Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Спам в марте 2010 года

Особенности месяца

  • Доля спама в почтовом трафике по сравнению с февралем уменьшилась на 3,2% и составила в среднем 82,9%.
  • Ссылки на фишинговые сайты находились в 0,03% всех электронных писем, что на 0,84% меньше, чем в феврале.
  • Вредоносные файлы содержались в 0,5% электронных сообщений, что на 0,68% меньше, чем в прошлом месяце.
  • Среди спам-тематик снова лидирует спам, предлагающий отдых и путешествия.
  • Для обхода спам-фильтров злоумышленники по-прежнему используют изменяющиеся картинки и закрашенные ячейки html-таблиц.

Доля спама в почтовом трафике

Доля спама в почтовом трафике в марте 2010 года в среднем составила 82,9%. Самый низкий показатель месяца был зафиксирован 5 марта — 78%; больше всего спама было получено пользователями Рунета 20 числа — 90,1%.


Доля спама в Рунете в марте 2010 года

Страны — источники спама

 новое окно
Страны – источники спама

В марте среди стран — источников спама по-прежнему лидируют США (14,7%) и Индия (7,3%). В остальном первая пятерка выглядит иначе. С пятого на третье место в рейтинге сместилась Россия, с территории которой было распространено 6,9% всего мирового спама(+2,3%). Четвертое и пятое места поделили Вьетнам и Румыния, с территории этих стран в марте было разослано по 4,8% всего спама.

Республика Корея, в феврале занимавшая третье место в рейтинге, в марте оказалась лишь на восьмом месте с показателем 4,1% (-3,4%).

Бразилия, ранее входившая в первую тройку стран — источников спама, уже второй месяц находится на девятой позиции в рейтинге. С территории этой страны было распространено 3,1% спама.

Китай, ранее входивший в десятку стран, с территории которых распространяется наибольшее количество спама, уже второй месяц занимает последние строчки рейтинга (1,6%).

С территории Украины было распространено на 1,2% больше спама, чем в прошлом месяце, в результате эта страна заняла шестую строчку рейтинга (4,2%). Количество спама, распространяемого из этой страны, стабильно растет, что позволяет предположить, что в ближайшие несколько месяцев Украина может занять место сдавшего свои позиции Китая и оказаться в числе лидирующих стран — источников спама. В целом, с территории стран бывшего Советского Союза в марте спама было распространено примерно столько же (14,8%), сколько с территории США.

Фишинг

Ссылки на фишинговые сайты находились в 0,03% всех электронных писем, что на 0,84% меньше, чем в феврале.

В марте лидерами среди наиболее часто атакуемых фишерами организаций снова стали PayPal (45,4%, -8,6%) и eBay (15,4%, +1,4%). Третью и четвертую позиции рейтинга, как и в прошлом месяце, занимают Facebook (7,7%, +1,6%) и HSBC (7,5%, -0,2%), они лишь поменялись местами.

 новое окно
Организации, подвергнувшиеся фишинговым атакам в марте 2010 года

В марте нами снова было получено значительное количество фишинговых писем, целью которых были пользователи он-лайн игры World of Warcraft. Такие письма по-прежнему представляют собой не слишком изощренную подделку — чаще всего они состоят из текста, повествующего о возможной блокировке игрового аккаунта, и ссылки.

 новое окно

В приведенном выше примере ссылка, которую видит пользователь, выглядит как переход на заглавную страницу сайта онлайн-игры однако, на самом деле через нее происходит переадресация на сайт http://*******.worldofwarcraft**.com/, на котором пользователю и предлагается ввести свои регистрационные данные. Разумеется, внимательный пользователь делать этого не будет.

В десятке самых часто атакуемых фишерами организаций пятую строчку в марте заняла компания Google. Однако под прицелом оказался и один из ее конкурентов: пользователи Yahoo! могли видеть в своих почтовых ящиках рассылку следующего содержания:

 новое окно

Забавно, что помимо стандартной формы, которую надо заполнить, чтобы «аккаунт не был заблокирован в течении 72 часов», фишеры просят ввести буквы, показанные на картинке ниже, в форму системы CAPCHA, которая используется для того, чтобы избежать авторегистрации с использованием бота.

Банки, разумеется, в марте тоже были интересны фишерам. Так, на пользователей онлайн-банкинга Bank of America была нацелена следующая зафиксированная нами рассылка:

 новое окно

Отметим, что английское слово "member" — «участник» — написано в заголовке письма с ошибкой — "menber".

Вредоносные программы в почте

Вредоносные файлы содержались в 0,5% электронных сообщений, что на 0,68% меньше, чем в прошлом месяце.

 новое окно
Вредоносные программы, содержавшиеся в почте в марте 2010 года

Среди вредоносных программ, наиболее часто встречавшихся в почте, снова лидирует Trojan-Spy.HTML.Fraud.gen, основная задача которого — сбор личных и регистрационных данных пользователя.

Интересно, что львиная доля всех случаев распространения этого троянца — почти половина — имела место в Великобритании.

Второй по распространенности в мартовской почте зловред — это Trojan-Downloader.Win32.FraudLoad.gmx, который загружает на компьютер-жертву файл, детектируемый «Лабораторией Касперского» как Trojan.Win32.Sasfis.ajil.

Сразу три троянца, представленные в нашей десятке, относятся к семейству Trojan.Win32.Agent. Это вредоносные программы, занимающие четвертую, седьмую и десятую строчки рейтинга. В общей сложности около 7% зловредов, распространенных в почте в марте, относились к этому семейству.

Кроме того, интересно отметить троянские программы Trojan.Win32.FraudPack.aolb и Trojan.Win32.FraudPack.apee, расположившиеся на 8-й и 10-й строчках и обнаруженные в 2% и 1,84% всех писем соответственно. Данные зловреды представляют собой фальшивые антивирусы, которые вымогают у пользователя деньги, а также под видом установки обновлений скачивают на компьютер пользователя другие вредоносные программы.

Почтовый червь NetSky, который в августе, сентябре и декабре 2009 года уже присутствовал в списках самых распространенных в почте вредоносных программ, снова попал в десятку. На этот раз его модификация Email-Worm.Win32.NetSky.q заняла шестую строчку рейтинга.

Интересно отметить тот факт, что рассылка от имени почтовой системы UPS до сих пор не надоела спамерам. Вредоносные программы, распространяемые с помощью этой уловки, продолжают меняться. Так, в марте в письмах от лже-UPS рассылались представленные в нашей десятке троянцы семейства Trojan.Win32.FraudPack и Trojan.Win32.Agent.

 новое окно

Популярным среди спамеров остается и метод распространения вредоносных программ в архиве с паролем. Пароль в таком случае можно найти в теле письма, а в архиве, по утверждениям спамеров, находится очень важный конфиденциальный документ, который якобы никак нельзя переслать иным образом. Причем документ, находящийся в архиве, имеет название, заканчивающееся на .txt, или .doc, как в представленном ниже случае:

 новое окно

На самом деле в архиве находился Email-Worm.Win32.Beloy.a — почтовый червь, добавленный в наши антивирусные базы еще в 2007 году. Интересно, что в марте этот червь был мало распространен, и все случаи его детектирования нашим почтовым антивирусом имели место в Румынии и Соединенных Штатах Америки.

Тематический состав спама

 новое окно
Распределение тематик спама в Рунете в марте 2010

Пятерка лидирующих спам-тематик марта:

  1. Отдых и путешествия — 18,5% (+2,8%)
  2. Образование — 18,1% (-0,8%)
  3. Медикаменты; товары/услуги для здоровья — 12,5% (-3%)
  4. Компьютерное мошенничество — 7,4% (-1,8%)
  5. Компьютеры и интернет — 5% (-1,5%)

На первых строчках в пятерке лидирующих спам-тематик снова оказались тематики «Отдых и путешествия» и «Образование». По сравнению с февралем они поменялись местами, хотя количество писем этих тематик изменилось не слишком сильно.

Рубрика «Отдых и путешествия» вырвались на первое место в связи с тем, что пользователи уже начинают задумываться о путешествиях в период майских праздников, чем с радостью пользуются не слишком добросовестные турфирмы, заказывающие спам. Количество такого спама стало расти во второй половине марта.

В спамерских письмах тематики «Образование» чаще всего предлагалось принять участие в различных семинарах или научиться чему-либо, способствующему ведению бизнеса. Среди подобных предложений встречались и довольно остроумные:

 новое окно

Однако в марте спамеры предлагали не только участие в семинарах, но и фальшивые дипломы различных ВУЗов. В одной из таких рассылок в качестве добавки к рекламному предложению использовался некий литературный текст, менявшийся от письма к письму. Таким образом спамеры пытались добиться вариабельности писем, надеясь, что это поможет им обойти спам-фильтры.

 новое окно

По уже сложившейся традиции спамеры, распространяющие виагру, рассылка рекламы которой составляет львиную доли рубрики «Медикаменты; товары/услуги для здоровья», приукрасили свои шаблонные сайты, используя атрибутику грядущих праздников — а именно, приближающейся Пасхи:

 новое окно

Приближение праздника Пасхи, однако, заметили не только распространители дешевых медицинских товаров. По всей видимости, те же спамеры, что под Рождество обещали прислать всем желающим персонализированные письма от Санта Клауса, в марте предлагали письма от пасхального зайчика! По крайней мере, тема письма, а также стоимость послания, говорят о том, что письма от имени Санта Клауса и письма от пасхального зайца пишут одни и те же люди.

 новое окно

В целом же количество писем тематики «Другие товары и услуги», к которым относится, в том числе, и приведенное выше письмо, несколько снизилось (-1,4%).

Количество писем, относящихся к тематике «Компьютерное мошенничество», тоже уменьшилось (-1,8%), что не может не радовать. Однако процент такого спама остается достаточно высоким (7,4%).

В марте по Рунету прошли довольно крупные рассылки, рекламирующие «новое изобретение» мошенников — стереогипноз.

 новое окно

Ссылки вели на сайт, где предлагалось скачать видеофайлы, якобы вызывающие различные эмоции и ощущения. Для того, чтобы заполучить чудо-файл, надо было отправить SMS-сообщение на короткий номер.

Спамерские методы и трюки

В марте спамеры снова вспомнили о старых и проверенных методах: об изменяющихся картинках и о ячейках html-таблиц, закрашенных в определенном порядке.

Трюк с изменяющимися зашумленными картинками традиционно использовался спамерами для двух случаев, первый из которых — реклама виагры:

 новое окно

Как мы видим, помимо картинки спамеры вставляли в письма фрагмент литературного текста, который также менялся от письма к письму. В предыдущих отчетах мы уже отмечали, что использование таких картинок лишает заказчика спама большой части аудитории, а именно — всех тех, кто не возьмет на себя труд вбивать адрес сайта вручную.

Второй случай применения зашумленных картинок — это самореклама спамеров. Такого спама по-прежнему довольно мало, но, видимо, спамеры решили страховаться на случай повторения кризиса, и более эффективные трюки для обхода спам фильтров оставляют именно для себя:

Специальным образом закрашенные ячейки html-таблицы можно было видеть в письме, рекламирующем сайт знакомств. Раньше с помощью этого приема обычно изображался адрес сайта, в данном же случае с помощью ячеек был сконструирован сам текст сообщения. Ссылка на сайт была написана обычным образом.

Заключение

Процент фишинговых писем в почте в марте значительно уменьшился, что, конечно, не может не радовать. Количество вредоносных вложений в почте также вернулось к январскому уровню. Незначительно снизилось и количество спама тематики «Компьютерное мошенничество». Таким образом, прослеживается некоторая тенденция к уменьшению криминальных составляющих спама.

Место вредоносных, фишинговых и мошеннических рассылок занимают спамерские письма тематической категории «Отдых и путешествия». Это, бесспорно, связано с приближением майских праздников, а также уже не столь далекого сезона летних отпусков.

Для обхода спам-фильтров спамеры практически не придумывают новых трюков, предпочитая обходиться старыми проверенными средствами. Должно быть, такое положение вещей не изменится еще довольно долгое время.


6 комментариев

новые сверху
«дерево»
 

cos45

21 июл 2010, 00:35
0
 

процесс WUDFHost

не могу убить процесс антивир кав 2010 процесс не видит вирусом скачал типа тему для контакта и теперь диспетчер не убивает его и в ручную не могу процесс занят другим приложением что делать посоветуйте?

p.s. win7 винда ине заходит в контакт ща выложу списой процессов которые мешают а так бы их отправить не мешало на проверку!!!

Мария Наместникова

19 апр 2010, 18:00
2
 

Базы обновляются каждые 30 минут.
Принцип работы аналитиков, баз, ядра не претерпевал коренных изменений в последнее время, особенно в последний месяц. С чем связано понижение уровня детекта - сказать не могу.
В последнее время мы сталкиваемся с тем, что спамеры "ускорили" свои рассылки. То есть они "пропихивают" по своим каналам несколько миллионов сообщений не за два часа, как это было раньше, а за 20-30 минут. За такими рассылками мы не всегда поспеваем, однако после появления таких вещей мы стали активнее работать над проактивными методами защиты от спама.
А качество аналитического обзора, к сожалению, на уровень нашего детекта не влияет=) Если бы влиял я писала бы больше чаще и еще подробней=)

kuzma2000

15 апр 2010, 15:33
0
 

Статистика

Обзор отлияный, но на мой взгляд не отражает всех проблем.
В нашей компании за последний месяц заничительно увеличилась доля проходящего через антиспам фильтр спама.
То есть я могу судить что упала эфективность работы как самого ядра, так и качества баз, которые обновляются если не ошибаюсь раз в час.
В связи с чем вопрос - если есть подобный анализ, то и качество баз должно быть высоким.
На деле картина другая.
Мария, Ваш комментарий?

madcat215

13 апр 2010, 23:11
0
 

Спамеры

Позвольте с вами не согласится, лично у меня статистика немного иная, на первом месте дрянь подобного рода: I am Mr.James Reshma, the auditor foreign remittance unit of central bank and i have had the intent to contact you over this financial transaction worth the sum ($10.5million usd) is an abandoned sum that belongs to one of our bank foreign customers who died on a plane crash along ago.where this money can be shared between us in the ratio of 55/45 for our success.

You have the absolute authority to claim the fund hence you are a foreigner as soon as you reply,step to follow in order to finalize this transaction immediately would be decleared to you.(reply to: (jamesreshma1@mynet.com).
Thanks
Mr.James Reshma
-----------------------------------------------

Following a recommendation from world governing bodies, Government of United States of America, European Union, African Union, and United Nations Security Council New York, have reached to a consensus that all International Communities must embark on campaign against the negatives wave of Corruption. In line with highlighted Above, this management is hereby to inform you that, out of our records, for the year investigation, it is dawn to us that your Email address was among the beneficiaries that will be appease/compensate for our annual records balloting.

However, the management has been dutifully empowered by the Investigation bureau office of the Secretary General of UN, and United Nations Convention on corruption and Global crisis to help curb Global Food Shortage and corruption, as well as reducing the alarming rate of mortality on children and women globally.

In line with the Anti-corruption crusade of the United Nations Anti-Corruption and Resolution Organization, your Email correspondence had been dictated in UN Database, and you are by this Email notification to stop any contact regarding any illegal transaction with any unauthorized personnel. Out of our finding, some International Communities have been degraded during the past administration of the former United Nations Secretary General,Kofi Annan.

Presently, we have employed a strategy to remit sanity, and vow to maim the looming danger, by consolidating our Security Network in all conventional communities in view to reduce the alarming rate, associated corruption and Global Food Shortage respectively.

Moreover, it occurs that some of our Financial Institutions (Bank) serve as a conduit pipe by which the undo crime is initiated. We have signalized all these financial institutions to implement scrutinized investigation before carrying any transaction. Any bank found culpable of breaching the law, must have their operational license revoke.

In accordance with the criminal and other related offense act, 25 of 1999, we have been officially compel by Senator.A.Aminu(JP),Chairman, Senate committee on Foreign Affair to mapped out billions of Dollars from the Annual Budget to compensate all concerned beneficiary, as part of the ongoing Global Reform Scheme of the Secretary General-Ban Ki-Moon, and means to radiate immunity for criticism.

In the light of the above highlighted details, you have been approved $650,000.00 USD(Six Hundred And Fifty Thousand united States Dollars) as compensation/appease funds. For further instruct/guideline on claiming your funds, you are required to contact "Dr. Edward Greenwood(OFR)" At:

"united.states.d3@sify.com"

As a matter of fact, you are required to Deal and Communicate only with "DR. EDWARD GREENWOOD (OFR)", THE HEAD OF UNITED STATES INTERNATIONAL LIAISON OFFICE/SETTLEMENT CENTRE, IN NIGERIA, who will officially endorse and authorize the paying bank to remit your funds to you. He is the Head of United States International liaison Office/Settlement Centre, in Nigeria where your FILE PAYMENT WAS LEFTED UP, and he is incharge to ensure the beneificairy will receive his/her compensation allotted funds valued $650,000.00 USD (Six Hundred And Fifty Thousand united States Dollars). So contact: "DR. EDWARD GREENWOOD (OFR)" on the official email contact above:

While contacting the office, ensure that you will include the below information of yours as requested below:

1). Your Full Name:.........................
2). Your Complete Contact Address:................
3). Country:......................................
4). Direct Telephone Number/Mobile Number:........
5). Occupation:...................................
6). Age...........................................
7). Marital Status................................

Best Regard,

John Williams.
Powered by United Nations Security and Enlightenment Council, England and New York.

И вот такое каждый день, на втором месте Виагра и Викодин, на третьем раскрутка сайтов.

Мария Наместникова

14 апр 2010, 15:26
1
 

Re: Спамеры

Это индивидуальные особенности выборки. Если у вас в почтовом ящике больше всего нигерийского спама, а на втором месте - спам рекламирующий виагру, рискну предположить, что вы зарегестрированы на большом количестве зарубежных сайтов, и почтовый ящик у вас, скорее всего, не на mail.ru, а на каком-нибудь почтовом ресурсе в доменной зоне .com.
Об особенностях европейских потоков мы пишем в отчетах для локальных офисов и там как раз около 20% спама - мошеннический, те самые нигерийские письма, в основной массе. Виагра же на первом месте, ее около 30-35% ежемесячно бывает.

Могу честно сознаться, что в моем личном почтовом ящике кроме виагро-спама вообще нет спама. Зато уж виагра сыпется в огромных количествах.

Мы собираем статистику с большого количества самых разных почтовых потоков. Она может не отражать на все 100% ситуацию в одном отдельно взятом почтовом ящике, зато вполне отражает ситуацию в российском спаме в целом.

madcat215

14 апр 2010, 22:19
0
 

Re: Re: Спамеры

У меня 2 рабочих яшчика, оба в зоне ЛВ(lv) + сайт в той же зоне- madcat.lv, по сайту собрал базу спам- сайтов и ИП с которых спамят, если вам интересно, могу выложить архив.Правдо в последнее время обленился.Но суть не поменялась, в основном спамят с одних и тех же хостингов.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Об авторе

Также в аналитике

В блоге

Источники