Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Электронный журнал "Спамтест". Все о борьбе со спамом


Электронный журнал "Спамтест" No. 409

в этом номере:


Новости

Частный сектор борется со спуфингом в почтовом сервисе

Группа организаций-участниц проекта DMARC.org опубликовала спецификации нового механизма, призванного повысить эффективность процесса аутентификации источников электронных сообщений и уменьшить риски в отношении абьюзов.

Существенным недостатком существующих технологий аутентификации, таких как SPF и DKIM, является отсутствие обратной связи между получателем и легальным отправителем. В такой ситуации почтовый провайдер, применяющий эти механизмы, достоверно не знает, в каком объеме ими пользуется отправитель. Посему он вынужден полагаться на сложные и далекие от совершенства методики, чтобы как-то различать мошеннические подделки и легитимные сообщения, не обеспеченные средствами проверки на подлинность.

Протокол DMARC (Domain-based Message Authentication, Reporting and Conformance) призван освободить оператора почтового сервиса от игры в «угадайку», помогая ему поддерживать тесную взаимосвязь с массовым отправителем. Он определяет интеграцию техник аутентификации в инфраструктуру отправителя и позволяет сигнализировать интернет-провайдерам о наличии таких средств защиты, а также публиковать политику в отношении писем, не прошедших проверку на аутентичность (например, отправлять их в спам-карантин или блокировать). DMARC предусматривает также получение от провайдера подробной статистики, позволяющей корректировать возможные упущения.

Разработчики новой технологии надеются, что ее освоение ускорит повсеместное развертывание систем аутентификации и создание доверенной среды. Безусловно, DMARC предполагает поддержку как на стороне отправителя, так и на стороне получателя, однако у этого протокола уже есть солидная база: его полтора года активно используют 15 участников проекта. Среди них ― ведущие почтовые сервисы (AOL, Gmail, Hotmail, Yahoo), финансовые организации (Bank of America, Fidelity Investments, PayPal), социальные службы (American Greetings, Facebook, LinkedIn), поставщики защитных решений (Agari, Cloudmark, eCert, Return Path, Trusted Domain Project). По оценке Google, в настоящее время около 15% легитимных писем на ее почтовом сервисе приходит с доменов, поддерживающих DMARC.

Возможно, внедрение новшества потребует дополнительных усилий по обеспечению приватности, а также финансовых затрат. Последние, по мнению участников проекта, не должны оказаться обременительными, так как новый протокол предполагает использование действующих стандартов и технологий. Разумеется, DMARC не гарантирует 100%-ную защиту от фишинга, но поможет оперативно отсеивать явные подделки. Авторы разработки предлагают использовать новую технологию в дополнение к существующим механизмам аутентификации. Заинтересованные организации могут ознакомиться с рабочим вариантом спецификаций на сайте DMARC.org. Новый протокол будет представлен на февральских конференциях MAAWG и RSA. После его обкатки в полевых условиях участники проекта планируют обратиться в IETF для утверждения DMARC в качестве отраслевого стандарта.

Источник: dmarc.org

Источник: gmailblog.blogspot.com

Источник: dmarc.org

Кто на свете всех грязнее?

Некоммерческая организация HostExploit опубликовала Тор 50 неблагополучных AS-провайдеров за октябрь-декабрь. В составлении квартального отчета принимала деятельное участие российская Group-IB.

Новый рейтинг был составлен по итогам исследования 39,8 тыс. автономных систем. Его возглавляет литовский хостер Hosting Media (AS47583), который в предыдущем квартале занимал 2-е место. На его площадках по-прежнему много эксплойтов, зловредов, их активно используют фишеры и спамеры, а по количеству серверов, управляющих ботнетами, Hosting Media вновь нет равных.

Прежний лидер непочетного списка, американский провайдер Oversee.net (AS33626) улучшил свои показатели в полтора раза, что позволило ему опуститься на 12-ю строку. США вновь заняли половину мест в ведущей десятке, а в Тор 50 их присутствие увеличилось до 20 позиций [PDF 1,68 Мб]. Россияне находятся за пределами первой 20-ки, в Тор 50 их четверо: ОАО «Вебальта» (AS41947), «Мегафон» (AS31133), «Агава» (AS43146) и SpaceWeb (AS44112). «Вебальта», похоже, почистила свои сети и смогла опуститься на 28-ю строку; тем не менее, этой компании было присвоено 4-е место в категории «Зараженные сайты». «Мегафон» с регионами занимает 3 позиции в десятке лидеров по спаму, столько же пришлось на долю России в категории «C&C ZeuS».

Наиболее выдающиеся успехи продемонстрировал американский провайдер Live Journal (AS10922), который улучшил свои показатели на 88,8%, опустившись с 90 на 4718 место. Из россиян в десятку «отличников» попали «Кубань GSM» (-56,2%), выбывшая из Тор 50, и МТС (-46,6%). В предыдущем квартале обе компании входили в десятку лидеров по спаму.

Самые плачевные результаты оказались у ARPNET (AS25795). Объемы зловредного контента в ее сетях увеличились на 837,2%, и американская компания взлетела с 3808 строки на 33-ю. Этот АС-провайдер к тому же лидирует по числу зараженных веб-сайтов. Из россиян «отличился» IQ Host (AS50465), ухудшив показатели на 535,3% и поднявшись с 3440 на 79 место. В сетях этого хостинг-провайдера вновь обнаружено много серверов ZeuS.

В десятке «чистых» хостов 7 позиций заняли американцы. Возглавил этот список сетевой информационный центр министерства обороны США (AS721). Как и прежде, участниками данного рейтинга являются крупные компании, обслуживающие не менее 10 тыс. IP-адресов.

Методика оценки вредоносной активности в разделении по странам за минувший квартал претерпела значительные изменения. Ранее эксперты просто суммировали присутствие каждой страны в Тор 50 и Тор 250, получая неутешительные результаты для стран с большим числом зарегистрированных АС-систем. В минувшем квартале индексация стран производилась с учетом общего количества IP-адресов и числа инцидентов по всем АС. Таким образом, итоговые показатели теперь отражают концентрацию зловредного контента в каждой стране. Посему прежние лидеры по уровню вредоносной активности, США и Россия, заняли в новом рейтинге лишь 5 и 9 позиции, а опустевшую нишу заполнили Латвия, Виргинские острова и Люксембург.

Источник: hostexploit.com

Источник: group-ib.ru

Источник: group-ib.ru (pdf)

Новые откровения Кребса

Неутомимый исследователь Брайан Кребс взял на мушку еще один ботнет, используемый для рассылки спама. В темных аллеях интернета нашлись зацепки, позволившие распознать оператора Grum среди участников фармпартнерок.

Grum, он же Tedroo, появился на спам-арене три года назад и специализируется, в основном, на рассылке рекламы фармпрепаратов. Зловред, лежащий в основе ботнета, распространяется посредством эксплойта уязвимости в браузере и использует руткит режима ядра. В начале прошлого года Grum насчитывал порядка 65 тыс. зараженных машин с совокупной производительностью свыше 1 млрд сообщений в сутки. По данным M86 Security, в настоящее время этот ботнет опережает всех конкурентов и ответственен за четверть спам-трафика в интернете.

Среди наиболее удачливых участников почившей SpamIt числился некий GeRa, владелец нескольких аккаунтов и активный покупатель эксплойт-трафика. Из фрагментов приватных чатов, слитых конкурентами одиозной фармпартнерки, Кребс узнал, что благодаря спам-рассылкам, проводимым этим подрядчиком и его протеже, SpamIt за 3 года осуществила не менее 80 тыс. продаж через интернет-аптеки, выручив свыше 6 млн. долларов. Общая сумма комиссионных по ним составила более 2,7 млн. долл. Как удалось установить, GeRa получал свои комиссионные на электронный кошелек WebMoney, открытый в 2006 году в московском офисе по паспорту некого Николая Алексеевича Костогрыза.

GeRa часто обращался к администраторам SpamIt, жалуясь на неадекватное поведение хостинг-провайдеров или проблемы с серверами. Названные им IP-адреса были опознаны экспертами как центры управления Grum. Со временем GeRa покинул SpamIt и переметнулся к ее конкуренту, партнерке Rx-Promotion, которую Кребс ассоциирует с именем экс-главы ChronoPay Павла Врублевского. По данным университетских исследователей из Сан-Диего, Rx-Promotion перечисляла все комиссионные за спам, генерируемый Grum, на один и тот же номер счета, открытого пользователем «gera».

Источник: krebsonsecurity.com

Виден скамер по полету

Barracuda Networks опубликовала результаты статистического исследования, позволившего выявить ключевые различия реальных и поддельных профилей на Facebook.

Основой для исследования послужили данные о зловредной активности на Facebook и Twitter, собранные с помощью Barracuda Profile Protector, а также открытая информация о типовом поведении пользователей в Сети. Эксперты проанализировали тысячи подставных профилей на Facebook, созданные спамерами и мошенниками, чтобы определить характерные особенности, отличающие их от рядовых участников социальной сети. По результатам этого анализа была написана эвристическая подпрограмма, способная выявить имитаторов, примкнувших к социальному сообществу с недоброй целью.

Согласно итоговой статистике, собранной Barracuda по случайной выборке из 2884 активных Facebook-профилей, почти все подставные участники этой соцсети (97%) представляются дамами, тогда как у рядовых пользователей этот показатель составляет 40%. Около 60% имитаторов именуют себя бисексуалами ― в 10 раз больше, чем в реальности. Дружеских контактов у них почти в 6 раз больше, чем у обычных «фейсбукеров», они чаще причисляют себя к выпускникам колледжей и не делают легкомысленных записей в графе «Интересы». Интересно, что в фейковых профилях тэги к фотографиям проставляются в 100 раз чаще, чем это делают реальные пользователи. Все эти ключевые моменты в наглядной форме представлены на сайте компании.

Источник: barracudalabs.com

Информирован ― значит вооружен

Недельный опрос, проведенный российским регистратором REG.RU среди владельцев доменных имен, показал хорошую осведомленность об интернет-угрозах и способах самозащиты в этой сфере.

В качестве главных угроз респонденты отметили размещение дезинформации, фишинговых и мошеннических сайтов на домене или его двойнике; рассылку спама с домена; потерю технического контроля над доменом, прекращение работоспособности ресурса, незаконную смену администратора, дефейс. Как оказалось, около половины владельцы доменов никогда не сталкивались с такими угрозами. Четверть опрошенных знакомились с ними от 1 до 5 раз, 19% — лишь однократно, 7% более 5 раз.

Среди неприятных инцидентов на домене, пережитых участниками опроса, были названы размещение недостоверного или поддельного контента (совокупно 21% ответов), отказ ресурса (18%), потеря технического контроля над доменом (13%), дефейс и потеря административного доступа (по 3%). Пострадавшие также отметили кибератаки, подрывающие доверие к брэнду или доменному имени: киберсквоттинг и тайпсквоттинг (совокупно около 20% ответов), рассылку спама с именем домена (16%), размещение фишинговых и мошеннических сайтов на схожем домене (15%). (Все цифры в этом абзаце указаны в соответствии с текстовой частью новости на REG.RU и несколько отличаются от статистики, представленной в виде диаграмм.)

Судя по результатам опроса, наиболее распространенными мерами безопасности являются системы email- или SMS-уведомлений об операциях с доменом/аккаунтом (57% респондентов), практика подтверждения операций по SMS-каналу (56%), а также использование HTTPS-протокола и SSL-сертификатов подлинности (44%). Эти варианты защиты и профилактики зачастую применяются комплексно и в комбинациях с другими средствами: привязкой к аккаунту «секретного вопроса», ограничением входа в личный кабинет по IP-адресу, усилением защиты почтовых систем, запретом операций с доменами на стороне реестра, регистрацией доменов-двойников.

В минувшем году REG.RU обработал более 2,5 тыс. жалоб на спам, размещение противоправного контента и прочие абьюзы, связанные с доменными именами. Владельцам доменов рекомендуется внимательней относиться к безопасности почтовых сервисов и личного кабинета, при регистрации указывать корректные данные администратора, а также дублировать регистрацию в популярных доменных зонах и выкупить схожие имена.

Источник: newscientist.com


Спам-статистика за период
30 января — 5 февраля 2012 г.

"Лаборатория Касперского"

Объем и тематические особенности спама

Доля спама среди других писем Рунета, по подсчетам «Лаборатории Касперского», практически не изменилась за прошедшую неделю и составила 78,6% (сравните этот показатель с цифрой позапрошлой недели 79,6%). Уменьшение доли спама на один процент можно отнести к обычной флуктуации.

Несколько изменилось соотношение тематик спама. На первое место вышла реклама медикаментов и прочих медицинских предложений. Реклама образовательных мероприятий скатилась с первого места на второе, а третье место заняли предложения купить реплики предметов роскоши. Нижние строчки таблицы изменились незначительно.

Вот TOP 10 тематик спама за прошлую неделю:

Тематика Описание Доля тематики Изменения за неделю
1   Медикаменты, товары и услуги для здоровья   Предложения приобрести лекарственные препараты, БАДы и т.п. в online. Предложения медицинских и оздоровительных услуг, а также сопутствующих товаров.   31,7%   +10,4%  
2   Образование   Реклама семинаров, тренингов, курсов.   24,5%   -6,4%  
3   Реплики элитных товаров   Копии часов, аксессуаров, обуви и других товаров известных марок.   10,1%   +4,7%  
4   Недвижимость   Предложения сдать/снять недвижимость, строительство, риелторские услуги и пр.   7,7%   +1%  
5   Реклама спамерских услуг   Предложения организовать спамерскую рассылку, программы для рассылок, базы электронных адресов и т.п.   5,7%   -1,7%  
6   Отдых и путешествия   Предложения туристических поездок, а также организации и проведения различных развлекательных мероприятий.   5,6%   Изменения незначительны  
7   Юридические услуги и аудит   Предложения юридических услуг.   2,7%   -1,3%  
8   DVD   Предложения купить фильмы или другую информацию на DVD.   2,3%   Изменения незначительны  
9   Компьютерное мошенничество   Фишинг, "нигерийские" письма, поддельные извещения о выигрыше в лотерею и пр. попытки мошенничества.   2,2%   +1,4%  
10   Ремонт и благоустройство   Предложения по ремонту и отделке интерьера квартир и домов.   1,5%   +1,2%  




Написать письмо

Прислать статью редактору

Мнение редакции не всегда совпадает с мнением авторов материалов.
Редакция оставляет за собой право не публиковать присланную статью без объяснения причин.
Присланные статьи не рецензируются.

(C) "Лаборатория Касперского", 1997 - 2012


В избранное