Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Symantec о наступлении полиморфиков через почту

0
 

По оценке Symantec, в июле уровень спама в почтовом трафике вырос почти на 5 пунктов и составил 77,8% [PDF 1,12 Мб]. Доля вредоносных сообщений в общем объеме мусорной корреспонденции увеличилась до 0,333% ― в основном, за счет писем с вложениями, распространяющих полиморфных зловредов.

Почти четверть июльского улова почтовых антивирусов Symantec составляли бесчисленные варианты Bredolab, Sasfis, SpyEye, Zeus и прочих вредоносных приложений, способных обходить сигнатурные средства защиты с помощью косметических изменений. Согласно статистике компании, этот показатель более чем в два раза превышает февральскую точку отсчета. За минувшие полгода число вариантов полиморфного зловреда, атакующих пользователей в рамках одной спам-рассылки, увеличилось в 25 раз.

По данным Symantec, вредоносные письма, заряженные полиморфиком, обычно имеют форму уведомления о недоставке посылки или другого почтового отправления. Зловредный исполняемый файл скрыт в приаттаченном zip-архиве или замаскирован под легальный документ (чаще всего в формате pdf), также оформленный вложением.

Самый высокий уровень спама наблюдался в Саудовской Аравии (85,6%), немногим меньше ― в России (83,4%). Из отраслей хозяйственной деятельности больше всех от спама страдала автопромышленность (80,7%). Около половины спам-писем, зафиксированных в июле, были посвящены продвижению медицинских товаров и услуг, 14,5% ― рекламе порноресурсов и сайтов знакомств; 10,5% сулили удачное трудоустройство.

Среди TLD-доменов, присутствующих в спамерских ссылках, по-прежнему преобладает .com (54,9% URL-спама). Доля российского национального домена в июле снизилась на 8,6 пункта и составила 10,6%. В этом рейтинге его теперь опережает родовой домен .info (18,3%). Почти две трети спам-сообщений, зафиксированных Symantec, по размеру не превышали 5 КБ.

Общее количество фишинговых сайтов в июле уменьшилось на 6,76%. Большинство из них были обнаружены на территории США (29,2%) и Великобритании (20,3%). Устойчивый рост показали лишь сайты-ловушки, ориентированные на неанглоязычных пользователей, которых стало больше на 9,1%. Многие из этих имитаций оформлены на португальском, французском, итальянском или испанском языке. 78% фишинговых атак были направлены против финансовых организаций.


8 комментариев

старые сверху
«дерево»
 

Александр Гостев

27 июл 2011, 16:26
1
 

@бесчисленные варианты Bredolab, Sasfis, SpyEye, Zeus и прочих вредоносных приложений, способных обходить сигнатурные средства защиты с помощью косметических изменений@

интересное у Симантека представление о том, что такое "полиморфики"

Татьяна Никитина

27 июл 2011, 20:09
0
 

Re:

Меня такой "полиморфизм" тоже несколько смутил, но из песни слова не выкинешь -)

Они называют эту тенденцию "агрессивным распространением полиморфных дженериков".
См. в отчете: "synchronized, integrated malicious attacks involving a number of different strains of generic polymorphic malware, including Bredolab, Zeus, Zbot and SpyEye."

Александр Гостев

27 июл 2011, 21:17
1
 

Re: Re:

то есть у них еще и Zeus и Zbot идут как разные малвары ? ну ок...

Strannik

30 июл 2011, 22:47
0
 

интересное у Симантека представление о том, что такое "полиморфики"

Да наверно у каждой антивирусной компании они свои.

Constantin E. Climentieff

01 авг 2011, 13:31
0
 

Да не, просто сотрудники пресс-службы и маркетингового отдела Симантека не читали "The Art of Computer Virus Research
and Defense" от Peter Szor. Они лучше его знают, как что называется. :)

DaTa

28 сен 2011, 15:38
0
 

Александр, Symantec обзывает эти трояны полиморфами только потому что у них сигнатуры на не файловые инфекторы построены по хэш-алгоритмам :) Грубо говоря берут файловою хэш-суму и пихают в базу.PROFIT! :facepalm:

Юзеры довольны, Symantec еще больше.

Татьяна Никитина

28 сен 2011, 18:43
0
 

Нашла: в Симантек трактуют полиморфизм как автоматическое внесение незначительных изменений в код без ущерба для основного функционала - http://www.symantec.com/connect/blogs/breadth-security-issues-2009-stunning.
Цель - обход сигнатурных средств защиты.

DaTa

29 сен 2011, 11:59
0
 

Re:

Как обойти сигнатурный детект если в основе сигнатур лежит файловый хэш. Очень просто: достаточно изменить 1 байт и хэш будет уже другим, он уникален для конкретного уникального файла.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге