Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Электронный журнал "Спамтест". Все о борьбе со спамом


Электронный журнал "Спамтест" No. 375

в этом номере:


Новости

Как сделать спам невыгодным

Исследователи из Калифорнийского университета предложили бороться со спамом, блокируя платежи по товарам, которые он рекламирует.

Чтобы найти «ахиллесову пяту» экосистемы спам-бизнеса, университетские исследователи поставили следующий эксперимент. Отказавшись от антиспам-защиты, они в течение 3-х месяцев усердно разгребали потоки почтового мусора, оседавшие в подставных ящиках, и делали контрольные закупки на сайтах, указанных спамерами. Всего было просмотрено около 1 млрд. спам-писем и оформлено 120 заказов, выполнение которых обошлось академикам в несколько тысяч долларов (оплата производилась по одноразовым платежным картам Visa).

Этот эксперимент помог отследить и оценить каждое звено в процессе монетизации спама, от сетевой базы спам-рассылок и подрядных «партнерок» до банковских услуг и взаимодействия с поставщиками. Оказалось, что самой уязвимой ступенью в этой цепочке взаимоотношений является процедура получения оплаты за товар, продвигаемый в спаме. Как показало исследование, 95% сделок по купле-продаже медикаментов, реплик элитных товаров и ходового софта, продвигаемых спамерами, проводятся при участии лишь 3-х кредитно-финансовых организаций. Это крупные банки, которые сами осуществляют обработку платежей по кредитным картам, и базируются они на территории Азербайджана (АзериГазБанк), Дании и на острове Невис (Вест-Индия).

Эффективный механизм проведения финансовых транзакций ― аспект, наименее изученный антиспамерами; в то же время без него всем заинтересованным участникам теневого рынка, в том числе распространителям спам-рекламы, сложно извлекать прибыль из онлайн-торговли.

При таком ограниченном количестве легальных участников, связанных с теневым рынком, применить соответствующие санкции представляется несложным делом. По словам исследователей, составить черный список ― далеко не проблема для любого антиспамера, даже если клеймить также самостоятельные процессинговые центры и сервисы, работающие на теневых бизнесменов. Последним в случае отказа придется искать новые связи в финансовом мире, а это дело непростое и накладное, да и времени отнимет немало. Таким образом, заблокировав систему обработки платежей по товарам, продвигаемым в спаме, можно в значительной мере обесценить процесс распространения спам-рекламы для его исполнителей.

Источник: nytimes.com

Источник: cseweb.ucsd.edu

Короткая ссылка ― оружие спамеров

В мае эксперты MessageLabs зафиксировали появление поддельных сервисов сокращения ссылок, которые спамеры использовали для перенаправления пользователей на страницы с целевой рекламой.

По свидетельству исследователей, к этим сайтам нет публичного доступа, их не найти в поисковых системах, на них не ссылаются участники микроблогов. На стартовой странице маскировочного сервиса обычно размещена лишь заставка, удерживающая внимание посетителя во время загрузки целевого контента. Здесь нет ни информации об услугах, ни ссылок на генератор коротких URL.

Сокращенные ссылки, созданные с помощью этих имитаций, не присутствуют в явном виде в спам-письмах. В качестве целевой ссылки спамеры указывают URL, сгенерированный на легальном сервисе укороченных ссылок, а тот, в свою очередь, привязывается к редиректу на фальшивом сервисе спамеров. Таких редиректов может быть до десятка; пройдя всю цепочку трамплинов, пользователь попадает на сайт с целевой рекламой.

В отличие от легального короткого URL, ссылки, созданные на сайтах-редиректах, не используют действующий идентификатор объекта. Можно изменить длину идентификатора, переставить местами составляющие его символы, ― спамерский редирект все равно приведет вас на ту же целевую страницу.

MessageLabs обнаружила в Сети несколько однотипных фальшивых сервисов коротких ссылок, которые, по всей видимости, контролирует одна и та же группа спамеров. Все эти сайты прописаны в доменной зоне .ru и хоcтятся в России и на Украине. Соответствующие доменные имена зарегистрированы несколько месяцев назад, ― видимо, чтобы придать вид легитимности одиозным веб-сайтам: короткое время жизни домена может выдать недобрые намерения его владельцев.

Укороченные ссылки, задействованные спамерами в мае, привлекали посетителей в интернет-аптеки, магазины элитных подделок, на порносайты и сервисы трудоустройства для искателей легкой наживы. Немногие вели на зараженные сайты или фишинговые страницы ― в основном, имитации бразильских финансовых сервисов.

По мнению исследователей, активизация спам-рассылок, использующих тактику коротких редиректов, является одной из причин повышения уровня спама в почтовой корреспонденции. По их оценке, в минувшем месяце он составил 75,8% ― на 2,9 пункта больше, чем в апреле. Наиболее высокие показатели зафиксированы в России (82,2%) и в Венгрии (81,6%), а в разделении по сферам хозяйственной деятельности ― на предприятиях оптовой торговли (80,2%).

Источник: messagelabs.com

Источник: v3.co.uk

Обнаружена база адресов, которые использовал Rustock

Microsoft опубликовала отчет о результатах исследования 20-ти жестких дисков, захваченных в ходе ликвидации Rustock.

Напомним, что захват был произведен в соответствии с судебным приказом о временном прекращении деятельности, связанной с функционированием этого ботнета. По словам экспертов, текстовый файл, обнаруженный на одном из этих дисков, содержал свыше 427 тыс. адресов электронной почты. В логах сохранились записи о посещениях сайтов mail.ru и freesoft.ru. Нашлись и доказательства причастности Rustock к спамерской деятельности, а также несколько электронных адресов, которые владельцы ботнета использовали для внешних контактов. Отдельный сервер служил ботоводам плацдармом для проведения кибератак в российском диапазоне IP-адресов, остальные использовались как прокси в рамках проекта TOR, обеспечивающего анонимный доступ к Сети.

Microsoft поделилась своими находками с заинтересованными сторонами: регистраторами доменов, хостинг-провайдерами, почтовыми службами. В ходе переписки выяснилось, что операторы Rustock расплачивались за все эти услуги с помощью краденых кредиток. Экспертам удалось установить номер счета Webmoney, с которого вносилась арендная плата за серверы, приобщенные к командной инфраструктуре ботнета. Официальный запрос, направленный российским владельцам Webmoney, помог выявить имя держателя счета. Им оказался некий Владимир Александрович Шергин, проживающий рядом с МКАД, в Химках. Microsoft намерена продолжить расследование в этом направлении, дабы развеять сомнения в реальности данного персонажа и его причастности к деятельности Rustock.

Источник: computerworld.com

Источник: arstechnica.com

Источник: noticeofpleadings.com

Фармаспамеры используют имя YouTube

Компания G Data зафиксировала активизацию спам-рассылок, использующих репутацию YouTube для привлечения посетителей в интернет-аптеки сети Canadian Pharmacy.

Поддельные сообщения написаны от имени администрации популярного видеосервиса и уведомляют получателя, что его материалы были приняты к публикации (как вариант ― отвергнуты как незаконные). По свидетельству экспертов, послания спамеров весьма убедительно воспроизводят заимствованный шаблон.

Все ссылки, зафиксированные на настоящий момент, ведут на разные легитимные (взломанные) ресурсы, перенаправляющие пользователя на один из сайтов Canadian Pharmacy. G Data пока обнаружила 3 домена в зоне .com, задействованных в текущей спам-кампании. Не так давно аналогичная спам-реклама распространялась под видом новостных бюллетеней и служебных сообщений на социальном веб-сервисе Twitter.

По последним данным, почти 96% интернет-аптек работают с нарушением требований, закрепленных в американских законодательных актах. Исследователи напоминают, что использование услуг сомнительного качества может негативно повлиять на здоровье потребителей. Персональные данные, оставленные в руках недобросовестных торговцев, могут быть использованы в ущерб репутации их клиентов. Мало того, на таких веб-сайтах легко подцепить инфекцию, которую уж точно не лечат препараты, продвигаемые фармаспамерами.

Источник: gdatasoftware.com

Xarvester вернулся

С марта текущего года M86 Security наблюдает значительное увеличение объемов мусорной корреспонденции, генерируемой спамботами Donbot и Xarvester.

Donbot внезапно свернул затяжную спам-кампанию по расселению лжеантивирусов и начал рассказывать, как добиться успеха, играя в «рулетку». Обновленный Xarvester, некогда продвигавший реплики элитных товаров и сотрудничавший с партнерами Spamit, вновь призывает интернет-сообщество покупать поддельные «ролексы». Командные центры ботнета переселились в другие доменные зоны, но оба новых жестко прописанных домена привязаны к одному и тому же IP-адресу немецкой AS28753. Запросы к C&C осуществляются, в основном, через порт 12309.

По свидетельству экспертов, еще полгода назад присутствие этой парочки на спам-арене не внушало особой тревоги, так как оба ботнета значительно уступали по показателям своим конкурентам ― в первую очередь, Rustock. Свержение могучего лидера привело к перераспределению ролей на этом рынке, и у многих игроков открылось второе дыхание.

Источник: labs.m86security.com


Спам-статистика за период
23-29 мая 2011 г.

«Лаборатория Касперского»

На прошедшей неделе количество спама в потоке писем Рунета составило больше, чем на позапрошлой — 86,9% всех писем оказались мусором, в отличие от 80,4%, которые принесла позапрошлая неделя.

Тематики спама распределились привычным нам образом: больше всего писем принадлежат тематике «Образование»: 54,7% (по сравнению с прошлой неделей это число чуть-чуть уменьшилось), затем с большим отрывом идут «Другие товары и услуги» (13,8%), а на третьем месте — тематика «Недвижимость» (8,9%).

Вот более подробные данные о тематиках спама за прошлую неделю:

Тематика Описание Доля тематики Изменения за неделю
1   Образование   Реклама семинаров, тренингов, курсов.   54,7%   -1,5  
2   Другие товары и услуги   Предложения других товаров и услуг.   13,8%   +4,7  
3   Недвижимость   Предложения сдать/снять недвижимость, строительство, риелторские услуги и пр.   8,8%   -0,6  
4   Отдых и путешествия   Предложения туристических поездок, а также организации и проведения различных развлекательных мероприятий.   6,1%   -0,3  
5   Интерьер   Предложения по ремонту и отделке интерьера квартир и домов   5,30%   2,1  
6   Юридические услуги и аудит   Предложения юридических услуг.   2,3%   -1,7  
7   Реклама спамерских услуг   Предложения организовать спамерскую рассылку, программы для рассылок, базы электронных адресов и т.п.   Менее 2%   -0,5  
8   Полиграфия   Визитки, календари, печать, услуги типографии и пр.   Менее 2%   -1,3  
9   Компьютеры и Интернет   Предложения приобрести ПО, компьютерную технику, расходные материалы; также предложения для владельцев сайтов (хостинг, обмен баннерами и т.п.).   Менее 2%   Изменения незначительны  
10   Медикаменты; товары/услуги для здоровья   Предложения приобрести лекарственные препараты, БАДы и т.п. в online. Предложения медицинских и оздоровительных услуг, а также сопутствующих товаров.   Менее 2%   Изменения незначительны  
11   Спам "для взрослых"   Предложения скачать/получить/ознакомиться с контентом "для взрослых". Знакомства и т.п.   Менее 2%   Изменения незначительны  
12   Транспорт и перевозки   Реклама грузоперевозок и пассажирских перевозок   Менее 2%   Изменения незначительны  
13   Компьютерное мошенничество   Фишинг, "нигерийские" письма, поддельные извещения о выигрыше в лотерею и пр. попытки мошенничества.   Менее 2%   Изменения незначительны  
14   Реплики элитных товаров   Копии часов, аксессуаров, обуви и других товаров известных марок.   Менее 2%   Изменения незначительны  
15   Личные финансы   Предложения по страхованию, уменьшению кредитной задолженности, выгодным условиям займов и т.п. В подавляющем большинстве англоязычные письма.   Менее 2%   Изменения незначительны  
16   Остальной спам     Менее 2%   Изменения незначительны  

Примеры спамовых писем смотрите на сайте Securelist.com/ru.




Написать письмо

Прислать статью редактору

Мнение редакции не всегда совпадает с мнением авторов материалов.
Редакция оставляет за собой право не публиковать присланную статью без объяснения причин.
Присланные статьи не рецензируются.

(C) "Лаборатория Касперского", 1997 - 2011


В избранное