Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Электронный журнал "Спамтест". Все о борьбе со спамом


Электронный журнал "Спамтест" No. 391

в этом номере:


Новости

Университетская афера окончилась условным сроком

Братья Шахи и их сообщник, заработавшие $4 миллиона на продажах через спам-рассылки в американских учебных заведениях, приговорены к 3-м годам условно.

Судебный процесс по делу этих спамеров начался более 2-х лет назад. Согласно свидетельским показаниям, выпускники университета Миссури Амир Шах (Amir Shah) и его брат Осман Шах (Osmaan Shah) написали программу для автоматизированного сбора адресов электронной почты. С помощью этого инструмента они собрали солидный урожай в стенах alma mater и сотен других образовательных учреждений США ― свыше 8 млн. адресов. Используя эту базу, братья в течение нескольких лет распространяли коммерческую рекламу, идущую вразрез с предписаниями CAN-SPAM. Спам-рассылки проводились с ресурсов университета, где в то время учился Осман. Чтобы избежать обнаружения, Шахи использовали прокси-серверы и специализированную программу-мейлер, которую им предоставил пожилой спамер Пол Цукер (Paul Zucker).

Товары, продвигаемые в спаме, Шахи брали на реализацию оптом и продавали через свои сайты-двойники, размещенные на китайских серверах. Как оказалось, многие из этих сайтов были зарегистрированы на чужие имена. Братья также получали заказы на рекламу от легальных организаций и позиционировали их как партнеров студенческих ассоциаций. Раскрученный спам-бизнес приносил солидную прибыль и породил совместное предприятие, i2o, Inc., которое возглавил старший Шах.

Согласно соглашению о признании вины, совладельцы этой компании должны перечислить в государственную казну около 440 тыс. долларов. «Консультант по рекламе» Цукер уплатит 7,5 тыс. долларов в погашение ущерба, причиненного с его подачи американским гражданам. Четвертый ответчик по данному делу, веб-хостер Лю Гуан Мин (Liu Guang Ming), является гражданином КНР и не подлежит экстрадиции.

Источник: www.justice.gov

Дело Microsoft v. Rustock закрыто

За неявкой ответчиков окружной судья штата Вашингтон удовлетворил ходатайство Microsoft и наложил постоянный запрет на использование доменов и IP-адресов Rustock его хозяевами.

Поимкой операторов ботнета теперь займется ФБР, которому эксперты передали всю документацию, собранную в ходе расследования. Microsoft особо отметила, что награда, назначенная за головы ботоводов, остается в силе. Информацию, которая поможет их найти, отныне следует направлять непосредственно в ФБР, на адрес MS_Referrals@ic.fbi.gov.

Однако работа по очистке ресурсов, зараженных Rustock, еще не закончена. Согласно статистике Microsoft, за полгода его ряды удалось сократить на три четверти ― до 422 тысяч IP-адресов. Больших успехов в борьбе с инфекцией добились Индия и Россия: число резидентных ботов в этих странах сократилось более чем на 80%. Сентябрьский рейтинг стран, пораженных Rustock, возглавляют Индия, США и Турция. Россия, как и в конце июня, удерживает пятую позицию.

Источник: blogs.technet.com

Источник: noticeofpleadings.com [PDF 7,72 Мб]

Check Point: человеческий фактор ― актуальная угроза бизнесу

По данным Check Point Software Technologies, за последние 2 года целевым атакам, использующим методы социальной инженерии, подверглись 43% бизнес-структур и некоммерческих организаций. При этом 32% предприятий были атакованы 25 и более раз [PDF 0,98 Мб].

Исследование было проведено по результатам летнего онлайн-опроса, проведенного по заказу Check Point маркетинговой компанией Dimensional Research. В опросе приняли участие свыше 850 ИТ-профессионалов и специалистов по информационной безопасности, представляющих разные по величине и профилю компании США, Великобритании, Канады, Австралии, Новой Зеландии и Германии. Лишь 16% из них с уверенностью заявили, что их работодателей «социальные инженеры» не беспокоят.

Как показал опрос, чаще прочих от целевых атак, рассчитанных на человеческий фактор, страдают электроэнергетические компании и коммунальные службы (61% респондентов). Наибольший урон эти инциденты наносят финансовым институтам и производственным предприятиям. Каждая кибератака, использующая социальный инжиниринг, в среднем обходится жертве в 25-100 тыс. долларов. В половине случаев целью нападения является получение материальной выгоды, реже ― промышленный шпионаж, ослабление конкурентоспособности или личная месть.

Рост популярности Web 2.0 и мобильного доступа к интернету упростил поиск персональных данных и расширил поле деятельности злоумышленников, практикующих социально-инженерные трюки. Согласно результатам опроса, наиболее распространенными источниками угрозы являются фишинговые письма (47% ответов), социальные сети (39%) и незащищенные мобильные устройства (12%). Группу повышенного риска в компании составляют новобранцы (60% голосов) и фрилансеры (44%), плохо знающие внутреннюю политику безопасности.

Хотя 86% участников опроса заявили, что прекрасно осознают риски, связанные с человеческим фактором, лишь 26% регулярно проводят профилактические тренинги для персонала. 19% планируют разработку такой программы, а 40% возлагают ответственность за возможные утечки на персонал, который должен знать и строго соблюдать соответствующие циркуляры.

Источник: checkpoint.com

Тайпсквоттинг как способ заработать на спам-рекламе

Некоторые сайты-двойники ресурсов с громкими именами используют службу автоответчика, чтобы направить заблудившегося посетителя на рекламные страницы.

Один из репортеров Associated Press (АР), отправляя письмо приятелю, допустил опечатку при наборе корпоративного адреса. В итоге послание было доставлено на verizonwireless.co (вместо .com) и породило такой спам-ответ: «В настоящее время меня нет на работе. Я уехал, получив долгожданный отпуск. Буду доступен по этому адресу, когда вернусь. Если от меня долго не будет ответа, с вами свяжется мой заместитель. Всем, кто хочет фантастически дешево и классно отдохнуть, рекомендую зайти на этот сайт». Далее следует ссылка, открывающая страницу с рекламой шикарных курортов. За накрутку посещаемости таких ресурсов спамеры получают определенную мзду.

Установить личность владельца сайта-двойника Verizon Wireless оказалось нелегким делом. В базе WhoIs числится лишь его ID, а имя изъято из общего доступа. В качестве страны проживания регистранта указаны Багамы. Телефон, приведенный в спам-сообщении автоответчика, оказался номером факса безвинного риэлтора с Гонолулу. Координаты отеля, указанные спамерами, тоже не соответствуют действительности: это адрес калифорнийской многоэтажки, без номера квартиры. Verizon Wireless, которой не впервой судиться с тайпсквоттерами, намерена оспорить права на одиозный домен.

Исследователи из AP обнаружили еще несколько аналогичных веб-сайтов, зарегистрированных тайпсквоттерами. Все они используют службу автоответчика в Лос-Анджелесе, а ссылки в посланиях спамеров ведут на домены одного и того же паркинг-сервиса. Тематика рекламных объявлений, кормящих мошенников, различна. Например, веб-сайт yaoo.es, имитирующий ресурс yahoo, распространяет такие послания: «Я сел на больничный, моему врачу надо провести обследование. Кстати, для снижения веса он рекомендует вот эту биодобавку».

Все мошеннические сайты, выявленные AP, уже заблокированы. Однако в Сети функционируют сотни тысяч других двойников, зарегистрированных тайпсквоттерами. Если их владельцы возьмут на вооружение новый спамерский трюк, любая ошибка в онлайн-списках адресов ведущих организаций обернется для их клиентов потоком автоматизированного спама.

Источник: news.yahoo.com

Symantec: сентябрь ― месяц зловредных спам-атак

По оценке Symantec, в сентябре потоки мусорных писем были достаточно стабильными. Уровень спама в почте несколько снизился по сравнению с предыдущим месяцем и составил 74,8%. В то же время вклад вредоносных сообщений в спам-трафик увеличился на 0,04 пункта ― до 0,53%.

72% зловредов, распространяемых в спаме, представляли собой бесчисленные модификации Bredolab, Sasfis, SpyEye, Zeus и прочих любителей частых мутаций (Symantec упорно называет из полиморфиками). В июле на их долю приходилось около четверти вредоносной составляющей спам-трафика, в прошлом месяце ― 18,5%. Эти троянцы, черви и вирусы нередко сокрыты в zip-файле, прикрепленном к письму.

По наблюдениям экспертов, потоки зловредных писем с вложениями резко увеличились с конца августа. Мощные всплески аттач-спама грузили почтовые каналы каждые 48 часов; на пике он составлял больше четверти мусорной корреспонденции. Интенсификация потоков спама с вложениями привела к увеличению среднестатистических размеров непрошеных посланий. Согласно статистике Symantec, в сентябре больше четверти спам-писем по объему превышали 10 КБ (26,2% ― на 11 пунктов больше, чем в августе). Большинство зловредных рассылок исходило из Великобритании (42,1%), США (17,8%) и Голландии (16,3%). Чаще прочих от них страдали жители Венгрии, Швейцарии и Соединенного Королевства.

Общий рейтинг стран-спамеров с большим отрывом возглавляют США (47,5% глобального спама). В пятерку лидеров вошли также Индия (9,6%), Великобритания (8,1%), Бразилия (7,6%) и Россия (6,7%). Самый высокий уровень спама зафиксирован в Саудовской Аравии (84,0%), а в разделении по отраслям хозяйственной деятельности ― в автомобильной промышленности (77,8%).

В тематическом составе спама преобладали такие категории, как медицинские препараты и услуги (52,5%), игорный бизнес (16,0%), несанкционированная коммерческая реклама (14,5%), реплики элитных товаров (7,5%). Во всех этих категориях, за исключением последней, показатели заметно увеличились, причем вклад казино-спама вырос более чем в 2 раза. Большинство ссылок, используемых спамерами, были привязаны к доменной зоне .com (59,5% всех TLD). Присутствие российского национального домена в URL-спаме увеличилось на 14% и составило 8,1%.

Количество фишинговых рассылок в сентябре уменьшилось вдвое, число поддельных веб-сайтов ― на 12,2%. Основными мишенями фишеров остаются финансовые институты (78,3% кибератак) и информационные сервисы (20,6%). Большинство посланий фишеров были отосланы с американских, австрийских и британских ресурсов (27,7; 26,4 и 18,4% соответственно). Половина сайтов-ловушек были обнаружены на территории США. Наибольшее количество фишинговых посланий зафиксировано в ЮАР и Великобритании.

Источник: symanteccloud.com


Записки спам-аналитиков

Дарья Гудкова, «Лаборатория Касперского»

Спам и YouTube: долгосрочные отношения

Недавно мы заметили в потоках спама рассылку, представлявшую собой на первый взгляд классический «форумный» спам — мусорные сообщения, массово оставленные на различных форумах и досках объявлений, уведомления о которых приходят пользователям на почту.

В спаме рекламировались фармацевтические препараты, однако ссылки вели не на сайты онлайн-магазинов, а на видеохостинг YouTube. Там любопытный пользователь мог увидеть ролики, содержащие картинку, на фоне которой размещалось название медикамента и ссылка на фармацевтический сайт.

Мы обратили внимание, что количество просмотров у разных роликов колебалось от 1 до 40. Такие скромные цифры еще раз свидетельствуют о том, что отклики на спам вовсе не так многочисленны, как утверждают спамеры в своей саморекламе.

Хочется отметить, что и использование youtube в качестве видеохостинга у спамеров не ново, впервые мы увидели его в 2009 году. Тогда на видеохостинге хранились ролики с саморекламой спамеров.

Вероятно, рассылая подобный спам, злоумышленники рассчитывают на популярность ресурса, которая дает им мнимую защиту от антиспамовых фильтров. На практике же происходит наоборот: на хостинге существует многоступенчатая система создания аккаунта и выкладывания роликов, а также защита от роботов, поэтому помещать ролики на хостинг приходится вручную. Из-за этого злоумышленники не могут выложить много роликов на YouTube, и их немногочисленные ссылки легко ловятся фильтрами. Собственно говоря, поэтому подобный спам и не получил широкой популярности.

Любовь спамеров к сервису YouTube известна с давних пор. Еще в 2007 году они использовали уязвимость сайта, чтобы рассылать спам.

В 2010 спамеры предлагали пользователям скачать якобы YouTube Toolbar для более удобного поиска видео, под видом которой скрывалась троянская программа.

Весной и летом этого года спамеры использовали YouTube как прикрытие, подделывая свои письма под уведомления видеохостинга.

Ссылки в письмах вели на фармацевтические сайты.

Полный текст смотрите на сайте www.securelist.com/ru/blog.


Спам-статистика за период
c 19 по 26 сентября 2011 г.

«Лаборатория Касперского»

На прошедшей неделе количество спама в Рунете увеличилось. Спам составил 82,9% почтовых потоков. Это почти на 5% больше показателя позапрошлой недели.

Тематика спама, занявшая первое место, — это «Образование». Спама их этой тематической рубрики стало больше почти на 7%. На втором месте — реклама спамерских услуг, поднявшаяся на вторую строчку рейтинга. На третьем месте — «медицинская» тематика. Кроме того, благодаря большой рассылке, на четвертое место поднялась «юридическая» тематика.

Тематика Описание Доля тематики Изменения за неделю
1   Образование   Реклама семинаров, тренингов, курсов.   24,4%   +6,7  
2   Реклама спамерских услуг   Предложения организовать спамерскую рассылку, программы для рассылок, базы электронных адресов и т.п.   16,1%   +1,7  
3   Медикаменты; товары/услуги для здоровья   Предложения приобрести лекарственные препараты, БАДы и т.п. в online. Предложения медицинских и оздоровительных услуг, а также сопутствующих товаров.   10,1%   -3,4  
4   Юридические услуги и аудит   Предложения юридических услуг.   9,2%   +6,4  
5   Недвижимость   Предложения сдать/снять недвижимость, строительство, риелторские услуги и пр.   9,1%   -15,2  
6   Ремонт и благоустройство   Предложения по ремонту и отделке интерьера квартир и домов.   6,9%   +3,9  
7   Реплики элитных товаров   Копии часов, аксессуаров, обуви и других товаров известных марок.   4,4%   -0,6  
8   Полиграфия   Визитки, календари, печать, услуги типографии и пр.   3,5%   Изменения незначительны  
9   Компьютеры и Интернет   Предложения приобрести ПО, компьютерную технику, расходные материалы; также предложения для владельцев сайтов (хостинг, обмен баннерами и т.п.).   3,4%   +2  
10   DVD   Предложения купить фильмы или другую информацию на DVD   3,0%   Изменения незначительны  
11   Другие товары и услуги   Предложения других товаров и услуг.   3,0%   -1,4  
12   Отдых и путешествия   Предложения туристических поездок, а также организации и проведения различных развлекательных мероприятий.   1,9%   Изменения незначительны  
13   Транспорт и перевозки   Реклама грузоперевозок и пассажирских перевозок   1,7%   +1,2  
14   Спам "для взрослых"   Предложения скачать/получить/ознакомиться с контентом "для взрослых". Знакомства и т.п.   1,4%   -1,4  
15   Компьютерное мошенничество   Фишинг, "нигерийские" письма, поддельные извещения о выигрыше в лотерею и пр. попытки мошенничества.   1%   -1,8  
16   Остальной спам     Менее 1%   Изменения незначительны  




Написать письмо

Прислать статью редактору

Мнение редакции не всегда совпадает с мнением авторов материалов.
Редакция оставляет за собой право не публиковать присланную статью без объяснения причин.
Присланные статьи не рецензируются.

(C) "Лаборатория Касперского", 1997 - 2011


В избранное