Главная→Блог→Новости→16 мар 2010→Rustock рассылает спам по шифрованным каналам
Эксперты по кибербезопасности обнаружили, что в настоящее время 70% спам-рассылок, проводимых с ботнета Rustock, использует протокол TLS.
TLS (Transport Layer Security) — преемник SSL и нередко применяется в корпорациях для пересылки по почте конфиденциальной информации. В некоторых случаях организации настаивают на обязательном использовании этого протокола – например, при отправке сотрудником корреспонденции из точки беспроводного доступа к интернету. В то же время почтовый сервер, поддерживающий TLS, обычно не требует аутентификации отправителя, что, конечно, на руку спамерам.
Однако шифрование почтового трафика по протоколу TLS увеличивает нагрузку на почтовый сервер и замедляет процесс доставки. Объем дополнительного трафика, которым обмениваются участники во время сеанса связи, при этом составляет около 1 КБ, т.е. может превышать размер самого письма. Понятно, что при больших объемах рассылок, проводимых спамерами, эти накладные расходы катастрофически увеличиваются, еще больше замедляя трафик.
Такое положение вещей может отпугнуть обычных спамеров, но только не владельцев ботнета Rustock. Rustock-ботнет осуществляет спам-рассылки с большого количества IP-адресов и работает с большими перерывами. При его масштабах и высокой производительности этот ботнет вполне в состоянии справиться с проблемой дополнительного трафика, генерируемого при подключении к TLS-каналу.
Эксперты MessageLabs полагают, что операторы Rustock обновили часть спам-ботов, которые теперь могут направлять почтовому серверу запрос на TLS-соединение. Управляющий центр ботнета определяет целесообразность использования этого протокола, исходя из модификации наличных бот-агентов; его выбор в этом случае уже не зависит от типа спам-шаблона или местоположения получателей.
В начале марта, по оценке MessageLabs, TLS-спам составлял 20% от общего количества нелегитимных сообщений; за неделю его вклад увеличился почти до 35%. TLS-каналы используют и другие ботнеты — Grum, Cutwail, Bagle, но в очень ограниченном объеме.
|
17 мар 2010, 14:47
А какой именно русток? Rustock.b, Rustock.c, |
|
0 |
Re:
MessageLabs просто обнаружила новый трюк спамеров и определила, что источником спама является, в основном, ботнет Rustock. Обновление ботов - только их предположение, самплы добыть пока не удалось.
|
-1 |
Re: Re:
Это очень интересно, Татьяна! То есть компания обнаружила источник спама - а каким образом выявлено, что это является ботнетом Русток? Если не было самплов, значит, доступа к самим заражённым ботам и их исследования не было. Неужели Русток рассылает спам с собственной уникальной сигнатурой, что позволяет его отличать, например, от Zeus?
Я просто не могу понять для себя, каким образом MessageLabs определила ботнет и все особенности, не имея сэмплов.
|
2 |
Re: каким образом MessageLabs определила ботнет
Насколько мне известно, при постоянном мониторинге спам-рассылку с большей или меньшей уверенностью можно привязать к конкретному ботнету на основании (совпадения) многих факторов:
- тематики, шаблонов, периодичности спам-кампаний, обусловленных постоянством заказчиков;
- цифровых отпечатков, выявляемых анализом сообщений из ловушек;
- "засвеченных" IP-адресов и DNS-серверов, ассоциированных с ботнетом;
- особенностей перехваченного командного трафика;
- набора редиректов, рекламных страниц и проч. аксессуаров спам-кампаний.
У некоторых компаний есть специальные скрипты для привязки спама к определенным ботнетам.
Наибольшую точность, как я понимаю, дает контентный анализ, да он и удобней изучения IRC/DNS-логов. Думаю, эксперты из Спамлаба ЛК могли бы осветить этот вопрос много лучше меня и, коль скоро он возник, вынести его темой в блоге.
|
-1 |
Re: Re: каким образом MessageLabs определила ботнет
Да, это было бы очень интересно узнать!
|
2 |
Re: Re: Re: каким образом MessageLabs определила ботнет
Пока могу только порекомендовать славную статью по привязке к ботнетам на основании анализа спамовых писем и IP-динамики - http://www.usenix.org/event/leet08/tech/full_papers/zhuang/zhuang.pdf.
Кстати, эти американские исследователи за неделю насчитали по всему миру 460 тыс. спамботов, участвующих в рассылке почтового мусора.
исправлено: Татьяна Никитина, 18 мар 2010, 15:41
|
1 |
Re: Re: Re: как определить ботнет
Уважаемый Fixxxer, оказывается, в свое время ЛК уже опубликовала достаточно подробное описание технологии выявления ботнетов, которая применяется в Спамлабе, наслаждайтесь - http://www.securelist.com/ru/analysis/204007582/Metod_soglasovannykh_raspredel eniy_dlya_vydeleniya_bot_setey _rassylayushchikh_spam
Ссылки по теме
Также в аналитике
В блоге