Главная→Блог→Новости→27 июл 2011→Symantec о наступлении полиморфиков через почту
По оценке Symantec, в июле уровень спама в почтовом трафике вырос почти на 5 пунктов и составил 77,8% [PDF 1,12 Мб]. Доля вредоносных сообщений в общем объеме мусорной корреспонденции увеличилась до 0,333% ― в основном, за счет писем с вложениями, распространяющих полиморфных зловредов.
Почти четверть июльского улова почтовых антивирусов Symantec составляли бесчисленные варианты Bredolab, Sasfis, SpyEye, Zeus и прочих вредоносных приложений, способных обходить сигнатурные средства защиты с помощью косметических изменений. Согласно статистике компании, этот показатель более чем в два раза превышает февральскую точку отсчета. За минувшие полгода число вариантов полиморфного зловреда, атакующих пользователей в рамках одной спам-рассылки, увеличилось в 25 раз.
По данным Symantec, вредоносные письма, заряженные полиморфиком, обычно имеют форму уведомления о недоставке посылки или другого почтового отправления. Зловредный исполняемый файл скрыт в приаттаченном zip-архиве или замаскирован под легальный документ (чаще всего в формате pdf), также оформленный вложением.
Самый высокий уровень спама наблюдался в Саудовской Аравии (85,6%), немногим меньше ― в России (83,4%). Из отраслей хозяйственной деятельности больше всех от спама страдала автопромышленность (80,7%). Около половины спам-писем, зафиксированных в июле, были посвящены продвижению медицинских товаров и услуг, 14,5% ― рекламе порноресурсов и сайтов знакомств; 10,5% сулили удачное трудоустройство.
Среди TLD-доменов, присутствующих в спамерских ссылках, по-прежнему преобладает .com (54,9% URL-спама). Доля российского национального домена в июле снизилась на 8,6 пункта и составила 10,6%. В этом рейтинге его теперь опережает родовой домен .info (18,3%). Почти две трети спам-сообщений, зафиксированных Symantec, по размеру не превышали 5 КБ.
Общее количество фишинговых сайтов в июле уменьшилось на 6,76%. Большинство из них были обнаружены на территории США (29,2%) и Великобритании (20,3%). Устойчивый рост показали лишь сайты-ловушки, ориентированные на неанглоязычных пользователей, которых стало больше на 9,1%. Многие из этих имитаций оформлены на португальском, французском, итальянском или испанском языке. 78% фишинговых атак были направлены против финансовых организаций.
|
27 июл 2011, 16:26
@бесчисленные варианты Bredolab, Sasfis, SpyEye, Zeus и прочих вредоносных приложений, способных обходить сигнатурные средства защиты с помощью косметических изменений@ |
|
0 |
Re:
Меня такой "полиморфизм" тоже несколько смутил, но из песни слова не выкинешь -)
Они называют эту тенденцию "агрессивным распространением полиморфных дженериков".
См. в отчете: "synchronized, integrated malicious attacks involving a number of different strains of generic polymorphic malware, including Bredolab, Zeus, Zbot and SpyEye."
|
1 |
|
30 июл 2011, 22:47
интересное у Симантека представление о том, что такое "полиморфики" Да наверно у каждой антивирусной компании они свои. |
|
01 авг 2011, 13:31
Да не, просто сотрудники пресс-службы и маркетингового отдела Симантека не читали "The Art of Computer Virus Research |
|
28 сен 2011, 15:38
Александр, Symantec обзывает эти трояны полиморфами только потому что у них сигнатуры на не файловые инфекторы построены по хэш-алгоритмам :) Грубо говоря берут файловою хэш-суму и пихают в базу.PROFIT! :facepalm: |
|
28 сен 2011, 18:43
Нашла: в Симантек трактуют полиморфизм как автоматическое внесение незначительных изменений в код без ущерба для основного функционала - http://www.symantec.com/connect/blogs/breadth-security-issues-2009-stunning. |
|
0 |
Re:
Как обойти сигнатурный детект если в основе сигнатур лежит файловый хэш. Очень просто: достаточно изменить 1 байт и хэш будет уже другим, он уникален для конкретного уникального файла.
Ссылки по теме
Также в аналитике
В блоге