<?xml version="1.0" encoding="windows-1251" ?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
<atom:link href="http://www.securelist.com/ru/rss/blog" rel="self" type="application/rss+xml" />
<title>Securelist / Блог</title>
<link>http://www.securelist.com/ru/</link>
<description></description>
<lastBuildDate>11 Feb 2012 06:30:36 +0400</lastBuildDate>
<image>
<title>Securelist / Блог</title>
<url>http://www.securelist.com/ru/rss/klogo.gif</url>
<link>http://www.securelist.com/ru/</link>	
</image>
	<item>
		<author>webmaster@securelist.com (Дмитрий Бестужев)</author>
		<description>&lt;p&gt;Будет ли сервис Bouncer эффективным инструментом в борьбе с вредоносным ПО в приложениях на базе Android?&lt;/p&gt;&lt;p&gt;&lt;p&gt;Компания Google приняла правильные и, безусловно, необходимые меры, однако полностью проблема пока не решена. Судя по опубликованным об этом сервисе данным, все приложения будут проверяться на наличие уже известного вредоносного ПО. Другими словами, будет применяться система мультисканирования или нечто подобное, а значит, качество детектирования будет напрямую зависеть от того, какой антивирусный движок для анализа приложений будет использовать Google. Качество у всех движков очень разное, поэтому существует вероятность того, что некоторые вредоносные приложения не будут квалифицированы как вредоносные. Еще одним шагом Google станет эмуляция. Прием хороший, однако и его можно обойти: с помощью «обмана» эмулятора или запрограммировав приложение «вести себя» во время эмуляции как невредоносное. Короче говоря, те же приемы, которые используются для преодоления защиты Windows, теперь могут применяться и на Android. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/41024/Deystvitelno_li_Google_Bouncer_izbavit_Android_Market_ot_vredonosnogo_PO</guid>
		<link>http://www.securelist.com/ru/blog/41024/Deystvitelno_li_Google_Bouncer_izbavit_Android_Market_ot_vredonosnogo_PO</link>
		<pubDate>09 Feb 2012 19:09:00 +0400</pubDate>
		<title>Действительно ли Google Bouncer избавит Android Market от вредоносного ПО?</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Дмитрий Бестужев)</author>
		<description>&lt;p&gt;Наверное, самая плохая ситуация - когда веб-сайт банка содержит вредоносную рекламу: неизвестно, какие программы и когда будут установлены на ваш компьютер, если кликнуть на рекламный баннер. &lt;/p&gt; &lt;p&gt;Нечто похожее происходит и с веб-сайтами, посвященными IT-безопасности, на которых размещена вредоносная реклама. Предполагается, что подобные сайты предоставляют сведения о том, как защитить свой компьютер от IT-угроз. Заходя на такой сайт, пользователи уверены в том, что его содержимое полностью безопасно, однако на деле из-за рекламных баннеров этим ресурсам нельзя доверять. &lt;/p&gt; &lt;p class=c&gt;&lt;a href=&quot;http://www.securelist.com/ru/images/pictures/klblog/41023.png&quot; target=_blank&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/41023.png&quot; border=0 width=400 alt=''&gt;&lt;/a&gt;&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/41022/Vredonosnaya_reklama_na_veb_saytakh_posvyashchennykh_IT_bezopasnosti</guid>
		<link>http://www.securelist.com/ru/blog/41022/Vredonosnaya_reklama_na_veb_saytakh_posvyashchennykh_IT_bezopasnosti</link>
		<pubDate>09 Feb 2012 19:01:00 +0400</pubDate>
		<title>Вредоносная реклама на веб-сайтах, посвященных IT-безопасности</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Недельный опрос, проведенный российским регистратором REG.RU среди владельцев доменных имен, &lt;a href=http://www.reg.ru/announce/domain_names_poll_results' target=_blank&gt;показал&lt;/a&gt; хорошую осведомленность об интернет-угрозах и способах самозащиты в этой сфере. &lt;/p&gt;&lt;p&gt;&lt;p&gt;В качестве главных угроз респонденты отметили размещение дезинформации, фишинговых и мошеннических сайтов на домене или его двойнике; рассылку спама с домена; потерю технического контроля над доменом, прекращение работоспособности ресурса, незаконную смену администратора, дефейс. Как оказалось, около половины владельцы доменов никогда не сталкивались с такими угрозами. Четверть опрошенных знакомились с ними от 1 до 5 раз, 19% - лишь однократно, 7% более 5 раз. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Среди неприятных инцидентов на домене, пережитых участниками опроса, были названы размещение недостоверного или поддельного контента (совокупно 21% ответов), отказ ресурса (18%), потеря технического контроля над доменом (13%), дефейс и потеря административного доступа (по 3%). Пострадавшие также отметили кибератаки, подрывающие доверие к брэнду или доменному имени: киберсквоттинг и тайпсквоттинг (совокупно около 20% ответов), рассылку спама с именем домена (16%), размещение фишинговых и мошеннических сайтов на схожем домене (15%). (Все цифры в этом абзаце указаны в соответствии с текстовой частью новости на REG.RU и несколько отличаются от статистики, представленной в виде диаграмм.) &lt;/p&gt;&lt;p&gt;&lt;p&gt;Судя по результатам опроса, наиболее распространенными мерами безопасности являются системы email- или SMS-уведомлений об операциях с доменом/аккаунтом (57% респондентов), практика подтверждения операций по SMS-каналу (56%), а также использование HTTPS-протокола и SSL-сертификатов подлинности (44%). Эти варианты защиты и профилактики зачастую применяются комплексно и в комбинациях с другими средствами: привязкой к аккаунту «секретного вопроса», ограничением входа в личный кабинет по IP-адресу, усилением защиты почтовых систем, запретом операций с доменами на стороне реестра, регистрацией доменов-двойников. &lt;/p&gt;  &lt;p&gt;&lt;p&gt;В минувшем году REG.RU обработал более 2,5 тыс. жалоб на спам, размещение противоправного контента и прочие абьюзы, связанные с доменными именами. Владельцам доменов рекомендуется внимательней относиться к безопасности почтовых сервисов и личного кабинета, при регистрации указывать корректные данные администратора, а также дублировать регистрацию в популярных доменных зонах и выкупить схожие имена. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/41021/Informirovan_znachit_vooruzhen</guid>
		<link>http://www.securelist.com/ru/blog/41021/Informirovan_znachit_vooruzhen</link>
		<pubDate>09 Feb 2012 16:31:00 +0400</pubDate>
		<title>Информирован &#8213; значит вооружен</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Неутомимый исследователь Брайан Кребс &lt;a href=http://krebsonsecurity.com/2012/02/whos-behind-the-worlds-largest-spam-botnet/' target=_blank&gt;взял&lt;/a&gt; на мушку еще один ботнет, используемый для рассылки спама. В темных аллеях интернета нашлись зацепки, позволившие распознать оператора Grum среди участников фармпартнерок. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Grum, он же Tedroo, появился на спам-арене три года назад и специализируется, в основном, на рассылке рекламы фармпрепаратов. Зловред, лежащий в основе &lt;a href=http://thompson.blog.avg.com/2009/01/something-interesting-tonight-and-boy-we-have-a-great-community-.html' target=_blank&gt;ботнета&lt;/a&gt;, распространяется посредством эксплойта уязвимости в браузере и использует руткит режима ядра. В начале прошлого года Grum &lt;a href=http://www.symantec.com/connect/blogs/recent-drop-global-spam-volumes-what-happened' target=_blank&gt;насчитывал&lt;/a&gt; порядка 65 тыс. зараженных машин с совокупной производительностью свыше 1 млрд сообщений в сутки. По данным M86 Security, в настоящее время этот ботнет &lt;a href=http://www.m86security.com/labs/bot_statistics.asp' target=_blank&gt;опережает&lt;/a&gt; всех конкурентов и ответственен за четверть спам-трафика в интернете. &lt;/p&gt;  &lt;p&gt;&lt;p&gt;Среди наиболее удачливых участников &lt;a href=http://www.securelist.com/ru/blog/32965/Padenie_doma_spamerov' target=_blank&gt;почившей&lt;/a&gt; SpamIt числился некий GeRa, владелец нескольких аккаунтов и активный покупатель эксплойт-трафика. Из фрагментов приватных чатов, слитых конкурентами одиозной фармпартнерки, Кребс узнал, что благодаря спам-рассылкам, проводимым этим подрядчиком и его протеже, SpamIt за 3 года осуществила не менее 80 тыс. продаж через интернет-аптеки, выручив свыше 6 млн. долларов. Общая сумма комиссионных по ним составила более 2,7 млн. долл. Как удалось установить, GeRa получал свои комиссионные на электронный кошелек WebMoney, открытый в 2006 году в московском офисе по паспорту некого Николая Алексеевича Костогрыза. &lt;/p&gt;&lt;p&gt;&lt;p&gt;GeRa часто обращался к администраторам SpamIt, жалуясь на неадекватное поведение хостинг-провайдеров или проблемы с серверами. Названные им IP-адреса были опознаны экспертами как центры управления Grum. Со временем GeRa покинул SpamIt и переметнулся к ее конкуренту, партнерке Rx-Promotion, которую Кребс ассоциирует с именем экс-главы ChronoPay &lt;a href=http://www.securelist.com/ru/blog/40565/Vremya_vnov_delat_stavki' target=_blank&gt;Павла Врублевского&lt;/a&gt;. По данным университетских исследователей из Сан-Диего, Rx-Promotion перечисляла все комиссионные за спам, генерируемый Grum, на один и тот же номер счета, открытого пользователем «gera». &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/41020/Novye_otkroveniya_Krebsa</guid>
		<link>http://www.securelist.com/ru/blog/41020/Novye_otkroveniya_Krebsa</link>
		<pubDate>09 Feb 2012 15:05:00 +0400</pubDate>
		<title>Новые откровения Кребса</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Barracuda Networks &lt;a href=http://www.barracudalabs.com/wordpress/index.php/2012/02/02/attackers-use-fake-friends-to-blend-into-facebook/' target=_blank&gt;опубликовала&lt;/a&gt; результаты статистического исследования, позволившего выявить ключевые различия реальных и поддельных профилей на Facebook. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Основой для исследования послужили данные о зловредной активности на Facebook и Twitter, собранные с помощью Barracuda Profile Protector, а также открытая информация о типовом поведении пользователей в Сети. Эксперты проанализировали тысячи подставных профилей на Facebook, созданные спамерами и мошенниками, чтобы определить характерные особенности, отличающие их от рядовых участников социальной сети. По результатам этого анализа была написана эвристическая подпрограмма, способная выявить имитаторов, примкнувших к социальному сообществу с недоброй целью. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Согласно итоговой статистике, собранной Barracuda по случайной выборке из 2884 активных Facebook-профилей, почти все подставные участники этой соцсети (97%) представляются дамами, тогда как у рядовых пользователей этот показатель составляет 40%. Около 60% имитаторов именуют себя бисексуалами &amp;#8213; в 10 раз больше, чем в реальности. Дружеских контактов у них почти в 6 раз больше, чем у обычных «фейсбукеров», они чаще причисляют себя к выпускникам колледжей и не делают легкомысленных записей в графе «Интересы». Интересно, что в фейковых профилях тэги к фотографиям проставляются в 100 раз чаще, чем это делают реальные пользователи. Все эти ключевые моменты в наглядной форме &lt;a href=http://www.barracudalabs.com/fbinfographic/' target=_blank&gt;представлены&lt;/a&gt; на сайте компании. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/41019/Viden_skamer_po_poletu</guid>
		<link>http://www.securelist.com/ru/blog/41019/Viden_skamer_po_poletu</link>
		<pubDate>09 Feb 2012 14:55:00 +0400</pubDate>
		<title>Виден скамер по полету</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Андрей Костин)</author>
		<description>&lt;p&gt;Зима - время  морозов, горнолыжных курортов и распродаж.  Самое время для того, чтобы утеплиться, купить новую горнолыжную куртку или же просто обновить гардероб.&lt;/p&gt;   &lt;p&gt;Предприимчивые мошенники активно пользуются интересом покупателей к распродажам и создают поддельные онлайн-магазины, которые якобы продают зимнюю одежду топовых брендов. На сайты таких «магазинов» покупателей заманивают скидками на товары.&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/41000.jpg&quot; border=0 alt='' style=&quot;margin-bottom:15px;&quot;&gt;  &lt;span class=small&gt;&lt;i&gt;Неплохие скидки на куртки&lt;b&gt; &amp;#8220;The North Face&amp;#8221;&lt;/b&gt; на фальшивом сайте&lt;/i&gt;&lt;/span&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/41001.jpg&quot; border=0 alt='' style=&quot;margin-bottom:15px;&quot;&gt;  &lt;span class=small&gt;&lt;i&gt;Огромные скидки на товары модного бренда «Burberry» на фальшивом сайте&lt;/i&gt;&lt;/span&gt;&lt;p&gt;&lt;p&gt;Цель мошенников - заполучить персональные данные пользователей. Если на таком сайте ввести всю необходимую для оплаты кредитной картой информацию (номер кредитной карты, фамилию и имя держателя карты, срок действия карты и секретный номер cvv), она попадает к злоумышленникам, а покупатель останется не только без оплаченного товара, но и без средств на счете.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Напомним, что мошенничество такого рода называется фишингом.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Сайтов фальшивых онлайн-магазинов в Сети много, и сделаны они качественно. &lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;a href=&quot;http://www.securelist.com/ru/images/pictures/klblog/41002.jpg&quot; target=_blank&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/41015.jpg&quot; border=0 alt=''&gt;&lt;/a&gt;       &lt;a href=&quot;http://www.securelist.com/ru/images/pictures/klblog/41003.jpg&quot; target=_blank&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/41016.jpg&quot; border=0 alt=''&gt;&lt;/a&gt;        &lt;a href=&quot;http://www.securelist.com/ru/images/pictures/klblog/41004.jpg&quot; target=_blank&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/41017.jpg&quot; border=0 alt=''&gt;&lt;/a&gt;       &lt;a href=&quot;http://www.securelist.com/ru/images/pictures/klblog/41005.jpg&quot; target=_blank&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/41018.jpg&quot; border=0 alt=''&gt;&lt;/a&gt; &lt;span class=small&gt;&lt;i&gt;Фальшивые сайты&lt;/i&gt;&lt;/span&gt; &lt;/p&gt; &lt;p&gt;Нередко их дизайн в точности повторяет дизайн настоящих магазинов мировых брендов. Поэтому отличить поддельный сайт от официального очень нелегко.&lt;/p&gt;&lt;p&gt;&lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/41006.jpg&quot; border=0 alt='' style=&quot;margin-bottom:15px;&quot;&gt;  &lt;span class=small&gt;&lt;i&gt;Официальный сайт бренда «Burberry»&lt;/i&gt;&lt;/span&gt; &lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/41007.jpg&quot; border=0 alt='' style=&quot;margin-bottom:15px;&quot;&gt;  &lt;span class=small&gt;&lt;i&gt;Сайт-подделка под «Burberry»&lt;/i&gt;&lt;/span&gt;&lt;p&gt;&lt;p&gt;Как распознать фальшивки?&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40999/Opasnye_skidki</guid>
		<link>http://www.securelist.com/ru/blog/40999/Opasnye_skidki</link>
		<pubDate>08 Feb 2012 19:34:00 +0400</pubDate>
		<title>Опасные скидки</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;По данным компании Internet Identity (IID), специализирующейся на защите сетевых ресурсов, в начале нового года DNS Changer был &lt;a href=http://www.internetidentity.com/news/iid-press-releases/520-release-iid-reports-half-of-fortune-500-and-major-us-government-agencies-infected-with-dnschanger-malware' target=_blank&gt;обнаружен&lt;/a&gt; в сетях половины Fortune-500 компаний и ключевых федеральных служб США. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Одноименный ботнет, использовавшийся операторами для перенаправления трафика на рекламные сайты заказчиков, был &lt;a href=http://www.securelist.com/ru/blog/40865/Tenevoy_biznes_pones_tyazheluyu_utratu' target=_blank&gt;обезврежен&lt;/a&gt; в минувшем ноябре. Американские власти при поддержке зарубежных коллег временно отключили основные DNS-серверы ботнета, заменив их подставными. Однако процесс идентификации и очистки зараженных машин далек от завершения, а срок поддержки альтернативных DNS-каналов истекает 8 марта. После этой даты владельцы инфицированных ресурсов рискуют остаться без интернета. Кроме того, резидентный DNS Changer препятствует обновлению ОС и антивирусных баз на зараженной машине, лишая жертву защиты от других зловредов. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Чтобы не повторилась история с Conficker, который до сих пор обитает на &lt;a href=http://www.confickerworkinggroup.org/wiki/pmwiki.php/ANY/InfectionTracking' target=_blank&gt;миллионах&lt;/a&gt; пользовательских ПК, представители ИТ-индустрии и федеральные власти создали специализированную рабочую группу, к которой присоединилась и IID. Подробные инструкции по локализации и очистке DNS Changer можно получить у любого участника рабочей группы, их список &lt;a href=http://dcwg.org/cleanup.html' target=_blank&gt;опубликован&lt;/a&gt; на общем веб-сайте. Корпоративные пользователи могут напрямую связаться с IID, обратившись к разделу &lt;a href=http://www.internetidentity.com/contact-us' target=_blank&gt;«Контакты»&lt;/a&gt;  на сайте компании. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40998/IID_prognat_DNS_Changer_s_nasizhennykh_mest</guid>
		<link>http://www.securelist.com/ru/blog/40998/IID_prognat_DNS_Changer_s_nasizhennykh_mest</link>
		<pubDate>08 Feb 2012 18:07:00 +0400</pubDate>
		<title>IID: прогнать DNS Changer с насиженных мест</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Компания Adobe &lt;a href=http://blogs.adobe.com/asset/2012/02/flash-player-sandboxing-is-coming-to-firefox.html' target=_blank&gt;объявила&lt;/a&gt; о выпуске бета-версии Flash Player, снабженной «песочницей», для Mozilla Firefox. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Flash Player Protected Mode использует тот же механизм, который был реализован больше года назад в &lt;a href='http://www.securelist.com/ru/blog/40189/Adobe_Reader_versiya_10_dopolnitelnyy_uroven_zashchity' target=_blank&gt;Adobe Reader X&lt;/a&gt;. Загружаемый объект (в данном случае swf-файл) обрабатывается в изолированной среде; все запросы на действия, требующие повышения привилегий, подаются через посредника («брокера»), реакция которого определена жестким набором правил и корректируется белыми списками. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Такой подход не избавляет от попыток эксплуатации брешей в популярном приложении, но помогает существенно ограничить неприятные последствия таких кибератак, усложняя задачу вирусописателям. С момента взятия «песочницы» на вооружение Adobe не зафиксировала ни одной успешной itw-атаки на Reader X. Работа Flash Player в безопасном режиме тоже доказала свою эффективность &amp;#8213; в этом уже имели возможность убедиться пользователи Google Chrome. Разработчики надеются, что интеграция Flash Player Protected Mode в Firefox окажется не менее полезной, и обещают перенести опыт на другие браузеры. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Безопасный режим Flash Player доступен для версий Firefox 4.0 и выше, работающих под Windows Vista или Windows 7. Пробная сборка пока предлагается для &lt;a href='http://labs.adobe.com/technologies/flashplatformruntimes/incubator/' target=_blank&gt;скачивания&lt;/a&gt; лишь сообществу разработчиков, актуальная информация уже опубликована на &lt;a href='http://googlemobile.blogspot.com/2012/02/android-and-security.html' target=_blank&gt;сайте&lt;/a&gt; компании. Результаты бета-тестирования будут учтены при подготовке финальной версии, выпуск которой запланирован на текущий год. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40997/Flash_Player_Protected_Mode_poshel_v_brauzery</guid>
		<link>http://www.securelist.com/ru/blog/40997/Flash_Player_Protected_Mode_poshel_v_brauzery</link>
		<pubDate>08 Feb 2012 17:56:00 +0400</pubDate>
		<title>Flash Player Protected Mode пошел в браузеры</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Google &lt;a href='http://googlemobile.blogspot.com/2012/02/android-and-security.html' target=_blank&gt;объявила&lt;/a&gt; о запуске нового защитного сервиса, который будет автоматически проверять Android Market на наличие вредоносного контента. &lt;/p&gt;     &lt;p&gt;Система Bouncer подвергает анализу новые и уже загруженные приложения, а также учетные записи разработчиков. Как только продукт появляется на сайте, он подвергается проверке по антивирусной базе. Bouncer также прогоняет новую программу на симуляторе, отслеживая признаки потенциальной угрозы, и производит сравнение с проанализированными ранее приложениями. Проверка репутации разработчиков введена с целью пресечения нежелательных рецидивов. &lt;/p&gt; &lt;p&gt;&lt;p&gt;По словам Google, новый сканер был запущен в тестовом режиме в прошлом году и уже позволил сократить число зловредных загрузок на 40%. В условиях роста интернет-угроз, ориентированных на платформу Android, это можно считать серьезным достижением, если только этот спад не является &lt;a href='http://googlesystem.blogspot.com/2012/02/android-markets-malware-scanner.html' target=_blank&gt;следствием&lt;/a&gt; низкой эффективности нововведения. Последняя авральная чистка Android Market от зловредов была проведена в середине &lt;a href='http://www.securelist.com/ru/blog/40934/Dorogie_igrushki' target=_blank&gt;декабря&lt;/a&gt;, и SMS-троянцев в магазине Google обнаружил не Bouncer, а сторонние эксперты. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Справедливости ради стоит отметить, что разработчики Android снабдили свое детище средствами самозащиты. Они реализовали на этой платформе «песочницу» и встроили систему запроса привилегий для приложений. К сожалению, практика показывает, что при установке новых программ многие пользователи игнорируют этот список, выводимый на экран, и бездумно соглашаются со всеми требованиями. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Безусловно, введение нового уровня защиты на Android Market можно только приветствовать, хотя более настоятельная проблема пока не решена. С нетерпением ждем от Google новостей об исправлении &lt;a href='http://www.securelist.com/ru/blog/40329/Zlovredy_na_Android_Market_chast_3' target=_blank&gt;ситуации&lt;/a&gt; с обновлениями и о сокращении сроков закрытия уязвимостей по клиентской базе. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40996/Antivirus_dlya_Android_Market</guid>
		<link>http://www.securelist.com/ru/blog/40996/Antivirus_dlya_Android_Market</link>
		<pubDate>06 Feb 2012 17:05:00 +0400</pubDate>
		<title>Антивирус для Android Market</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Группа организаций-участниц проекта DMARC.org &lt;a href='http://www.dmarc.org/news/press_release_20120130.html' target=_blank&gt;опубликовала&lt;/a&gt; спецификации нового механизма, призванного повысить эффективность процесса аутентификации источников электронных сообщений и уменьшить риски в отношении абьюзов. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Существенным недостатком существующих технологий аутентификации, таких как SPF и &lt;a href='http://www.securelist.com/ru/analysis/208050372/Sovremennye_sistemy_autentifikatsii_otpravitelya_SIDF_i_DKIM' target=_blank&gt;DKIM&lt;/a&gt;, является отсутствие обратной связи между получателем и легальным отправителем. В такой ситуации почтовый провайдер, применяющий эти механизмы, достоверно не знает, в каком объеме ими пользуется отправитель. Посему он вынужден полагаться на сложные и далекие от совершенства методики, чтобы как-то различать мошеннические подделки и легитимные сообщения, не обеспеченные средствами проверки на подлинность. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Протокол &lt;a href='http://dmarc.org/index.html' target=_blank&gt;DMARC&lt;/a&gt; (Domain-based Message Authentication, Reporting and Conformance) призван освободить оператора почтового сервиса от игры в «угадайку», помогая ему поддерживать тесную взаимосвязь с массовым отправителем. Он определяет интеграцию техник аутентификации в инфраструктуру отправителя и позволяет сигнализировать интернет-провайдерам о наличии таких средств защиты, а также публиковать политику в отношении писем, не прошедших проверку на аутентичность (например, отправлять их в спам-карантин или блокировать). DMARC предусматривает также получение от провайдера подробной статистики, позволяющей корректировать возможные упущения. &lt;/p&gt;  &lt;p&gt;&lt;p&gt;Разработчики новой технологии надеются, что ее освоение ускорит повсеместное развертывание систем аутентификации и создание доверенной среды. Безусловно, DMARC предполагает поддержку как на стороне отправителя, так и на стороне получателя, однако у этого протокола уже есть солидная база: его полтора года активно используют 15 участников проекта. Среди них &amp;#8213; ведущие почтовые сервисы (AOL, Gmail, Hotmail, Yahoo), финансовые организации (Bank of America, Fidelity Investments, PayPal), социальные службы (American Greetings, Facebook, LinkedIn), поставщики защитных решений (Agari, Cloudmark, eCert, Return Path, Trusted Domain Project). По оценке Google, в настоящее время &lt;a href='http://gmailblog.blogspot.com/2012/01/landing-another-blow-against-email.html#!/2012/01/landing-another-blow-against-email.html' target=_blank&gt;около 15%&lt;/a&gt; легитимных писем на ее почтовом сервисе приходит с доменов, поддерживающих DMARC. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Возможно, внедрение новшества потребует дополнительных усилий по обеспечению приватности, а также финансовых затрат. Последние, по мнению участников проекта, не должны оказаться обременительными, так как новый протокол предполагает использование действующих стандартов и технологий. Разумеется, DMARC не гарантирует 100%-ную защиту от фишинга, но поможет оперативно отсеивать явные подделки. Авторы разработки предлагают использовать новую технологию в дополнение к существующим механизмам аутентификации. Заинтересованные организации могут ознакомиться с рабочим вариантом спецификаций на сайте &lt;a href='http://www.dmarc.org/draft-dmarc-base-00-01.html' target=_blank&gt;DMARC.org&lt;/a&gt;. Новый протокол будет представлен на февральских конференциях MAAWG и RSA. После его обкатки в полевых условиях участники проекта планируют обратиться в IETF для утверждения DMARC в качестве отраслевого стандарта. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40995/Chastnyy_sektor_boretsya_so_spufingom_v_pochtovom_servise</guid>
		<link>http://www.securelist.com/ru/blog/40995/Chastnyy_sektor_boretsya_so_spufingom_v_pochtovom_servise</link>
		<pubDate>06 Feb 2012 16:52:00 +0400</pubDate>
		<title>Частный сектор борется со спуфингом в почтовом сервисе</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;По данным Imperva, в июне-ноябре интенсивность попыток эксплойта уязвимостей в веб-приложениях, осуществляемых с помощью ботнетов, в среднем &lt;a href='http://www.imperva.com/news/press.html' target=_blank&gt;составляла&lt;/a&gt; 130-385 тыс. в месяц. На пике этот показатель взмывал почти до 38 тыс. в час (10 запросов в секунду).&lt;/p&gt;&lt;p&gt;&lt;p&gt;К 30 объектам, &lt;a href='http://www.securelist.com/ru/blog/40662/Imperva_ob_atakakh_cherez_veb_prilozheniya'&gt;отобранным&lt;/a&gt; для мониторинга полгода назад, эксперты добавили еще десяток популярных программ и расширили классификацию вредоносного трафика до 7 категорий. Как показывает статистика, хакеры отдают предпочтение «техничным» методикам, основанным на эксплойте типовых уязвимостей, которые, к сожалению, нетрудно отыскать. Наибольшее распространение получили такие техники, как RFI (Remote File Inclusion), SQL-инъекции, LFI (Local File Inclusion), XSS и DT (Directory Traversal). На долю двух последних пришлось больше половины вредоносного трафика, зафиксированного в отчетный период. &lt;/p&gt;&lt;p&gt;&lt;p&gt;В новом отчете Imperva рассматривает также 2 новых разновидности кибератак, которые она называет business logic attacks, BLA &amp;#8213; атаки, использующие логику бизнес-приложения. Данная техника не нарушает функционала атакуемой программы и использует легальные входные значения, поэтому такой абьюз трудно обнаружить. Путем несложных манипуляций атакующий может выудить из приложения приватную информацию, изменить объем совместно используемых ресурсов, исказить данные, находящиеся в общем доступе, и т.п. &amp;#8213; зачастую в обход защитных механизмов. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Эксперты различают две вида BLA: коммент-спам и извлечение email-адресов. Оба легко поддаются автоматизации, а их результаты приносят хакерам материальную выгоду. Внедрение рекламных ссылок в поля комментариев является одним из способов накрутки рейтинга спамерских сайтов в поисковых системах. Согласно статистике Imperva, эти атаки особенно популярны в Восточной Европе. Возможность извлекать из веб-приложений почтовые адреса и прочую личную информацию помогает спамерам формировать списки для грядущих рассылок. Сбором адресов увлекаются африканские хакеры. В минувшем полугодии вклад BLA в зловредный трафик составил 14%.    &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40994/Imperva_khakery_idut_po_puti_naimenshego_soprotivleniya</guid>
		<link>http://www.securelist.com/ru/blog/40994/Imperva_khakery_idut_po_puti_naimenshego_soprotivleniya</link>
		<pubDate>03 Feb 2012 18:22:00 +0400</pubDate>
		<title>Imperva: хакеры идут по пути наименьшего сопротивления</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Некоммерческая организация HostExploit &lt;a href='http://hostexploit.com/blog/14-reports/3536-cybercrime-friendly-hosts-or-industry-victims.html' target=_blank&gt;опубликовала&lt;/a&gt; Тор 50 неблагополучных AS-провайдеров за октябрь-декабрь. В составлении квартального отчета принимала деятельное участие российская Group-IB.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Новый рейтинг был составлен по итогам исследования  &lt;a href='http://www.group-ib.ru/group-ib-i-hostexploit-razmer-ne-imeet-znacheniya.html' target=_blank&gt;39,8 тыс.&lt;/a&gt; автономных систем. Его возглавляет литовский хостер Hosting Media (AS47583), который в предыдущем квартале занимал &lt;a href='http://www.securelist.com/ru/blog/40811/HostExploit_SShA_i_Rossiya_lidery_po_kriminalnoy_aktivnosti'&gt;2-е место&lt;/a&gt;. На его площадках по-прежнему много эксплойтов, зловредов, их активно используют фишеры и спамеры, а по количеству серверов, управляющих ботнетами, Hosting Media вновь нет равных.  &lt;/p&gt;   &lt;p&gt;Прежний лидер непочетного списка, американский провайдер Oversee.net (AS33626) улучшил свои показатели в полтора раза, что позволило ему опуститься на 12-ю строку. США вновь заняли половину мест в ведущей десятке, а в Тор 50 их присутствие увеличилось до &lt;a href='http://www.group-ib.ru/media/top_50_bad_hosts_201112_ru.pdf' target=_blank&gt;20 позиций [PDF 1,68 Мб]&lt;/a&gt;. Россияне находятся за пределами первой 20-ки, в Тор 50 их четверо: ОАО «Вебальта» (AS41947), «Мегафон» (AS31133), «Агава» (AS43146) и SpaceWeb (AS44112). «Вебальта», похоже, почистила свои сети и смогла опуститься на 28-ю строку; тем не менее, этой компании было присвоено 4-е место в категории «Зараженные сайты». «Мегафон» с регионами занимает 3 позиции в десятке лидеров по спаму, столько же пришлось на долю России в категории «C&amp;C ZeuS». &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40993/Kto_na_svete_vsekh_gryaznee</guid>
		<link>http://www.securelist.com/ru/blog/40993/Kto_na_svete_vsekh_gryaznee</link>
		<pubDate>03 Feb 2012 18:17:00 +0400</pubDate>
		<title>Кто на свете всех грязнее?</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Мария Наместникова)</author>
		<description>&lt;p&gt; В январе традиционно начинаются рассылки, посвященные Дню святого Валентина. В этом году  первую довольно небольшую спам-рассылку, предлагающую подарки к празднику, мы получили 14 января. С этого момента «валентинов» спам стал появляться в почтовом трафике довольно регулярно. Как показывает практика, рассылки посвященные Дню святого Валентина, обычно не столь многочисленны, как новогодние. В 2011 году доля таких рассылок в пиковый период (на второй неделе февраля) составила 0,21% от всех спамерских сообщений. Вероятно, на следующей неделе и за пару дней до праздника доля валентинова спама окажется ничуть не меньше, чем год назад. На уходящей неделе доля такого спама составила всего 0,004% от всего спам-трафика. И хотя эта цифра не слишком впечатляет, необходимо напомнить, что спамеры ежедневно распространяют  миллиарды сообщений, а это значит, что в Сети ежедневно распространяется несколько сотен тысяч сообщений, посвященных Дню святого Валентина. &lt;/p&gt; &lt;p&gt;&lt;p&gt; Подавляющее большинство спамерских валентинок англоязычны. Разумеется, в разных сегментах интернета встречаются рассылки и на других языках, однако англоязычные рассылки наиболее многочисленны и встречаются в спам потоках в разных странах.  В свою очередь подавляющее большинство англоязычных рассылок относятся к «партнерскому» спаму.  Англоязычные партнерские рассылки, посвященные дню святого Валентина, можно поделить на три группы: во-первых, это рассылки традиционно спамерских товаров - медикаментов и реплик элитных товаров - наполненные праздничной атрибутикой, с помощью которой спамеры пытаются привлечь внимание пользователей к своим сообщениям. Второй вид рассылок - это предложения от сезонных партнерских программ. Сюда входят предложения подарков для любимых, цветов и прочей продукции с праздничной символикой. Третий и наиболее опасный вид рассылок, посвященных Дню святого Валентина - вредоносные рассылки, подделанные под открытки с поздравлениями. В последние годы такие рассылки нечасто встречались в спам-потоках, но их не стоит сбрасывать со счетов. &lt;/p&gt;&lt;p&gt;&lt;p&gt; На днях мы зафиксировалил рассылку, которая занимает промежуточное положение между вторым и третьим видом. Это англоязычное письмо, предлагающее отправить любимым бесплатные электронные открытки. &lt;/p&gt; &lt;p class=c&gt;&lt;img src=&quot;images/pictures/klblog/207766954.jpg&quot; border=&quot;1&quot; alt=&quot;&quot; title=&quot;&quot;&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt; Вопреки ожиданиям, по ссылке в письме не было вредоносной программы, однако и электронных открыток там тоже не было. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/207766953/Takie_nadoedlivye_valentinki</guid>
		<link>http://www.securelist.com/ru/blog/207766953/Takie_nadoedlivye_valentinki</link>
		<pubDate>03 Feb 2012 13:17:00 +0400</pubDate>
		<title>Такие надоедливые... валентинки</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Британская компания NCC Group, специализирующаяся в области информационной защиты, &lt;a href=&quot;http://www.nccgroup.com/NewsAndEvents/Latest/12-02-01/Origins_of_Global_Hacks.aspx&quot; target=&quot;_blank&quot;&gt;опубликовала&lt;/a&gt; Тор 10 стран, с территории которых осуществляются хакерские атаки. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Географический рейтинг хак-плацдармов возглавляют США и Китай, на долю которых в минувшем году приходилось 22 и 16% попыток взлома соответственно. По совокупности эти нападения ежегодно обходятся мировой экономике в 43 млрд. долл. Третье место с большим отрывом занимает Россия с показателем 3,6%; годовой ущерб от действий российских хакеров составляет порядка 4 млрд. долл. Пятерку лидеров замыкают Бразилия (3,5%) и Италия (3,1%).&lt;/p&gt;  &lt;p&gt;&lt;p&gt;Примечательно, что половину позиций в Тор 10 занимают страны Западной Европы. С территории Италии, Голландии, Франции, Дании и Германии было произведено почти 200 млн. непрошеных вторжений, обошедшихся жертвам в 16 млрд. долл. Великобритания оказалась за пределами ведущей «десятки», заняв 15-е место. Однако, по оценкам исследователей, деятельность британских хакеров причиняет значительный ущерб; в минувшем году его размеры составили 2 млрд. долл. &lt;/p&gt;  . &lt;p&gt;Рейтинг NCC был составлен на основе данных о несанкционированных вторжениях, представленных добровольцами в рамках проекта DSHield (автор &amp;#8213; американский институт SANS). Итоговая статистика учитывает все попытки взлома, как успешные, так и провальные. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40991/NCC_opredelila_propisku_khakerov</guid>
		<link>http://www.securelist.com/ru/blog/40991/NCC_opredelila_propisku_khakerov</link>
		<pubDate>02 Feb 2012 18:19:00 +0400</pubDate>
		<title>NCC определила прописку хакеров</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;В Румынии &lt;a href=&quot;http://nakedsecurity.sophos.com/2012/01/31/tinkode-arreste/&quot; target=&quot;_blank&quot;&gt;задержан&lt;/a&gt; 20-летний студент, подозреваемый во взломе сайтов Пентагона и НАСА. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Полицейские убеждены, что будущий ИТ-профи Маноле Разван Чернэяну (Manole Razvan Cern&amp;#259;ianu) &amp;#8213; не кто иной, как &lt;a href=&quot;http://www.securelist.com/ru/blog/40962/Obidchik_NASA_otdelalsya_uslovnym_srokom&quot; target=&quot;_blank&quot;&gt;TinKode&lt;/a&gt;. Сей азартный взломщик известен тем, что атакует именитые сайты для забавы, похваляется своими «подвигами» в социальных сетях и публикует обнаруженные уязвимости. На счету TinKode немало «боевых трофеев», хотя предпочтение он отдает американским ресурсам. Два года назад от его проделок пострадал официальный сайт британских ВМС, лишившись ряда паролей. TinKode также причастен к взлому сайтов Европейского космического агентства и MySQL, куда он цинично проник посредством SQL-инъекции. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Поскольку в расследовании, помимо румын, принимали участие ФБР и НАСА, Чернэяну инкриминируются лишь незаконное вторжение в американское пространство и нарушение нормального функционирования компьютерных ресурсов. В доказательство новых успехов хакер успел опубликовать видеоролик с демонстрацией кибератак, а также предлагал в своем блоге поделиться хакерским инструментарием. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40990/U_rumynskikh_khakerov_ocherednaya_poterya</guid>
		<link>http://www.securelist.com/ru/blog/40990/U_rumynskikh_khakerov_ocherednaya_poterya</link>
		<pubDate>02 Feb 2012 18:12:00 +0400</pubDate>
		<title>У румынских хакеров очередная потеря</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;По наблюдениям ZeuS Tracker, ботоводы ZeuS &lt;a href=&quot;http://www.abuse.ch/?p=3581&quot; target=&quot;_blank&quot;&gt;начали&lt;/a&gt; мигрировать из российской национальной зоны .ru в зону .su. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Согласно статистике швейцарских экспертов, зона .ru на протяжении нескольких лет активно использовалась злоумышленниками для размещения центров управления этим зловредом. Однако в начале текущего года количество таких C&amp;C площадок заметно уменьшилось. Сократилось также время жизни новых ru-доменов, приобщаемых к командной инфраструктуре ZeuS. Если раньше оно измерялось неделями и даже месяцами, то в настоящее время составляет от 4 до 24 часов. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Активисты полагают, что главной причиной такого успеха является обновление правил регистрации доменных имен в зонах .ru и .рф, которые были &lt;a href=&quot;http://cctld.ru/ru/press_center/news/news_detail.php?ID=1985&quot; target=&quot;_blank&quot;&gt;введены в силу&lt;/a&gt; в минувшем ноябре. В &lt;a href=&quot;http://cctld.ru/ru/docs/rules.php&quot; target=&quot;_blank&quot;&gt;новой редакции&lt;/a&gt; пункт 5.7 разрешает регистратору прекратить делегирование домена по запросу некой компетентной организации, если она представила доказательства, что этот домен используется для фишинга, несанкционированного доступа к чужим ресурсам, распространения зловредов или для управления ботнетом. Список компетентных организаций Координационный центр домена .ru обещает публиковать на страницах своего сайта. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Как бы то ни было, ботоводы ZeuS начали искать tld-зону с более благоприятным климатом и остановились на полузабытой, но еще активной .su. В настоящее время число su-доменов в списках ZeuS Tracker растет, 2 из 4-х C&amp;C долгожителей-рекордсменов тоже размещены в этой зоне. При отсутствии в логах легальных запросов, ассоциированных с этим доменным пространством, эксперты советуют просто блокировать его на шлюзе. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Согласно статистике ZeuS Tracker по состоянию на 1 февраля, число активных центров управления ZeuS в Сети &lt;a href=&quot;https://zeustracker.abuse.ch/&quot; target=&quot;_blank&quot;&gt;приближается&lt;/a&gt; к 200. Больше половины из них &lt;a href=&quot;https://zeustracker.abuse.ch/statistic.php&quot; target=&quot;_blank&quot;&gt;находятся&lt;/a&gt; на территории США, вдвое меньше &amp;#8213; в России. Из регистраторов хуже всех ситуация у российских «Наунет СП» (94 домена, ассоциированных с ZeuS) и REG.RU (78), из AS-провайдеров &amp;#8213; у азербайджанской ADaNET (15 C&amp;C серверов) и американской GNAXNET (12). &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40989/Zevs_nashel_tikhuyu_gavan</guid>
		<link>http://www.securelist.com/ru/blog/40989/Zevs_nashel_tikhuyu_gavan</link>
		<pubDate>02 Feb 2012 17:58:00 +0400</pubDate>
		<title>«Зевс» нашел тихую гавань</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Во второй половине минувшего года эксперты Sophos &lt;a href=&quot;http://www.sophos.com/en-us/press-office/press-releases/2012/01/security-threat-report-2012.aspx&quot; target=&quot;_blank&quot;&gt;регистрировали&lt;/a&gt; в среднем 30 тыс. вредоносных страниц в сутки &amp;#8213; в полтора раза больше, чем в предыдущем полугодии. Более 80% этих страниц были обнаружены на взломанных серверах безвинных организаций. &lt;/p&gt;&lt;p&gt;&lt;p&gt;В настоящее время главным видом кибератак являются drive-by загрузки. В 10% случаев вредоносные объекты, обнаруженные Sophos в интернете, были отнесены к разряду эксплойтов, две трети из них были представлены набором Blackhole. 67% детектов пришлось на долю редиректов, около половины которых были привязаны к ресурсам с Blackhole. Согласно статистике Sophos, в настоящее время этот эксплойт-пак является главной угрозой в Сети и атакует в первую очередь уязвимости в Java, Flash Player и Adobe Reader. Blackhole быстро обновляется с появлением новых брешей и в случае успешной эксплуатации награждает пользователя ботом (чаще всего ZeuS), руткит-дроппером (TDSS или ZeroAccess) или фальшивым антивирусом. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Присутствие последних в Сети с середины года пошло на убыль, однако с ними все еще приходится считаться. По данным Sophos, в июле-декабре на долю лжеантивирусов приходилось 5,5% детектов. Эксперты полагают, что этот спад &amp;#8213; явление временное, злоумышленники, скорее всего, просто перейдут на другие механизмы распространения этих поддельных продуктов. &lt;/p&gt;    &lt;p&gt;&lt;p&gt;Наиболее атакуемой платформой, вопреки регулярным починкам, остается Windows. Подавляющее большинство современных кибератак на этой платформе проводятся посредством эксплойта сторонних приложений &amp;#8213; в первую очередь, Adobe Reader и Flash. Однако, как показал минувший год, пользователи Mac OS тоже не застрахованы от назойливого внимания злоумышленников. Появление череды поддельных антивирусов типа MacDefender тому прямое свидетельство. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Особый раздел в полугодовом отчете Sophos посвящен Conficker/Kido, который, несмотря на давность, все еще сильно досаждает владельцам ПК. Согласно статистике компании, этот могучий червь до сих пор возглавляет рейтинг опасных зловредов. В минувшем полугодии он был ответственен за &lt;a href=&quot;http://www.sophos.com/medialibrary/PDFs/other/SophosSecurityThreatReport2012.ashx&quot; target=&quot;_blank&quot;&gt;14,8%&lt;/a&gt; заблокированных попыток заражения. Его живучесть эксперты объясняют агрессивной способностью к самораспространению и небрежением пользователей, не удосужившихся вовремя установить надлежащие заплатки. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40988/Sophos_ob_ekspansii_setevykh_ugroz</guid>
		<link>http://www.securelist.com/ru/blog/40988/Sophos_ob_ekspansii_setevykh_ugroz</link>
		<pubDate>02 Feb 2012 17:46:00 +0400</pubDate>
		<title>Sophos об экспансии сетевых угроз </title>
	</item>
	<item>
		<author>webmaster@securelist.com (Мария Гарнаева)</author>
		<description>&lt;p&gt;Прошло четыре месяца с тех пор, как Microsoft и «Лаборатория Касперского» объявили о прекращении работы ботнета &lt;a href='http://www.securelist.com/ru/blog/40767/Kak_Laboratoriya_Kasperskogo_otklyuchila_botnet_Hlux_Kelihos'&gt;Kelihos/Hlux&lt;/a&gt;. Использовавшийся в ходе этого отключения метод sinkhole-маршрутизатора имеет преимущества, так как с его помощью можно обезвредить ботнет достаточно быстро без взятия под контроль  главных командных серверов. Однако, как стало ясно позже, этого не достаточно, если хозяева ботнета остаются на свободе.&lt;/p&gt; &lt;p&gt;Вскоре после того, как был взят под контроль Kelihos/Hlux, мы наткнулись на новые самплы, которые очень напоминали исходную версию бота. Проведя сравнительный анализ, мы нашли все отличия новой версии от исходной. Здесь будет представлено краткое резюме этого исследования.&lt;/p&gt; &lt;p&gt;Начнем с самого нижнего уровня, с криптования и упаковки сообщений Kelihos/Hlux в коммуникационном протоколе, которые представлены в виде древовидной структуры:&lt;/p&gt; &lt;table class=fullbrd align=center&gt;                                                                            &lt;tr&gt;    &lt;td&gt;    &amp;#8470; &lt;/td&gt;   &lt;td&gt;    &lt;b&gt;Старый Hlux   &lt;/b&gt;     &lt;/td&gt;   &lt;td&gt;    &lt;b&gt;Новый Hlux &lt;/b&gt;       &lt;/td&gt;   &lt;/tr&gt; &lt;tr&gt;    &lt;td&gt;    1       &lt;/td&gt;   &lt;td&gt;    Blowfish с ключом 1&lt;/td&gt;   &lt;td&gt;    Blowfish с новым ключом 1  &lt;/td&gt;   &lt;/tr&gt; &lt;tr&gt;    &lt;td&gt;    2       &lt;/td&gt;   &lt;td&gt;    3DES с ключом 2  &lt;/td&gt;   &lt;td&gt;    Распаковка с помощью  Zlib &lt;/td&gt;   &lt;/tr&gt; &lt;tr&gt;    &lt;td&gt;    3       &lt;/td&gt;   &lt;td&gt;    Blowfish с ключом 3&lt;/td&gt;   &lt;td&gt;    3DES с новым ключом 2&lt;/td&gt;   &lt;/tr&gt; &lt;tr&gt;    &lt;td&gt;    4       &lt;/td&gt;   &lt;td&gt;   Распаковка с помощью Zlib &lt;/td&gt;   &lt;td&gt;    Blowfish с новым ключом 3&lt;/td&gt;   &lt;/tr&gt; &lt;/table&gt;                                                                                  </description>
		<guid>http://www.securelist.com/ru/blog/40982/Vozvrashchenie_botneta_Kelihos_Hlux_s_novymi_tekhnikami</guid>
		<link>http://www.securelist.com/ru/blog/40982/Vozvrashchenie_botneta_Kelihos_Hlux_s_novymi_tekhnikami</link>
		<pubDate>02 Feb 2012 12:12:00 +0400</pubDate>
		<title>Возвращение ботнета Kelihos/Hlux с новыми техниками  </title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;По свидетельству KrebsOnSecurity.com, партнерская программа GlavTorg, специализирующаяся на продвижении поддельных предметов роскоши, с февраля &lt;a href='http://krebsonsecurity.com/2012/01/glavmed-sister-program-glavtorg-to-close/' target=_blank&gt;прекращает&lt;/a&gt; свою деятельность.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Запуск этой российской «партнерки» был объявлен в 2010 году, в День независимости США. Кребс утверждает, что операторами GlavTorg.com являлись соучредители аналогичных предприятий, опекавших нелицензированные интернет-аптеки, &amp;#8213; Главмеда и &lt;a href='http://www.securelist.com/ru/blog/32965/Padenie_doma_spamerov'&gt;SpamIt&lt;/a&gt;. Во всяком случае, первый анонс о новой партнерской программе появился на форуме Glavmed. Подопечные интернет-магазины GlavTorg занимались сбытом дешевых имитаций модных сумок, часов, солнцезащитных очков и обуви &amp;#8213; такие подделки часто рекламируются через спам.  &lt;/p&gt;&lt;p&gt;&lt;p&gt;По всей видимости, новая «партнерка» оказалась убыточной. В минувшем декабре участникам GlavTorg было объявлено, что программа будет свернута по причине «ухудшения качества продукции, предлагаемой поставщиками», а выплаты будут производиться лишь до 31 января. Судя по объявлению на стартовой странице русскоязычного сайта, домен glavtorg.ru уже выставлен на продажу. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Кребс полагает, что реальной причиной закрытия GlavTorg является прессинг со стороны владельцев торговых марок, незаконно использующихся для продвижения подделок. В сентябре прошлого года Chanel подала иск против владельцев интернет-магазинов, торгующих репликами ее товаров. Среди десятков доменов, переданных по суду компании, оказался и topbrandclub.com, крупнейший контрактор GlavTorg. На домашней странице этого ресурса теперь красуется предостережение от Chanel, адресованное потенциальным покупателям контрафакта.  &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40981/Rossiyskiy_torgovets_kontrafaktom_soshel_s_distantsii</guid>
		<link>http://www.securelist.com/ru/blog/40981/Rossiyskiy_torgovets_kontrafaktom_soshel_s_distantsii</link>
		<pubDate>01 Feb 2012 14:48:00 +0400</pubDate>
		<title>Российский торговец контрафактом сошел с дистанции</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Городской суд Йошкар-Олы &lt;a href='http://genproc.gov.ru/news/news-74791/' target=_blank&gt;вынес&lt;/a&gt; приговор по уголовному делу 32-х участников криминальной группы, которая за 3 года выманила у иностранцев свыше 5,5 млн. руб., поддерживая с ними переписку от имени перспективных «невест».&lt;/p&gt;&lt;p&gt;&lt;p&gt;Как показало расследование, данная группировка действовала на территории республики Марий Эл с осени 2004 по июль 2007 гг. Аферисты &lt;a href='http://www.securelist.com/ru/blog/40866/Mariyskiy_konveyer_dzhulett_vstal_na_prikol'&gt;арендовали&lt;/a&gt; несколько квартир в Йошкар-Оле и соседнем поселке Медведево, оборудовали каждую десятком компьютеров и наняли студентов, которые круглосуточно строчили послания сетевым романтикам. В ходе переписки жертву неоднократно просили перевести деньги для различных нужд, которые на самом деле шли на оплату аренды, покупку электронного оборудования и содержание охраны. По данным следствия, мошенникам удалось получить 225 денежных переводов от 125 обманутых иностранцев, большинство которых &amp;#8213; граждане США, а также канадцы, немцы, британцы и австралийцы.  &lt;/p&gt;&lt;p&gt;&lt;p&gt;Йошкар-олинский горсуд признал всех участников преступной группы виновными в нарушении ч. 4 ст. 159 УК РФ (мошенничество, совершённое организованной группой). Один из главарей, Алексей Васин, приговорен к 4,5 годам лишения свободы с отбыванием срока в исправительной колонии строгого режима. Остальные подельники получили от 3 до 5 лет условно с испытательным сроком 3 года и оштрафованы на разные суммы, от 4 до 15 тыс. руб.&lt;/p&gt;&lt;p&gt;&lt;p&gt;29 других сообщников были осуждены ранее, еще 23 находятся под следствием.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40980/Mariyskie_dzhuletty_platyat_po_schetam</guid>
		<link>http://www.securelist.com/ru/blog/40980/Mariyskie_dzhuletty_platyat_po_schetam</link>
		<pubDate>01 Feb 2012 14:17:00 +0400</pubDate>
		<title>Марийские «джульетты» платят по счетам</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Facebook и генпрокуратура штата Вашингтон &lt;a href='https://www.facebook.com/notes/facebook-security/facebook-washington-state-ag-target-clickjackers/10150494427000766' target=_blank&gt;обвинили&lt;/a&gt; маркетинговую компанию Adscend Media в использовании противозаконных методов ведения бизнеса и рассылке спама. Параллельные иски были поданы в двух американских штатах по предварительному соглашению.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Согласно исковым &lt;a href='http://www.atg.wa.gov/uploadedFiles/Another/News/Adscend%20complaint.pdf' target=_blank&gt;заявлениям&lt;/a&gt;, 80% доходов Adscend приносила реализация партнерской CPA-программы (Cost per Action, «Оплата за действие»). В соответствии с этой моделью участник «партнерки» получает оплату за активность посетителей на целевых ресурсах, т.е. потенциальный клиент должен не только перейти на рекламируемый сайт, но и совершить там определенные действия: заполнить анкету, подписаться на рассылку, заказать товар и т.п. По утверждению истцов, оператор «партнерки» не только одобрял использование Facebook в качестве полигона, но и поощрял своих подопечных использовать любые способы для привлечения участников социальной сети на сторонние сайты &amp;#8213; вплоть до спама и махинаций с «кликами». &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40979/Bespretsedentnoe_partnerstvo_v_borbe_so_skamom</guid>
		<link>http://www.securelist.com/ru/blog/40979/Bespretsedentnoe_partnerstvo_v_borbe_so_skamom</link>
		<pubDate>01 Feb 2012 13:12:00 +0400</pubDate>
		<title>Беспрецедентное партнерство в борьбе со скамом</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Арбитражный суд Челябинской области &lt;a href='http://chel.fas.gov.ru/news/5626' target=_blank&gt;оставил в силе&lt;/a&gt; постановление местного УФАС, в соответствии с которым ОАО «Мегафон» должно уплатить 100 тыс. руб. штрафа за ненадлежащую рекламу.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Административное наказание было назначено телеоператору по результатам расследования, проведенного по жалобе одного из его абонентов. Как оказалось, «Мегафон», действительно, прикреплял рекламные тексты к USSD-сообщениям, автоматически направляемым в ответ на запрос о состоянии абонентского счета. Челябинское УФАС заключило, что такая практика подпадает под статью 18 федерального закона «О рекламе», которая запрещает проведение коммерческих рассылок с применением средств автоматизированного выбора адресатов. &lt;/p&gt;&lt;p&gt;&lt;p&gt;ОАО «Мегафон» попыталось опротестовать решение УФАС в суде, считая, что избранный им способ рассылки не является автоматическим, так как список получателей рекламы формирует оператор, т.е. человек. Однако суд отклонил эти доводы, установив, что при составлении списка адресатов оператор вводит в программный комплекс лишь критерии отбора группы абонентов. Итоговый выбор номеров производит автомат, отправляя рекламу только тем участникам списка, которые запрашивают баланс. Следовательно, утверждение «Мегафон», что в данном случае выбор адресатов осуществлялся человеком, не соответствует действительности.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40987/Megafon_otvetit_za_SMS_spam</guid>
		<link>http://www.securelist.com/ru/blog/40987/Megafon_otvetit_za_SMS_spam</link>
		<pubDate>01 Feb 2012 12:57:00 +0400</pubDate>
		<title>«Мегафон» ответит за SMS-спам</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Курт Баумгартнер)</author>
		<description>&lt;p&gt;Южнокорейские интернет-власти не торопятся закрывать ресурс с открыто распространяемым вредоносным кодом, эксплуатирующим уязвимость CVE-2012-0003, закрытую патчем Microsoft MS12-004, выпущенным в январе 2012 года. Как мы уже обсуждали, вредоносный код доступен с 21-го января, и похоже, что в последние дни атакам через этот сайт подверглось достаточно небольшое количество корейских пользователей. В данное время сайт по-прежнему действует.&lt;/p&gt; &lt;p&gt;Похоже, что сам эксплойт надежен и его легко воспроизвести, и мы ожидаем, что он будет включен в состав популярных наборов эксплойтов, распространяемых через интернет. Судя по обсуждениям создателей эксплойтов, очень скоро в Сети появится исходный код «концептуального» эксплойта, что приведет к дальнейшему распространению эксплойта в течение нескольких дней. До сих пор наши продукты распознавали исходный вариант кода с помощью generic-детекта, созданного несколько лет назад, однако сейчас ведется работа над созданием детекта, который позволит обнаруживать javascript и эксплойт как Exploit.x.CVE-2012-0003. Немногочисленные посетители вредоносного сайта получали код, предназначенный для установки руткита и набора шпионских программ. Похоже, что руткит-компоненты нацелены на аккаунты к онлайн-играм, созданным южнокорейскими производителями игр в последние полгода.&lt;/p&gt; &lt;p&gt;Эксплойт использует уязвимость в библиотеке winmm.dll Windows Media Player с помощью механизма heap spray, который, как это ни странно, работает на большинстве версий Windows вплоть до 64-битной Windows Server 2008 SP 2.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Пожалуйста, не забывайте устанавливать обновления системы. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40992/CVE_2012_0003_Eksployt_ITWv</guid>
		<link>http://www.securelist.com/ru/blog/40992/CVE_2012_0003_Eksployt_ITWv</link>
		<pubDate>31 Jan 2012 13:16:00 +0400</pubDate>
		<title>CVE-2012-0003 Эксплойт ITWv</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;По данным Symantec, в декабре уровень спама в почтовом трафике &lt;a href='http://www.symanteccloud.com/en/us/aboutus/general/itemdetails?a=xdpDI8FKOuo=&amp;t=ufmF0TvVPTdu26gS7KOvWg' target=_blank&gt;снизился&lt;/a&gt; до 67,7%, а в январе подрос до 69,0%. Тем не менее, спамеры пока не дотягивают до среднегодовой отметки.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Основным источником мусорной почты остаются США, хотя по сравнению с ноябрем их вклад в спам-трафик сократился вдвое и в январе составил лишь 25,0%. Второе место заняла Индия с показателем 10,2%, третье &amp;#8213; Бразилия (5,8%). В пятерку лидеров также вошли Россия (5,6% и Великобритания (4,4%). Самые высокие уровни спама наблюдались в Саудовской Аравии (75,5%), Китае (75,0%) и Бразилии (73,1%), а в разделении по отраслям хозяйственной деятельности &amp;#8213; в сфере образования (71,0%).&lt;/p&gt;&lt;p&gt;&lt;p&gt;В тематическом составе спама преобладала реклама фармацевтических препаратов, доля которой за 2 месяца выросла на 6,5 пунктов и в январе составила 38,0%. Еще заметней увеличилось количество рекламы поддельных предметов роскоши (27,5%), порноресурсов и сайтов знакомств (22,5%). В категории «Мошенничество» показатель уменьшился втрое и составил лишь 0,5%. 57,8% URL-спама содержало ссылки, привязанные к TLD-зоне .com, 9,4% &amp;#8213; к зоне .ru. Общий размер нелегитимных сообщений несколько увеличился &amp;#8213; в основном, за счет роста доли объемных писем (более 10 КБ), которая в январе составила 13,8%.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40978/Symantec_aktivnost_spamerov_po_prezhnemu_nevysoka</guid>
		<link>http://www.securelist.com/ru/blog/40978/Symantec_aktivnost_spamerov_po_prezhnemu_nevysoka</link>
		<pubDate>31 Jan 2012 12:53:00 +0400</pubDate>
		<title>Symantec: активность спамеров по-прежнему невысока</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;В Twitter &lt;a href='http://www.lenta.ru/news/2012/01/26/twitter/' target=_blank&gt;наблюдается&lt;/a&gt; всплеск русскоязычного спама, содержащего вредоносные ссылки.&lt;/p&gt;&lt;p&gt;&lt;p&gt;По всем признакам, вредоносные сообщения распространяются автоматизированными средствами. Все они предлагают разнообразные файлы для скачивания: сборники задач с решениями, дистрибутивы игр, аудиокниги, некие документы и т.п. Примечательно, что к вредоносным URL, указанным в этих записях, прикреплен один из нескольких популярных хэштэгов, таких как «#Россия», «#новости», «#интернет», «#Москва». По свидетельству Lenta.ru, соответствующие тематические разделы сейчас наполнены зловредным спамом, которого в несколько раз больше, чем релевантных записей.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Насколько известно, новая спам-атака началась в Twitter пару дней назад, накануне встречи Дмитрия Медведева со студентами МГУ. На тот момент в спам-шаблонах преобладал хэштэг «#жалкий», который часто используется в записях с критикой в адрес президента. В настоящее время интенсивность рассылки спама с этим хэштэгом составляет несколько десятков сообщений в минуту.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40977/Kogda_ssylki_ne_v_teme</guid>
		<link>http://www.securelist.com/ru/blog/40977/Kogda_ssylki_ne_v_teme</link>
		<pubDate>27 Jan 2012 11:50:00 +0400</pubDate>
		<title>Когда ссылки не в теме</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Microsoft внесла &lt;a href='http://blogs.technet.com/b/microsoft_blog/archive/2012/01/23/microsoft-names-new-defendant-in-kelihos-case.aspx' target=_blank&gt;изменения&lt;/a&gt; в исковые претензии к ботоводам Kelihos, добавив свидетельства против еще одного ответчика &amp;#8213; россиянина Андрея Сабельникова.&lt;/p&gt;&lt;p&gt;&lt;p&gt;По признанию экспертов, они вышли на это имя в результате анализа вредоносного кода. Новые находки позволили им заключить, что Сабельников принимал участие в создании зловреда и ботнета на его основе. Россиянин также регистрировал адреса, которые впоследствии использовались для управления Kelihos, в том числе 3,7 тыс. поддоменов в зоне cz.cc, вверенной dotFREE Group. Эта компания и ее владелец, Доминик Александер Пьятти (Dominique Alexander Piatti), фигурировали в качестве ответчиков в первоначальном варианте искового заявления Microsoft, однако при более тщательном расследовании Пьятти оказался обычным поставщиком веб-услуг, и обвинения с него &lt;a href='http://www.securelist.com/ru/blog/40819/MS_khoster_Kelihos_ne_prichasten_k_ego_deyatelnosti'&gt;были сняты&lt;/a&gt;.&lt;/p&gt;   &lt;p&gt;Появление нового имени, которое Microsoft связывает с деятельностью Kelihos, породило волну журналистских расследований. В обновленном иске указано, что Сабельников &amp;#8213; выпускник питерского университета по специальности «вычислительные системы и программирование». В настоящее время он живет в Санкт-Петербурге и работает как фрилансер в консалтинговой компании, занимающейся также разработкой софта, а ранее трудился в штате некоего поставщика защитных решений. Небезызвестный Брайан Кребс изучил профиль Сабельникова на LinkedIn и &lt;a href='http://krebsonsecurity.com/2012/01/microsoft-worm-author-worked-at-antivirus-firm/' target=_blank&gt;установил&lt;/a&gt;, что нынешним местом его работы является Teknavo, создающая приложения для финансовых организаций, а прежним &amp;#8213; Agnitum. Репортеры CNews &lt;a href='http://www.cnews.ru/news/top/index.shtml?2012/01/25/474485' target=_blank&gt;дополнили&lt;/a&gt; этот послужной список еще двумя именами: R-Tools и Returnil, однако отметили, что Сабельников уже удалил с LinkedIn все данные о своей трудовой карьере. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Ботнет Kelihos, он же Hlux, был &lt;a href='http://www.kaspersky.ru/news?id=207733584'&gt;обезврежен&lt;/a&gt; прошлой осенью стараниями Microsoft, ЛК и Kyrus. Злоумышленники использовали его для рассылки спама, кражи пользовательских данных, проведения DDoS-атак и многих других видов криминальной деятельности. Подменив управляющий центр ботнета, ЛК насчитала в его составе &lt;a href='http://www.securelist.com/ru/blog/40767/Kak_Laboratoriya_Kasperskogo_otklyuchila_botnet_Hlux_Kelihos'&gt;свыше 49 тыс.&lt;/a&gt; уникальных IP-адресов. В настоящее время Kelihos неактивен, но истребить всю инфекцию на местах пока не удалось.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40976/Rossiyskiy_sled_Kelihos</guid>
		<link>http://www.securelist.com/ru/blog/40976/Rossiyskiy_sled_Kelihos</link>
		<pubDate>27 Jan 2012 11:47:00 +0400</pubDate>
		<title>«Российский след» Kelihos</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Дэвид Эмм)</author>
		<description>&lt;p&gt;Как вы, наверно, помните, в 2011 году мы каждый месяц публиковали обои с антивирусным календарем. &lt;/p&gt; &lt;p&gt;В этом году мы также публикуем антивирусные обои - с обновленными данными. Но мы решили подойти к делу немного иначе и опубликовать сразу 12 обоев на все месяцы года. &lt;/p&gt; &lt;p&gt;Итак, обои на 2012 год лежат &lt;a href='http://www.securelist.com/ru/calendar'&gt;здесь&lt;/a&gt;. &lt;/p&gt; &lt;p&gt;Надеемся, вам понравится дизайн наших новых обоев, а данные будут вам интересны.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40975/Antivirusnye_oboi_na_2012_god</guid>
		<link>http://www.securelist.com/ru/blog/40975/Antivirusnye_oboi_na_2012_god</link>
		<pubDate>25 Jan 2012 17:33:00 +0400</pubDate>
		<title>Антивирусные обои на 2012 год</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;В Киото &lt;a href='http://blog.trendmicro.com/kyoto-prefectural-police-arrests-suspects-related-to-one-click-billing-fraud' target=_blank&gt;арестованы&lt;/a&gt; шестеро местных жителей, подозреваемых в нарушении японского закона о киберпреступлениях. По предварительным оценкам, данная группировка, используя самопальную программу-блокер, выманила у пользователей 12 млн. иен (свыше 155 тыс. долл.).&lt;/p&gt;   &lt;p&gt;Подобные программы в Японии обычно распространяются через порносайты и маскируются под смачный видеоролик. Зловред загружается на машину жертвы при попытке его просмотра и препятствует дальнейшей работе, неустанно показывая провокационные картинки с требованием зарегистрироваться и оплатить доступ к веб-сервису. Оплату шантажисты рекомендуют производить прямым переводом на банковский счет. Суммы одноразовых «пожертвований» достаточно ощутимы, но никогда &lt;a href='http://blog.trendmicro.com/the-ins-and-outs-of-one-click-billing-fraud/' target=_blank&gt;не превышают&lt;/a&gt; 100 тыс. иен (около 1,3 тыс. долл.) &amp;#8213; порога, установленного японскими нормативами для банковских транзакций. &lt;/p&gt;&lt;p&gt;&lt;p&gt;По свидетельству Trend Micro, эксперты которой участвуют в расследовании, названный способ вымогательства широко распространен в Японии. Мошенники делают ставку на чувство вины и стыда со стороны жертвы, которой легче выполнить их требования, чем нанять постороннего человека для избавления от одиозных заставок. При обнаружении блокировщика антивирусом его авторам достаточно изменить фрагмент кода, чтобы он вновь исчез с радаров. &lt;/p&gt;&lt;p&gt;&lt;p&gt;В настоящее время в японском секторе интернета обнаружено 118 зараженных веб-сайтов, задействованных шантажистами. Японские власти поставили ситуацию на контроль и ежемесячно фиксируют в среднем 400 случаев вымогательства, осуществляемого по данной схеме. Однако многие жертвы предпочитают не оглашать свою промашку.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40974/Yaponskie_shantazhisty_predstanut_pered_sudom</guid>
		<link>http://www.securelist.com/ru/blog/40974/Yaponskie_shantazhisty_predstanut_pered_sudom</link>
		<pubDate>25 Jan 2012 16:35:00 +0400</pubDate>
		<title>Японские шантажисты предстанут перед судом</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Согласно результатам опроса, проведенного Check Point Software Technologies, за 2 года количество мобильных устройств в корпоративном обиходе &lt;a href='http://www.checkpoint.com/press/2012/011812-check-point-businesses-admit-increase-security.html' target=_blank&gt;увеличилось&lt;/a&gt; более чем в 2 раза. Вместе с тем 71% компаний отметили, что расширение использования сотрудниками смартфонов и планшетов привело к росту числа киберинцидентов, чреватых потерей важной информации.  &lt;/p&gt;&lt;p&gt;&lt;p&gt;В опросе Check Point приняли участие 768 ИТ-специалистов из США, Канады, Великобритании, Германии и Японии, облеченных разной степенью корпоративной ответственности за защиту компьютерного парка. Все эти представители разных по величине и профилю компаний признают, что внедрение мобильного доступа к корпоративным ресурсам способствует повышению производительности труда и упрощает доступ к сетевым ресурсам. В то же время наличие большого количества рабочих мобильных устройств усложняет систему обеспечения безопасности и повышает риск утечки. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40973/Check_Point_otsenila_riski_mobilizatsii_biznesa</guid>
		<link>http://www.securelist.com/ru/blog/40973/Check_Point_otsenila_riski_mobilizatsii_biznesa</link>
		<pubDate>25 Jan 2012 16:30:00 +0400</pubDate>
		<title>Check Point оценила риски «мобилизации» бизнеса</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;По словам вездесущего Брайана Кребса, на хакерских форумах появилась реклама отпрыска ZeuS под названием Citadel, который позиционируется как &lt;a href='http://krebsonsecurity.com/2012/01/citadel-trojan-touts-trouble-ticket-system/' target=_blank&gt;SaaS-продукт&lt;/a&gt;. В обеспечение сопровождения и дальнейшего развития своего детища его авторы создали пользовательскую платформу, доступную через особый веб-портал.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Система Citadel CRM Store построена по принципу социальной сети, позволяя клиентам принимать непосредственное участие в процессе совершенствования продукта. Используя этот сервис, юзер может обратиться за помощью в службу техподдержки, сообщить о найденных багах, подать публичный или приватный запрос на добавочный модуль или доработку. Участники Citadel-сообщества имеют право решать голосованием судьбу новой идеи, участвовать в обсуждении предлагаемых инноваций, оценивать стоимость разработки и вносить предоплату для ускорения ее процесса. На сервисе будут публиковаться сообщения о статусе и времени, оставшемся до окончания разработки, предусмотрена также рассылка jabber-уведомлений об актуальных комментариях и новинках.   &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40972/Tsitadel_dlya_poklonnikov_Zevsa</guid>
		<link>http://www.securelist.com/ru/blog/40972/Tsitadel_dlya_poklonnikov_Zevsa</link>
		<pubDate>25 Jan 2012 15:36:00 +0400</pubDate>
		<title>«Цитадель» для поклонников «Зевса»</title>
	</item>

</channel>
</rss>



