Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Электронный журнал "Спамтест". Все о борьбе со спамом


Электронный журнал "Спамтест" No. 370

в этом номере:


Новости

Symantec: спам-трафик определяют ботнеты

По оценке Symantec, в минувшем году интенсивность спамовых потоков составила около 95,5 млрд. сообщений в сутки. Примерно три четверти этих писем были посвящены рекламе фармацевтических изделий.

88% нелегитимной корреспонденции распространялось с помощью ботнетов. Наибольшей активностью отличались спамботы из Индии (8,4% автоматизированных рассылок), США (8,2%), России и Бразилии (по 7%). Две трети почтового мусора, генерируемого роботами, приходилось на долю основных игроков на спам-арене ― ботнетов Rustock, Grum, Cutwail и Maazben.

К концу года производительность некоторых ведущих ботнетов стала падать, что немедленно отразилось на общем количестве мусорных сообщений в Сети. Исследователи полагают, что одной из главных причин снижения активности спамеров явилось закрытие партнерской программы SpamIt, которая обеспечивала стабильный поток заказов на рассылку фармаспама.

Место лидера по спам-рассылкам на протяжении года удерживал Rustock, ответственный в среднем за 36%, а на пике ― за 64% глобального мусора. Вторую скрипку играл Grum, хотя его вклад в спам-трафик (16%) пошел на убыль уже с лета и к концу года составлял лишь 9%. Число активных ботов Grum тоже сократилось, больше чем в полтора раза ― до 310-470 тысяч. Cutwail, напротив, расширил свои боевые порядки на 16%. На протяжении года его спамботы стабильно генерировали около 6% разнообразного почтового мусора, включая письма, нацеленные на распространение Bredolab. Новичок Maazben сильно подрос и вступил в борьбу за лидерство с середины года. К концу отчетного периода в его состав входило 510-770 тыс. зараженных машин, ответственных за 5% глобального спама. Доля экс-лидера Mega-D за год уменьшилась до 2,3%, его численность сократилась на 58%, а производительность спамботов ― в 4 раза.

Среднестатистический размер спам-писем, отсеянных Symantec за год, составил немногим более 5 КБ, хотя, по данным компании, 88% вредоносных сообщений превышали 10 КБ, а 26% ― 90 КБ. Количество посланий, снабженных вложением, сильно уменьшилось; в минувшем году на их долю приходилось лишь 2% спама. С середины августа исследователи наблюдали устойчивый рост объемов URL-спама с укороченными ссылками. К сентябрю его вклад в спам-трафик достиг 3% и до конца года удерживался на отметке 2%. Основными поставщиками спам-писем с короткими URL (преимущественно от Bit.ly) являлись Cutwail и Grum, которые таким образом выполняли заказы на продвижение интернет-аптек и магазинов, торгующих поддельными предметами роскоши.

Источник: symantec.com

Bredolab пошел в наступление

26 марта MessageLabs зафиксировала резкое увеличение спам-трафика, генерируемого ботами Cutwail.

Причиной оказался возросший объем вредоносных рассылок, использующих форму zip-вложения для сокрытия опасного заряда. Отдельные всплески аналогичной активности Cutwail наблюдались в марте и ранее, но они были скорее похожи на пробу пера. С конца месяца приток зловредных сообщений, исходящих с данного ботнета, приобрел устойчивый характер.

По свидетельству экспертов, все эти письма представляют собой вариации на тему недоставки почтового отправления. Для исправления ситуации получателю предлагается распечатать заархивированный «документ» и явиться с распечаткой в ближайшее почтовое отделение. На самом деле в прикрепленном zip-файле содержится один из вариантов Bredolab ― бэкдора, позволяющего злоумышленнику получить полный контроль над зараженной машиной и загружать на нее других зловредов.

MessageLabs обращает внимание потенциальных жертв на то, что легальное уведомление от почтовой службы обычно содержит номер телефона и расписание работы ближайшего почтового отделения. Для получения посылки достаточно назвать присвоенный идентификационный номер, никакой другой информации при этом не потребуется.

Источник: symantec.com

Впереди планеты всей

Второй квартал подряд глобальный список нерадивых AS-провайдеров, публикуемый HostExploit, возглавляет российская компания.

Судя по результатам [PDF 198 Кб] исследования за январь-март 2011 г., московское ОАО «Вебальта» (AS 41947) нельзя обвинить в потворстве определенным видам криминальной деятельности. Непочетное первенство было присуждено «Вебальта» по совокупности показателей в разных категориях, таких как спам, эксплойт-хосты, зараженные сайты, C&C ботнетов и т.п. По словам активистов, многопрофильность в данном случае свидетельствует о слабости политики в отношении абьюзов. Российский хостинг-провайдер опередил даже голландскую компанию Ecatel (AS 29073), которая в прошлом году стабильно демонстрировала наихудшие показатели. Одним из последних «приобретений» «Вебальта» является созвездие серверов, управляющих червем Palevo.

В IV квартале прошлого года место лидера в рейтинге HostExploit по криминальной активности занимал российский VolgaHost. В январе автономная система AS29106 была отключена от Сети в рамках очередной кампании по ликвидации плацдармов ZeuS. Московский «Вилайн Телеком» (AS39150), который тогда тоже едва не попал под раздачу, в минувшем квартале возвысился на одну ступень в списке недобросовестных провайдеров и занимает теперь 5-е место.

Справедливости ради активисты HostExploit решили отметить тех многочисленных хостеров, которые проявляют заботу о чистоте подопечных ресурсов. Победителем за I квартал признана американская автономная система Asattca (AS2688), функционирующая в рамках проекта AT&T Global Network Services. Отмечены также выдающиеся успехи компании eNom (AS21740), которая за три месяца борьбы с фармаспамерами и ботоводами сменила 3-е место по нерадивости на 72-е.

Источник: hostexploit.com

Symantec: удар по Rustock был ощутимым

Согласно статистике Symantec, с прекращением деятельности ботнета Rustock потоки спама заметно уменьшились [PDF 3,8 Мб] и пока не вернулись к прежней отметке. В марте уровень спама в почтовом трафике составил 74,68%, что почти на 6% ниже, чем в предыдущем месяце.

Распределение ведущих позиций в рейтинге стран-спамеров, по данным компании, осталось без изменений. Список возглавляют США с показателем 28% спам-трафика, далее по нисходящей и с большим отрывом следуют Индия, Голландия, Россия и Бразилия. В тематическом составе спама преобладает категория интернет-товаров и услуг (52%). Вклад рекламы реплик элитных товаров остался прежним (12%), предложений на тему проведения досуга ― несколько увеличился (10%). На долю мошеннических, «нигерийских» и фишинговых посланий совокупно пришлось 14% от общего объема почтового мусора.

Среди доменов верхнего уровня, обнаруженных в URL-спаме, лидирует .com, вклад которого уменьшился до 50,0%. Второе место по-прежнему занимает .ru (18,9%). хотя с уходом Rustock чиcло спам-сообщений со ссылками, привязанными к российской национальной зоне, резко сократилось. Доли .info и .net в общем объеме, напротив, увеличились, причем почти в полтора раза.

В конце минувшего месяца исследователи наблюдали отчетливый всплеск спам-рассылок с вредоносными вложениями, который на пике приблизился к отметке 5% от общего объема нелегитимных посланий. Это были преимущественно поддельные уведомления с прикрепленным zip-файлом, написанные от имени разных почтовых служб. По свидетельству экспертов, эти рассылки были нацелены на распространение лже-антивирусов, Cycbot и Sasfis.

Активность фишеров в марте снизилась на 22,71%. По сравнению с предыдущим месяцем число сайтов-ловушек, созданных автоматизированными средствами, уменьшилось на 41,5%, размещенных на легальном веб-хостинге ― на 22,3%. Половина этих фишерских подделок были обнаружены на территории США. В 89% случаев атаки фишеров были направлены против клиентов финансовых организаций.

Источник: symantec.com [PDF 3,8 Мб]


Записки спам-аналитиков

Нигерийский спам из Египта и Ливии

Мария Рубинштейн, «Лаборатория Касперского»

На революции в арабских странах реагирует весь мир, и сетевые мошенники — не исключение: в последнее время среди «нигерийского» спама начали попадаться письма от всевозможных родственников Каддафи и Мубарака. Способ общения с адресатами, прямо скажем, не нов: «нигерийцы» довольно часто представляются не адвокатами неких безвестных нефтяных магнатов или умирающими вдовами невинноубиенных чиновников, а душеприказчиками и родственниками известных лиц. Так, недавно мы получили письмо от Ольги Патаркацишвили — она просила помочь ей с выводом миллионов Бадри Патаркацишвили, упирая на то, что ей самой в доступе к деньгам отказывают. Ну а с началом волнений в арабских странах в потоке «нигерийского» спама появилась довольно уверенная струя египетских и ливийских писем.

Вот некий барристер Александр Джеймс Уильямс, представитель Хосни Мубарака, просит нашего согласия на помощь в выведении двадцати девяти миллионов фунтов стерлингов — для этой транзакции нужен, мол, резидент Англии. Письмо, правда, было отослано жителю России с адресом на mail.ru.

Фирма «Галадари и партнеры», находящаяся в Дубае, представляет интересы сына Хосни Мубарака и просит помощи в выведении 145 миллионов долларов (сын, видимо, существенно богаче отца). Причем Галадари и партнеры «изучили ваш профиль и узнали вашу должность», так что точно уверены в успехе.

В третьем письме, написанном «личным финансистом Хосни Мубарака», размер суммы не сообщается, а просьба остается такой же: помогите-де вывести средства, а то у нас у самих из-за революции не получается.

Из Ливии приходят письма от более заинтересованных лиц: не от поверенных, а от самих пострадавших. Вот письмо от родного сына Муаммара Каддафи, Саифа аль-Ислама Муаммара Аль-Каддафи. Они с отцом решили вывести свои средства за рубеж, пока «кризис в стране не ухудшится». Помогите сыну президента, если хотите и можете! А вот Муса Куса, бывший министр иностранных дел Ливии, впрямую не называет своей цели. Он просто обращается к адресату за помощью, надеясь, видимо, привлечь внимание и вступить в переписку — а там уже озвучить заинтересованному собеседнику сумму. Несколько странным выглядит адрес в поле «From» — видимо, оставшийся там по недосмотру отправителя от предыдущей рассылки.

Разумеется, в интернете таких сообщений гораздо больше, чем пять, количество ссылок на биографию отправителей во всех разное, количество ошибок тоже. Что ж, мошенники в очередной раз подтвердили свою оперативность и свою гибкость — готовый шаблон они подстраивают под новые обстоятельства, чтобы увеличить вероятность прибыли. Псевдоблаготворители собирают деньги в пользу пострадавших от землетрясения японцев, а «нигерийцы» выводят миллионы долларов и фунтов со счетов Хосни Мубарака и Муаммара Каддафи.

Примеры спамовых писем можно посмотреть на сайте www.securelist.com/ru/blog.




Написать письмо

Прислать статью редактору

Мнение редакции не всегда совпадает с мнением авторов материалов.
Редакция оставляет за собой право не публиковать присланную статью без объяснения причин.
Присланные статьи не рецензируются.

(C) "Лаборатория Касперского", 1997 - 2011


В избранное