера. Как уже неоднократно доказывала практика, такие изыски ведут только к одному результату: письма становятся практически нечитаемыми.

Заключение

В мае доля спама в почтовом трафике и распределение тематического состава спама принципиально не изменились по сравнению с первыми месяцами года. Тот факт, что в пятерке лидеров четыре позиции занимает реклама, заказчиками которой являются сами спамеры, а доля «Других товаров и услуг» существенно снижается, свидетельствует о том, что количество клиентов у спамеров продолжает уменьшаться. Такая ситуация в спаме Рунета обусловлена кризисом, сократившим число потенциальных заказчиков, а также началом периода отпусков, когда многие рекламные предложения теряют свою актуальность. По-прежнему велика доля рекламы спамерских услуг, что также характерно для периода кризиса.

Можно предположить, что сходная картина будет наблюдаться и в июне. Изменения могут коснуться рубрики «Образование»: не исключено, что доля данной тематики в спаме вырастет, так как спамеры стараются всячески обыграть тему Единого государственного экзамена и сделать письма с предложением помощи в решении заданий ЕГЭ новым источником своего дохода.

Летом, как правило, спамеры уделяют особое внимание совершенствованию методов и трюков, используемых для увеличения эффективности нелегитимных рассылок. Впрочем, на протяжении уже довольно большого периода времени ими не было найдено никаких принципиально новых решений. Ситуация на спам-рынке в настоящее время определяется не столько наличием или отсутствием технологических спамерских новинок, сколько законами бизнеса.

Полную версию статьи читайте на сайте Securelist.com.


Спам-статистика за период
1 - 7 июня 2009 г.

"Лаборатория Касперского"

Объем и тематические особенности спама

За прошедшую неделю доля спама в почтовом трафике Рунета в среднем составила 84,9%.

В первую неделю июня распределение спама по рубрикам претерпело значительные изменения. Упала доля рубрики «Медикаменты; товары/услуги для здоровья» (-11,4%). Возможно, это связано с произошедшим на прошлой неделе отключением криминального провайдера в США. Выросли доли тематик «Образование» (+4,3%), «Компьютерное мошенничество» (+3,3%), «Спам “для взрослых”» (+2,3%). Колебания долей других рубрик остались в пределах 2%.

Популярные тематики

Тематика Описание Доля тематики Изменения за неделю
1   Реклама спамерских услуг   Предложения организовать спамерскую рассылку, программы для рассылок, базы электронных адресов и т.п.   18,7%   +0,1%  
2   Медикаменты; товары/услуги для здоровья   Предложения приобрести лекарственные препараты, БАДы и т.п. в online. Предложения медицинских и оздоровительных услуг, а также сопутствующих товаров.   18,3%   -11,4%  
3   Образование   Реклама семинаров, тренингов, курсов   15,2%   +4,3%  
4   Другие товары и услуги   Предложения других товаров и услуг   9,8%   +1,7%  
5   Спам "для взрослых"   Предложения скачать/получить/ознакомиться с контентом "для взрослых". Знакомства и т.п.   8,3%   +2,3%  
6   Недвижимость   Предложения сдать/снять недвижимость, строительство, риелторские услуги и пр.   5,8%   -1,6%  
7   Реплики элитных товаров   Копии часов, аксессуаров, обуви и других товаров известных марок   4,8%   -0,2%  
8   Отдых и путешествия   Предложения туристических поездок, а также организации и проведения различных развлекательных мероприятий.   4,6%   +1,2%  
9   Компьютерное мошенничество   Фишинг, "нигерийские" письма, поддельные извещения о выигрыше в лотерею и пр. попытки мошенничества   4,6%   +3,3%  
10   Юридические услуги и аудит   Предложения юридических услуг   3,2%   +0,7%  
11   Компьютеры и Интернет   Предложения приобрести ПО, компьютерную технику, расходные материалы; также предложения для владельцев сайтов (хостинг, обмен баннерами и т.п.)   2,8%   -0,3%  
12   Личные финансы   Предложения по страхованию, уменьшению кредитной задолженности, выгодным условиям займов и т.п. В подавляющем большинстве англоязычные письма.   2,0%   Без изменений  
13   Полиграфия   Визитки, календари, печать, услуги типографии и пр.   Менее 2%   +0,1%  
14   Остальной спам     Менее 2%   +0,1%  

Примеры спамовых писем смотрите на сайте Securelist.com.




Написать письмо

Прислать статью редактору

Мнение редакции не всегда совпадает с мнением авторов материалов.
Редакция оставляет за собой право не публиковать присланную статью без объяснения причин.
Присланные статьи не рецензируются.

(C) "Лаборатория Касперского", 1997 - 2009


В избранное