<?xml version="1.0" encoding="windows-1251" ?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
<atom:link href="http://www.securelist.com/ru/rss/weblog" rel="self" type="application/rss+xml" />
<title>Securelist / Блог</title>
<link>http://www.securelist.com/ru/</link>
<description></description>
<lastBuildDate>04 Feb 2012 12:49:25 +0400</lastBuildDate>
<image>
<title>Securelist / Блог</title>
<url>http://www.securelist.com/ru/rss/klogo.gif</url>
<link>http://www.securelist.com/ru/</link>	
</image>
	<item>
		<author>webmaster@securelist.com (Мария Наместникова)</author>
		<description>&lt;p&gt; В январе традиционно начинаются рассылки, посвященные Дню святого Валентина. В этом году  первую довольно небольшую спам-рассылку, предлагающую подарки к празднику, мы получили 14 января. С этого момента «валентинов» спам стал появляться в почтовом трафике довольно регулярно. Как показывает практика, рассылки посвященные Дню святого Валентина, обычно не столь многочисленны, как новогодние. В 2011 году доля таких рассылок в пиковый период (на второй неделе февраля) составила 0,21% от всех спамерских сообщений. Вероятно, на следующей неделе и за пару дней до праздника доля валентинова спама окажется ничуть не меньше, чем год назад. На уходящей неделе доля такого спама составила всего 0,004% от всего спам-трафика. И хотя эта цифра не слишком впечатляет, необходимо напомнить, что спамеры ежедневно распространяют  миллиарды сообщений, а это значит, что в Сети ежедневно распространяется несколько сотен тысяч сообщений, посвященных Дню святого Валентина. &lt;/p&gt; &lt;p&gt;&lt;p&gt; Подавляющее большинство спамерских валентинок англоязычны. Разумеется, в разных сегментах интернета встречаются рассылки и на других языках, однако англоязычные рассылки наиболее многочисленны и встречаются в спам потоках в разных странах.  В свою очередь подавляющее большинство англоязычных рассылок относятся к «партнерскому» спаму.  Англоязычные партнерские рассылки, посвященные дню святого Валентина, можно поделить на три группы: во-первых, это рассылки традиционно спамерских товаров - медикаментов и реплик элитных товаров - наполненные праздничной атрибутикой, с помощью которой спамеры пытаются привлечь внимание пользователей к своим сообщениям. Второй вид рассылок - это предложения от сезонных партнерских программ. Сюда входят предложения подарков для любимых, цветов и прочей продукции с праздничной символикой. Третий и наиболее опасный вид рассылок, посвященных Дню святого Валентина - вредоносные рассылки, подделанные под открытки с поздравлениями. В последние годы такие рассылки нечасто встречались в спам-потоках, но их не стоит сбрасывать со счетов. &lt;/p&gt;&lt;p&gt;&lt;p&gt; На днях мы зафиксировалил рассылку, которая занимает промежуточное положение между вторым и третьим видом. Это англоязычное письмо, предлагающее отправить любимым бесплатные электронные открытки. &lt;/p&gt; &lt;p class=c&gt;&lt;img src=&quot;images/pictures/klblog/207766954.jpg&quot; border=&quot;1&quot; alt=&quot;&quot; title=&quot;&quot;&gt;&lt;/p&gt;&lt;p&gt;&lt;p&gt; Вопреки ожиданиям, по ссылке в письме не было вредоносной программы, однако и электронных открыток там тоже не было. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/207766953/Takie_nadoedlivye_valentinki</guid>
		<link>http://www.securelist.com/ru/blog/207766953/Takie_nadoedlivye_valentinki</link>
		<pubDate>03 Feb 2012 13:17:00 +0400</pubDate>
		<title>Такие надоедливые... валентинки</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Британская компания NCC Group, специализирующаяся в области информационной защиты, &lt;a href=&quot;http://www.nccgroup.com/NewsAndEvents/Latest/12-02-01/Origins_of_Global_Hacks.aspx&quot; target=&quot;_blank&quot;&gt;опубликовала&lt;/a&gt; Тор 10 стран, с территории которых осуществляются хакерские атаки. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Географический рейтинг хак-плацдармов возглавляют США и Китай, на долю которых в минувшем году приходилось 22 и 16% попыток взлома соответственно. По совокупности эти нападения ежегодно обходятся мировой экономике в 43 млрд. долл. Третье место с большим отрывом занимает Россия с показателем 3,6%; годовой ущерб от действий российских хакеров составляет порядка 4 млрд. долл. Пятерку лидеров замыкают Бразилия (3,5%) и Италия (3,1%).&lt;/p&gt;  &lt;p&gt;&lt;p&gt;Примечательно, что половину позиций в Тор 10 занимают страны Западной Европы. С территории Италии, Голландии, Франции, Дании и Германии было произведено почти 200 млн. непрошеных вторжений, обошедшихся жертвам в 16 млрд. долл. Великобритания оказалась за пределами ведущей «десятки», заняв 15-е место. Однако, по оценкам исследователей, деятельность британских хакеров причиняет значительный ущерб; в минувшем году его размеры составили 2 млрд. долл. &lt;/p&gt;  . &lt;p&gt;Рейтинг NCC был составлен на основе данных о несанкционированных вторжениях, представленных добровольцами в рамках проекта DSHield (автор &amp;#8213; американский институт SANS). Итоговая статистика учитывает все попытки взлома, как успешные, так и провальные. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40991/NCC_opredelila_propisku_khakerov</guid>
		<link>http://www.securelist.com/ru/blog/40991/NCC_opredelila_propisku_khakerov</link>
		<pubDate>02 Feb 2012 18:19:00 +0400</pubDate>
		<title>NCC определила прописку хакеров</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;В Румынии &lt;a href=&quot;http://nakedsecurity.sophos.com/2012/01/31/tinkode-arreste/&quot; target=&quot;_blank&quot;&gt;задержан&lt;/a&gt; 20-летний студент, подозреваемый во взломе сайтов Пентагона и НАСА. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Полицейские убеждены, что будущий ИТ-профи Маноле Разван Чернэяну (Manole Razvan Cern&amp;#259;ianu) &amp;#8213; не кто иной, как &lt;a href=&quot;http://www.securelist.com/ru/blog/40962/Obidchik_NASA_otdelalsya_uslovnym_srokom&quot; target=&quot;_blank&quot;&gt;TinKode&lt;/a&gt;. Сей азартный взломщик известен тем, что атакует именитые сайты для забавы, похваляется своими «подвигами» в социальных сетях и публикует обнаруженные уязвимости. На счету TinKode немало «боевых трофеев», хотя предпочтение он отдает американским ресурсам. Два года назад от его проделок пострадал официальный сайт британских ВМС, лишившись ряда паролей. TinKode также причастен к взлому сайтов Европейского космического агентства и MySQL, куда он цинично проник посредством SQL-инъекции. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Поскольку в расследовании, помимо румын, принимали участие ФБР и НАСА, Чернэяну инкриминируются лишь незаконное вторжение в американское пространство и нарушение нормального функционирования компьютерных ресурсов. В доказательство новых успехов хакер успел опубликовать видеоролик с демонстрацией кибератак, а также предлагал в своем блоге поделиться хакерским инструментарием. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40990/U_rumynskikh_khakerov_ocherednaya_poterya</guid>
		<link>http://www.securelist.com/ru/blog/40990/U_rumynskikh_khakerov_ocherednaya_poterya</link>
		<pubDate>02 Feb 2012 18:12:00 +0400</pubDate>
		<title>У румынских хакеров очередная потеря</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;По наблюдениям ZeuS Tracker, ботоводы ZeuS &lt;a href=&quot;http://www.abuse.ch/?p=3581&quot; target=&quot;_blank&quot;&gt;начали&lt;/a&gt; мигрировать из российской национальной зоны .ru в зону .su. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Согласно статистике швейцарских экспертов, зона .ru на протяжении нескольких лет активно использовалась злоумышленниками для размещения центров управления этим зловредом. Однако в начале текущего года количество таких C&amp;C площадок заметно уменьшилось. Сократилось также время жизни новых ru-доменов, приобщаемых к командной инфраструктуре ZeuS. Если раньше оно измерялось неделями и даже месяцами, то в настоящее время составляет от 4 до 24 часов. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Активисты полагают, что главной причиной такого успеха является обновление правил регистрации доменных имен в зонах .ru и .рф, которые были &lt;a href=&quot;http://cctld.ru/ru/press_center/news/news_detail.php?ID=1985&quot; target=&quot;_blank&quot;&gt;введены в силу&lt;/a&gt; в минувшем ноябре. В &lt;a href=&quot;http://cctld.ru/ru/docs/rules.php&quot; target=&quot;_blank&quot;&gt;новой редакции&lt;/a&gt; пункт 5.7 разрешает регистратору прекратить делегирование домена по запросу некой компетентной организации, если она представила доказательства, что этот домен используется для фишинга, несанкционированного доступа к чужим ресурсам, распространения зловредов или для управления ботнетом. Список компетентных организаций Координационный центр домена .ru обещает публиковать на страницах своего сайта. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Как бы то ни было, ботоводы ZeuS начали искать tld-зону с более благоприятным климатом и остановились на полузабытой, но еще активной .su. В настоящее время число su-доменов в списках ZeuS Tracker растет, 2 из 4-х C&amp;C долгожителей-рекордсменов тоже размещены в этой зоне. При отсутствии в логах легальных запросов, ассоциированных с этим доменным пространством, эксперты советуют просто блокировать его на шлюзе. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Согласно статистике ZeuS Tracker по состоянию на 1 февраля, число активных центров управления ZeuS в Сети &lt;a href=&quot;https://zeustracker.abuse.ch/&quot; target=&quot;_blank&quot;&gt;приближается&lt;/a&gt; к 200. Больше половины из них &lt;a href=&quot;https://zeustracker.abuse.ch/statistic.php&quot; target=&quot;_blank&quot;&gt;находятся&lt;/a&gt; на территории США, вдвое меньше &amp;#8213; в России. Из регистраторов хуже всех ситуация у российских «Наунет СП» (94 домена, ассоциированных с ZeuS) и REG.RU (78), из AS-провайдеров &amp;#8213; у азербайджанской ADaNET (15 C&amp;C серверов) и американской GNAXNET (12). &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40989/Zevs_nashel_tikhuyu_gavan</guid>
		<link>http://www.securelist.com/ru/blog/40989/Zevs_nashel_tikhuyu_gavan</link>
		<pubDate>02 Feb 2012 17:58:00 +0400</pubDate>
		<title>«Зевс» нашел тихую гавань</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Во второй половине минувшего года эксперты Sophos &lt;a href=&quot;http://www.sophos.com/en-us/press-office/press-releases/2012/01/security-threat-report-2012.aspx&quot; target=&quot;_blank&quot;&gt;регистрировали&lt;/a&gt; в среднем 30 тыс. вредоносных страниц в сутки &amp;#8213; в полтора раза больше, чем в предыдущем полугодии. Более 80% этих страниц были обнаружены на взломанных серверах безвинных организаций. &lt;/p&gt;&lt;p&gt;&lt;p&gt;В настоящее время главным видом кибератак являются drive-by загрузки. В 10% случаев вредоносные объекты, обнаруженные Sophos в интернете, были отнесены к разряду эксплойтов, две трети из них были представлены набором Blackhole. 67% детектов пришлось на долю редиректов, около половины которых были привязаны к ресурсам с Blackhole. Согласно статистике Sophos, в настоящее время этот эксплойт-пак является главной угрозой в Сети и атакует в первую очередь уязвимости в Java, Flash Player и Adobe Reader. Blackhole быстро обновляется с появлением новых брешей и в случае успешной эксплуатации награждает пользователя ботом (чаще всего ZeuS), руткит-дроппером (TDSS или ZeroAccess) или фальшивым антивирусом. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Присутствие последних в Сети с середины года пошло на убыль, однако с ними все еще приходится считаться. По данным Sophos, в июле-декабре на долю лжеантивирусов приходилось 5,5% детектов. Эксперты полагают, что этот спад &amp;#8213; явление временное, злоумышленники, скорее всего, просто перейдут на другие механизмы распространения этих поддельных продуктов. &lt;/p&gt;    &lt;p&gt;&lt;p&gt;Наиболее атакуемой платформой, вопреки регулярным починкам, остается Windows. Подавляющее большинство современных кибератак на этой платформе проводятся посредством эксплойта сторонних приложений &amp;#8213; в первую очередь, Adobe Reader и Flash. Однако, как показал минувший год, пользователи Mac OS тоже не застрахованы от назойливого внимания злоумышленников. Появление череды поддельных антивирусов типа MacDefender тому прямое свидетельство. &lt;/p&gt; &lt;p&gt;&lt;p&gt;Особый раздел в полугодовом отчете Sophos посвящен Conficker/Kido, который, несмотря на давность, все еще сильно досаждает владельцам ПК. Согласно статистике компании, этот могучий червь до сих пор возглавляет рейтинг опасных зловредов. В минувшем полугодии он был ответственен за &lt;a href=&quot;http://www.sophos.com/medialibrary/PDFs/other/SophosSecurityThreatReport2012.ashx&quot; target=&quot;_blank&quot;&gt;14,8%&lt;/a&gt; заблокированных попыток заражения. Его живучесть эксперты объясняют агрессивной способностью к самораспространению и небрежением пользователей, не удосужившихся вовремя установить надлежащие заплатки. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40988/Sophos_ob_ekspansii_setevykh_ugroz</guid>
		<link>http://www.securelist.com/ru/blog/40988/Sophos_ob_ekspansii_setevykh_ugroz</link>
		<pubDate>02 Feb 2012 17:46:00 +0400</pubDate>
		<title>Sophos об экспансии сетевых угроз </title>
	</item>
	<item>
		<author>webmaster@securelist.com (Мария Гарнаева)</author>
		<description>&lt;p&gt;Прошло четыре месяца с тех пор, как Microsoft и «Лаборатория Касперского» объявили о прекращении работы ботнета &lt;a href='http://www.securelist.com/ru/blog/40767/Kak_Laboratoriya_Kasperskogo_otklyuchila_botnet_Hlux_Kelihos'&gt;Kelihos/Hlux&lt;/a&gt;. Использовавшийся в ходе этого отключения метод sinkhole-маршрутизатора имеет преимущества, так как с его помощью можно обезвредить ботнет достаточно быстро без взятия под контроль  главных командных серверов. Однако, как стало ясно позже, этого не достаточно, если хозяева ботнета остаются на свободе.&lt;/p&gt; &lt;p&gt;Вскоре после того, как был взят под контроль Kelihos/Hlux, мы наткнулись на новые самплы, которые очень напоминали исходную версию бота. Проведя сравнительный анализ, мы нашли все отличия новой версии от исходной. Здесь будет представлено краткое резюме этого исследования.&lt;/p&gt; &lt;p&gt;Начнем с самого нижнего уровня, с криптования и упаковки сообщений Kelihos/Hlux в коммуникационном протоколе, которые представлены в виде древовидной структуры:&lt;/p&gt; &lt;table class=fullbrd align=center&gt;                                                                            &lt;tr&gt;    &lt;td&gt;    &amp;#8470; &lt;/td&gt;   &lt;td&gt;    &lt;b&gt;Старый Hlux   &lt;/b&gt;     &lt;/td&gt;   &lt;td&gt;    &lt;b&gt;Новый Hlux &lt;/b&gt;       &lt;/td&gt;   &lt;/tr&gt; &lt;tr&gt;    &lt;td&gt;    1       &lt;/td&gt;   &lt;td&gt;    Blowfish с ключом 1&lt;/td&gt;   &lt;td&gt;    Blowfish с новым ключом 1  &lt;/td&gt;   &lt;/tr&gt; &lt;tr&gt;    &lt;td&gt;    2       &lt;/td&gt;   &lt;td&gt;    3DES с ключом 2  &lt;/td&gt;   &lt;td&gt;    Распаковка с помощью  Zlib &lt;/td&gt;   &lt;/tr&gt; &lt;tr&gt;    &lt;td&gt;    3       &lt;/td&gt;   &lt;td&gt;    Blowfish с ключом 3&lt;/td&gt;   &lt;td&gt;    3DES с новым ключом 2&lt;/td&gt;   &lt;/tr&gt; &lt;tr&gt;    &lt;td&gt;    4       &lt;/td&gt;   &lt;td&gt;   Распаковка с помощью Zlib &lt;/td&gt;   &lt;td&gt;    Blowfish с новым ключом 3&lt;/td&gt;   &lt;/tr&gt; &lt;/table&gt;                                                                                  </description>
		<guid>http://www.securelist.com/ru/blog/40982/Vozvrashchenie_botneta_Kelihos_Hlux_s_novymi_tekhnikami</guid>
		<link>http://www.securelist.com/ru/blog/40982/Vozvrashchenie_botneta_Kelihos_Hlux_s_novymi_tekhnikami</link>
		<pubDate>02 Feb 2012 12:12:00 +0400</pubDate>
		<title>Возвращение ботнета Kelihos/Hlux с новыми техниками  </title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;По свидетельству KrebsOnSecurity.com, партнерская программа GlavTorg, специализирующаяся на продвижении поддельных предметов роскоши, с февраля &lt;a href='http://krebsonsecurity.com/2012/01/glavmed-sister-program-glavtorg-to-close/' target=_blank&gt;прекращает&lt;/a&gt; свою деятельность.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Запуск этой российской «партнерки» был объявлен в 2010 году, в День независимости США. Кребс утверждает, что операторами GlavTorg.com являлись соучредители аналогичных предприятий, опекавших нелицензированные интернет-аптеки, &amp;#8213; Главмеда и &lt;a href='http://www.securelist.com/ru/blog/32965/Padenie_doma_spamerov'&gt;SpamIt&lt;/a&gt;. Во всяком случае, первый анонс о новой партнерской программе появился на форуме Glavmed. Подопечные интернет-магазины GlavTorg занимались сбытом дешевых имитаций модных сумок, часов, солнцезащитных очков и обуви &amp;#8213; такие подделки часто рекламируются через спам.  &lt;/p&gt;&lt;p&gt;&lt;p&gt;По всей видимости, новая «партнерка» оказалась убыточной. В минувшем декабре участникам GlavTorg было объявлено, что программа будет свернута по причине «ухудшения качества продукции, предлагаемой поставщиками», а выплаты будут производиться лишь до 31 января. Судя по объявлению на стартовой странице русскоязычного сайта, домен glavtorg.ru уже выставлен на продажу. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Кребс полагает, что реальной причиной закрытия GlavTorg является прессинг со стороны владельцев торговых марок, незаконно использующихся для продвижения подделок. В сентябре прошлого года Chanel подала иск против владельцев интернет-магазинов, торгующих репликами ее товаров. Среди десятков доменов, переданных по суду компании, оказался и topbrandclub.com, крупнейший контрактор GlavTorg. На домашней странице этого ресурса теперь красуется предостережение от Chanel, адресованное потенциальным покупателям контрафакта.  &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40981/Rossiyskiy_torgovets_kontrafaktom_soshel_s_distantsii</guid>
		<link>http://www.securelist.com/ru/blog/40981/Rossiyskiy_torgovets_kontrafaktom_soshel_s_distantsii</link>
		<pubDate>01 Feb 2012 14:48:00 +0400</pubDate>
		<title>Российский торговец контрафактом сошел с дистанции</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Городской суд Йошкар-Олы &lt;a href='http://genproc.gov.ru/news/news-74791/' target=_blank&gt;вынес&lt;/a&gt; приговор по уголовному делу 32-х участников криминальной группы, которая за 3 года выманила у иностранцев свыше 5,5 млн. руб., поддерживая с ними переписку от имени перспективных «невест».&lt;/p&gt;&lt;p&gt;&lt;p&gt;Как показало расследование, данная группировка действовала на территории республики Марий Эл с осени 2004 по июль 2007 гг. Аферисты &lt;a href='http://www.securelist.com/ru/blog/40866/Mariyskiy_konveyer_dzhulett_vstal_na_prikol'&gt;арендовали&lt;/a&gt; несколько квартир в Йошкар-Оле и соседнем поселке Медведево, оборудовали каждую десятком компьютеров и наняли студентов, которые круглосуточно строчили послания сетевым романтикам. В ходе переписки жертву неоднократно просили перевести деньги для различных нужд, которые на самом деле шли на оплату аренды, покупку электронного оборудования и содержание охраны. По данным следствия, мошенникам удалось получить 225 денежных переводов от 125 обманутых иностранцев, большинство которых &amp;#8213; граждане США, а также канадцы, немцы, британцы и австралийцы.  &lt;/p&gt;&lt;p&gt;&lt;p&gt;Йошкар-олинский горсуд признал всех участников преступной группы виновными в нарушении ч. 4 ст. 159 УК РФ (мошенничество, совершённое организованной группой). Один из главарей, Алексей Васин, приговорен к 4,5 годам лишения свободы с отбыванием срока в исправительной колонии строгого режима. Остальные подельники получили от 3 до 5 лет условно с испытательным сроком 3 года и оштрафованы на разные суммы, от 4 до 15 тыс. руб.&lt;/p&gt;&lt;p&gt;&lt;p&gt;29 других сообщников были осуждены ранее, еще 23 находятся под следствием.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40980/Mariyskie_dzhuletty_platyat_po_schetam</guid>
		<link>http://www.securelist.com/ru/blog/40980/Mariyskie_dzhuletty_platyat_po_schetam</link>
		<pubDate>01 Feb 2012 14:17:00 +0400</pubDate>
		<title>Марийские «джульетты» платят по счетам</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Facebook и генпрокуратура штата Вашингтон &lt;a href='https://www.facebook.com/notes/facebook-security/facebook-washington-state-ag-target-clickjackers/10150494427000766' target=_blank&gt;обвинили&lt;/a&gt; маркетинговую компанию Adscend Media в использовании противозаконных методов ведения бизнеса и рассылке спама. Параллельные иски были поданы в двух американских штатах по предварительному соглашению.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Согласно исковым &lt;a href='http://www.atg.wa.gov/uploadedFiles/Another/News/Adscend%20complaint.pdf' target=_blank&gt;заявлениям&lt;/a&gt;, 80% доходов Adscend приносила реализация партнерской CPA-программы (Cost per Action, «Оплата за действие»). В соответствии с этой моделью участник «партнерки» получает оплату за активность посетителей на целевых ресурсах, т.е. потенциальный клиент должен не только перейти на рекламируемый сайт, но и совершить там определенные действия: заполнить анкету, подписаться на рассылку, заказать товар и т.п. По утверждению истцов, оператор «партнерки» не только одобрял использование Facebook в качестве полигона, но и поощрял своих подопечных использовать любые способы для привлечения участников социальной сети на сторонние сайты &amp;#8213; вплоть до спама и махинаций с «кликами». &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40979/Bespretsedentnoe_partnerstvo_v_borbe_so_skamom</guid>
		<link>http://www.securelist.com/ru/blog/40979/Bespretsedentnoe_partnerstvo_v_borbe_so_skamom</link>
		<pubDate>01 Feb 2012 13:12:00 +0400</pubDate>
		<title>Беспрецедентное партнерство в борьбе со скамом</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Арбитражный суд Челябинской области &lt;a href='http://chel.fas.gov.ru/news/5626' target=_blank&gt;оставил в силе&lt;/a&gt; постановление местного УФАС, в соответствии с которым ОАО «Мегафон» должно уплатить 100 тыс. руб. штрафа за ненадлежащую рекламу.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Административное наказание было назначено телеоператору по результатам расследования, проведенного по жалобе одного из его абонентов. Как оказалось, «Мегафон», действительно, прикреплял рекламные тексты к USSD-сообщениям, автоматически направляемым в ответ на запрос о состоянии абонентского счета. Челябинское УФАС заключило, что такая практика подпадает под статью 18 федерального закона «О рекламе», которая запрещает проведение коммерческих рассылок с применением средств автоматизированного выбора адресатов. &lt;/p&gt;&lt;p&gt;&lt;p&gt;ОАО «Мегафон» попыталось опротестовать решение УФАС в суде, считая, что избранный им способ рассылки не является автоматическим, так как список получателей рекламы формирует оператор, т.е. человек. Однако суд отклонил эти доводы, установив, что при составлении списка адресатов оператор вводит в программный комплекс лишь критерии отбора группы абонентов. Итоговый выбор номеров производит автомат, отправляя рекламу только тем участникам списка, которые запрашивают баланс. Следовательно, утверждение «Мегафон», что в данном случае выбор адресатов осуществлялся человеком, не соответствует действительности.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40987/Megafon_otvetit_za_SMS_spam</guid>
		<link>http://www.securelist.com/ru/blog/40987/Megafon_otvetit_za_SMS_spam</link>
		<pubDate>01 Feb 2012 12:57:00 +0400</pubDate>
		<title>«Мегафон» ответит за SMS-спам</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Курт Баумгартнер)</author>
		<description>&lt;p&gt;Южнокорейские интернет-власти не торопятся закрывать ресурс с открыто распространяемым вредоносным кодом, эксплуатирующим уязвимость CVE-2012-0003, закрытую патчем Microsoft MS12-004, выпущенным в январе 2012 года. Как мы уже обсуждали, вредоносный код доступен с 21-го января, и похоже, что в последние дни атакам через этот сайт подверглось достаточно небольшое количество корейских пользователей. В данное время сайт по-прежнему действует.&lt;/p&gt; &lt;p&gt;Похоже, что сам эксплойт надежен и его легко воспроизвести, и мы ожидаем, что он будет включен в состав популярных наборов эксплойтов, распространяемых через интернет. Судя по обсуждениям создателей эксплойтов, очень скоро в Сети появится исходный код «концептуального» эксплойта, что приведет к дальнейшему распространению эксплойта в течение нескольких дней. До сих пор наши продукты распознавали исходный вариант кода с помощью generic-детекта, созданного несколько лет назад, однако сейчас ведется работа над созданием детекта, который позволит обнаруживать javascript и эксплойт как Exploit.x.CVE-2012-0003. Немногочисленные посетители вредоносного сайта получали код, предназначенный для установки руткита и набора шпионских программ. Похоже, что руткит-компоненты нацелены на аккаунты к онлайн-играм, созданным южнокорейскими производителями игр в последние полгода.&lt;/p&gt; &lt;p&gt;Эксплойт использует уязвимость в библиотеке winmm.dll Windows Media Player с помощью механизма heap spray, который, как это ни странно, работает на большинстве версий Windows вплоть до 64-битной Windows Server 2008 SP 2.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Пожалуйста, не забывайте устанавливать обновления системы. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40992/CVE_2012_0003_Eksployt_ITWv</guid>
		<link>http://www.securelist.com/ru/blog/40992/CVE_2012_0003_Eksployt_ITWv</link>
		<pubDate>31 Jan 2012 13:16:00 +0400</pubDate>
		<title>CVE-2012-0003 Эксплойт ITWv</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;По данным Symantec, в декабре уровень спама в почтовом трафике &lt;a href='http://www.symanteccloud.com/en/us/aboutus/general/itemdetails?a=xdpDI8FKOuo=&amp;t=ufmF0TvVPTdu26gS7KOvWg' target=_blank&gt;снизился&lt;/a&gt; до 67,7%, а в январе подрос до 69,0%. Тем не менее, спамеры пока не дотягивают до среднегодовой отметки.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Основным источником мусорной почты остаются США, хотя по сравнению с ноябрем их вклад в спам-трафик сократился вдвое и в январе составил лишь 25,0%. Второе место заняла Индия с показателем 10,2%, третье &amp;#8213; Бразилия (5,8%). В пятерку лидеров также вошли Россия (5,6% и Великобритания (4,4%). Самые высокие уровни спама наблюдались в Саудовской Аравии (75,5%), Китае (75,0%) и Бразилии (73,1%), а в разделении по отраслям хозяйственной деятельности &amp;#8213; в сфере образования (71,0%).&lt;/p&gt;&lt;p&gt;&lt;p&gt;В тематическом составе спама преобладала реклама фармацевтических препаратов, доля которой за 2 месяца выросла на 6,5 пунктов и в январе составила 38,0%. Еще заметней увеличилось количество рекламы поддельных предметов роскоши (27,5%), порноресурсов и сайтов знакомств (22,5%). В категории «Мошенничество» показатель уменьшился втрое и составил лишь 0,5%. 57,8% URL-спама содержало ссылки, привязанные к TLD-зоне .com, 9,4% &amp;#8213; к зоне .ru. Общий размер нелегитимных сообщений несколько увеличился &amp;#8213; в основном, за счет роста доли объемных писем (более 10 КБ), которая в январе составила 13,8%.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40978/Symantec_aktivnost_spamerov_po_prezhnemu_nevysoka</guid>
		<link>http://www.securelist.com/ru/blog/40978/Symantec_aktivnost_spamerov_po_prezhnemu_nevysoka</link>
		<pubDate>31 Jan 2012 12:53:00 +0400</pubDate>
		<title>Symantec: активность спамеров по-прежнему невысока</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;В Twitter &lt;a href='http://www.lenta.ru/news/2012/01/26/twitter/' target=_blank&gt;наблюдается&lt;/a&gt; всплеск русскоязычного спама, содержащего вредоносные ссылки.&lt;/p&gt;&lt;p&gt;&lt;p&gt;По всем признакам, вредоносные сообщения распространяются автоматизированными средствами. Все они предлагают разнообразные файлы для скачивания: сборники задач с решениями, дистрибутивы игр, аудиокниги, некие документы и т.п. Примечательно, что к вредоносным URL, указанным в этих записях, прикреплен один из нескольких популярных хэштэгов, таких как «#Россия», «#новости», «#интернет», «#Москва». По свидетельству Lenta.ru, соответствующие тематические разделы сейчас наполнены зловредным спамом, которого в несколько раз больше, чем релевантных записей.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Насколько известно, новая спам-атака началась в Twitter пару дней назад, накануне встречи Дмитрия Медведева со студентами МГУ. На тот момент в спам-шаблонах преобладал хэштэг «#жалкий», который часто используется в записях с критикой в адрес президента. В настоящее время интенсивность рассылки спама с этим хэштэгом составляет несколько десятков сообщений в минуту.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40977/Kogda_ssylki_ne_v_teme</guid>
		<link>http://www.securelist.com/ru/blog/40977/Kogda_ssylki_ne_v_teme</link>
		<pubDate>27 Jan 2012 11:50:00 +0400</pubDate>
		<title>Когда ссылки не в теме</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Microsoft внесла &lt;a href='http://blogs.technet.com/b/microsoft_blog/archive/2012/01/23/microsoft-names-new-defendant-in-kelihos-case.aspx' target=_blank&gt;изменения&lt;/a&gt; в исковые претензии к ботоводам Kelihos, добавив свидетельства против еще одного ответчика &amp;#8213; россиянина Андрея Сабельникова.&lt;/p&gt;&lt;p&gt;&lt;p&gt;По признанию экспертов, они вышли на это имя в результате анализа вредоносного кода. Новые находки позволили им заключить, что Сабельников принимал участие в создании зловреда и ботнета на его основе. Россиянин также регистрировал адреса, которые впоследствии использовались для управления Kelihos, в том числе 3,7 тыс. поддоменов в зоне cz.cc, вверенной dotFREE Group. Эта компания и ее владелец, Доминик Александер Пьятти (Dominique Alexander Piatti), фигурировали в качестве ответчиков в первоначальном варианте искового заявления Microsoft, однако при более тщательном расследовании Пьятти оказался обычным поставщиком веб-услуг, и обвинения с него &lt;a href='http://www.securelist.com/ru/blog/40819/MS_khoster_Kelihos_ne_prichasten_k_ego_deyatelnosti'&gt;были сняты&lt;/a&gt;.&lt;/p&gt;   &lt;p&gt;Появление нового имени, которое Microsoft связывает с деятельностью Kelihos, породило волну журналистских расследований. В обновленном иске указано, что Сабельников &amp;#8213; выпускник питерского университета по специальности «вычислительные системы и программирование». В настоящее время он живет в Санкт-Петербурге и работает как фрилансер в консалтинговой компании, занимающейся также разработкой софта, а ранее трудился в штате некоего поставщика защитных решений. Небезызвестный Брайан Кребс изучил профиль Сабельникова на LinkedIn и &lt;a href='http://krebsonsecurity.com/2012/01/microsoft-worm-author-worked-at-antivirus-firm/' target=_blank&gt;установил&lt;/a&gt;, что нынешним местом его работы является Teknavo, создающая приложения для финансовых организаций, а прежним &amp;#8213; Agnitum. Репортеры CNews &lt;a href='http://www.cnews.ru/news/top/index.shtml?2012/01/25/474485' target=_blank&gt;дополнили&lt;/a&gt; этот послужной список еще двумя именами: R-Tools и Returnil, однако отметили, что Сабельников уже удалил с LinkedIn все данные о своей трудовой карьере. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Ботнет Kelihos, он же Hlux, был &lt;a href='http://www.kaspersky.ru/news?id=207733584'&gt;обезврежен&lt;/a&gt; прошлой осенью стараниями Microsoft, ЛК и Kyrus. Злоумышленники использовали его для рассылки спама, кражи пользовательских данных, проведения DDoS-атак и многих других видов криминальной деятельности. Подменив управляющий центр ботнета, ЛК насчитала в его составе &lt;a href='http://www.securelist.com/ru/blog/40767/Kak_Laboratoriya_Kasperskogo_otklyuchila_botnet_Hlux_Kelihos'&gt;свыше 49 тыс.&lt;/a&gt; уникальных IP-адресов. В настоящее время Kelihos неактивен, но истребить всю инфекцию на местах пока не удалось.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40976/Rossiyskiy_sled_Kelihos</guid>
		<link>http://www.securelist.com/ru/blog/40976/Rossiyskiy_sled_Kelihos</link>
		<pubDate>27 Jan 2012 11:47:00 +0400</pubDate>
		<title>«Российский след» Kelihos</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Дэвид Эмм)</author>
		<description>&lt;p&gt;Как вы, наверно, помните, в 2011 году мы каждый месяц публиковали обои с антивирусным календарем. &lt;/p&gt; &lt;p&gt;В этом году мы также публикуем антивирусные обои - с обновленными данными. Но мы решили подойти к делу немного иначе и опубликовать сразу 12 обоев на все месяцы года. &lt;/p&gt; &lt;p&gt;Итак, обои на 2012 год лежат &lt;a href='http://www.securelist.com/ru/calendar'&gt;здесь&lt;/a&gt;. &lt;/p&gt; &lt;p&gt;Надеемся, вам понравится дизайн наших новых обоев, а данные будут вам интересны.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40975/Antivirusnye_oboi_na_2012_god</guid>
		<link>http://www.securelist.com/ru/blog/40975/Antivirusnye_oboi_na_2012_god</link>
		<pubDate>25 Jan 2012 17:33:00 +0400</pubDate>
		<title>Антивирусные обои на 2012 год</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;В Киото &lt;a href='http://blog.trendmicro.com/kyoto-prefectural-police-arrests-suspects-related-to-one-click-billing-fraud' target=_blank&gt;арестованы&lt;/a&gt; шестеро местных жителей, подозреваемых в нарушении японского закона о киберпреступлениях. По предварительным оценкам, данная группировка, используя самопальную программу-блокер, выманила у пользователей 12 млн. иен (свыше 155 тыс. долл.).&lt;/p&gt;   &lt;p&gt;Подобные программы в Японии обычно распространяются через порносайты и маскируются под смачный видеоролик. Зловред загружается на машину жертвы при попытке его просмотра и препятствует дальнейшей работе, неустанно показывая провокационные картинки с требованием зарегистрироваться и оплатить доступ к веб-сервису. Оплату шантажисты рекомендуют производить прямым переводом на банковский счет. Суммы одноразовых «пожертвований» достаточно ощутимы, но никогда &lt;a href='http://blog.trendmicro.com/the-ins-and-outs-of-one-click-billing-fraud/' target=_blank&gt;не превышают&lt;/a&gt; 100 тыс. иен (около 1,3 тыс. долл.) &amp;#8213; порога, установленного японскими нормативами для банковских транзакций. &lt;/p&gt;&lt;p&gt;&lt;p&gt;По свидетельству Trend Micro, эксперты которой участвуют в расследовании, названный способ вымогательства широко распространен в Японии. Мошенники делают ставку на чувство вины и стыда со стороны жертвы, которой легче выполнить их требования, чем нанять постороннего человека для избавления от одиозных заставок. При обнаружении блокировщика антивирусом его авторам достаточно изменить фрагмент кода, чтобы он вновь исчез с радаров. &lt;/p&gt;&lt;p&gt;&lt;p&gt;В настоящее время в японском секторе интернета обнаружено 118 зараженных веб-сайтов, задействованных шантажистами. Японские власти поставили ситуацию на контроль и ежемесячно фиксируют в среднем 400 случаев вымогательства, осуществляемого по данной схеме. Однако многие жертвы предпочитают не оглашать свою промашку.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40974/Yaponskie_shantazhisty_predstanut_pered_sudom</guid>
		<link>http://www.securelist.com/ru/blog/40974/Yaponskie_shantazhisty_predstanut_pered_sudom</link>
		<pubDate>25 Jan 2012 16:35:00 +0400</pubDate>
		<title>Японские шантажисты предстанут перед судом</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Согласно результатам опроса, проведенного Check Point Software Technologies, за 2 года количество мобильных устройств в корпоративном обиходе &lt;a href='http://www.checkpoint.com/press/2012/011812-check-point-businesses-admit-increase-security.html' target=_blank&gt;увеличилось&lt;/a&gt; более чем в 2 раза. Вместе с тем 71% компаний отметили, что расширение использования сотрудниками смартфонов и планшетов привело к росту числа киберинцидентов, чреватых потерей важной информации.  &lt;/p&gt;&lt;p&gt;&lt;p&gt;В опросе Check Point приняли участие 768 ИТ-специалистов из США, Канады, Великобритании, Германии и Японии, облеченных разной степенью корпоративной ответственности за защиту компьютерного парка. Все эти представители разных по величине и профилю компаний признают, что внедрение мобильного доступа к корпоративным ресурсам способствует повышению производительности труда и упрощает доступ к сетевым ресурсам. В то же время наличие большого количества рабочих мобильных устройств усложняет систему обеспечения безопасности и повышает риск утечки. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40973/Check_Point_otsenila_riski_mobilizatsii_biznesa</guid>
		<link>http://www.securelist.com/ru/blog/40973/Check_Point_otsenila_riski_mobilizatsii_biznesa</link>
		<pubDate>25 Jan 2012 16:30:00 +0400</pubDate>
		<title>Check Point оценила риски «мобилизации» бизнеса</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;По словам вездесущего Брайана Кребса, на хакерских форумах появилась реклама отпрыска ZeuS под названием Citadel, который позиционируется как &lt;a href='http://krebsonsecurity.com/2012/01/citadel-trojan-touts-trouble-ticket-system/' target=_blank&gt;SaaS-продукт&lt;/a&gt;. В обеспечение сопровождения и дальнейшего развития своего детища его авторы создали пользовательскую платформу, доступную через особый веб-портал.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Система Citadel CRM Store построена по принципу социальной сети, позволяя клиентам принимать непосредственное участие в процессе совершенствования продукта. Используя этот сервис, юзер может обратиться за помощью в службу техподдержки, сообщить о найденных багах, подать публичный или приватный запрос на добавочный модуль или доработку. Участники Citadel-сообщества имеют право решать голосованием судьбу новой идеи, участвовать в обсуждении предлагаемых инноваций, оценивать стоимость разработки и вносить предоплату для ускорения ее процесса. На сервисе будут публиковаться сообщения о статусе и времени, оставшемся до окончания разработки, предусмотрена также рассылка jabber-уведомлений об актуальных комментариях и новинках.   &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40972/Tsitadel_dlya_poklonnikov_Zevsa</guid>
		<link>http://www.securelist.com/ru/blog/40972/Tsitadel_dlya_poklonnikov_Zevsa</link>
		<pubDate>25 Jan 2012 15:36:00 +0400</pubDate>
		<title>«Цитадель» для поклонников «Зевса»</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Калифорнийская компания Dasient &lt;a href='http://blog.dasient.com/2012/01/dasient-has-been-acquired-by-twitter.html' target=_blank&gt;объявила&lt;/a&gt;, что сворачивает самостоятельные деловые операции в связи со сменой хозяина. Специалиста по защите рекламных сетей выкупила Twitter, которая надеется, что опыт и наработки новой команды позволят расширить и обезопасить рекламный сервис, работающий на социальной платформе.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Платные услуги по саморекламе &lt;a href='http://mashable.com/2012/01/24/twitter-acquires-malware-protection-company/' target=_blank&gt;появились&lt;/a&gt; в Twitter в 2010 году. Оценив выгодность этого предприятия, позволяющего рекламодателям обходиться без посредников, руководство компании запустило в минувшем ноябре сервис Promoted Products, который &lt;a href='http://mashable.com/2012/01/24/twitter-acquires-malware-protection-company/' target=_blank&gt;пока работает&lt;/a&gt; в режиме бета-тестирования и доступен немногим. Новое приобретение Twitter призвано укрепить ее позиции на рынке платной рекламы, которая приносит баснословные барыши Google и Facebook. Помимо этого, популярный сервис микроблогов, попавший под прицел киберкриминала, получил новые технологии и инструменты для повышения своей обороноспособности. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Компания Dasient была основана выходцами из Google и специализировалась на защите сетевых ресурсов от абьюзов. В 2009 году компания анонсировала антивирусную веб-платформу, осуществляющую сканы URL и сайтов на предмет наличия зловредного контента. В 2010 году разработчики запустили специализированный веб-сервис по обеспечению безопасности рекламных сетей и издательских организаций и к настоящему моменту обросли солидной клиентурой. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40971/Novoe_priobretenie_Twitter_zalog_bezopasnosti_i_rosta_dokhodov</guid>
		<link>http://www.securelist.com/ru/blog/40971/Novoe_priobretenie_Twitter_zalog_bezopasnosti_i_rosta_dokhodov</link>
		<pubDate>25 Jan 2012 15:30:00 +0400</pubDate>
		<title>Новое приобретение Twitter &#8213; залог безопасности и роста доходов</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Курт Баумгартнер)</author>
		<description>&lt;p&gt;После крупномасштабного взлома базы данных интернет-магазина Zappos руководство компании поступило совершенно правильно, когда быстро и ясно сообщило, к каким данным злоумышленники получили доступ, а к каким нет. При раскрытии информации о произошедшем не было непонятных задержек и путаницы в показаниях. Мне в этой связи вспоминается эпизод с атакой Aurora, когда компания Google неожиданно сообщила об проведенной злоумышленниками атаке на их серверы, в то время как порядка 30 других крупных корпораций, пострадавших от атаки, предпочли спрятать голову в песок и старательно скрывали информацию об инциденте, прикрываясь соглашениями о неразглашении. Zappos сменила пароли 24 миллионов пользователей и отправила каждому из них сообщения о возникшей накануне проблеме. &lt;/p&gt; &lt;p class=c&gt;&lt;img src=&quot;http://www.securelist.com/ru/images/pictures/klblog/40970.png&quot; border=0 width=307 height=199 alt=''&gt;&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40969/Vzlom_sayta_Zappos_i_autentifikatsiya_s_pomoshchyu_tekstovykh_paroley</guid>
		<link>http://www.securelist.com/ru/blog/40969/Vzlom_sayta_Zappos_i_autentifikatsiya_s_pomoshchyu_tekstovykh_paroley</link>
		<pubDate>23 Jan 2012 12:56:00 +0400</pubDate>
		<title>Взлом сайта Zappos и аутентификация с помощью текстовых паролей</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Фабио Ассолини)</author>
		<description>&lt;p&gt;Жизнь у бразильских хакеров удалась. Из-за отсутствия специального закона, направленного против киберпреступлений, они чувствуют себя настолько неуязвимыми, что без зазрения совести сообщают о совершенных кражах и хвастаются своими криминальными доходами.  Этому было посвящено несколько слайдов в нашей &lt;b&gt;презентации&lt;/b&gt; на последней конференции &lt;b&gt;Virus Bulletin&lt;/b&gt;. На Youtube можно найти множество роликов, где бразильские банковские мошенники и кардеры рассказывают о своих доходах, добытых нечестным путем, и насмехаются над своими жертвами (&lt;a href='http://youtu.be/nejyo4I6tWA' target=_blank&gt;здесь&lt;/a&gt; лишь один пример; на Youtube можно найти еще несколько подобных роликов). Также можно запросто найти профили мошенников в соцсетях типа Twitter, Tumblr и т.д. Все делается в открытую и без всякого страха быть пойманными.&lt;/p&gt; &lt;p&gt;Для помощи новым «предпринимателям» или просто новичкам, которым интересна киберпреступная жизнь,  бразильские киберпреступники начали предлагать платные курсы. Некоторые пошли еще дальше, &lt;b&gt;создав школу киберпреступности, где любой, кто хотел бы жить за счет криминальных доходов, но не владеет технической стороной дела, за деньги может получить необходимые навыки&lt;/b&gt;. На вебсайте, где предлагаются такие курсы и рекламируется «школа»,  потратив немного времени, можно найти курсы «Как стать банковским мошенником», «Всё, что нужно спамеру» и «Как осуществлять defacement сайтов».&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40964/Shkola_kiberkriminala_kak_stat_uspeshnym_kiberprestupnikom</guid>
		<link>http://www.securelist.com/ru/blog/40964/Shkola_kiberkriminala_kak_stat_uspeshnym_kiberprestupnikom</link>
		<pubDate>23 Jan 2012 12:05:00 +0400</pubDate>
		<title>Школа киберкриминала: как стать успешным киберпреступником</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Публикация в интернете имен, связанных с деятельностью Koobface, произвела вполне ожидаемый эффект: центры управления ботнетом &lt;a href='http://www.reuters.com/article/2012/01/19/us-facebook-cybersecurity-idUSTRE80I05720120119' target=_blank&gt;замолкли&lt;/a&gt;, а его операторы начали избавляться от засветившихся социальных профилей и контактов.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Командный трафик Koobface затих в тот же день, когда в Сеть были выложены &lt;a href='http://www.securelist.com/ru/blog/40960/Ali_Baba_4_Koobface_v_litsakh' target=_blank&gt;результаты&lt;/a&gt; исследования, проведенного с целью идентификации ботоводов. Эта информация по понятным причинам долгое время была известна лишь узкому кругу посвященных. Однако, так и не дождавшись официального расследования, некоторые источники начали оглашать свои находки, и Facebook дала «добро» на более полную публикацию о российской криминальной группе, надеясь пресечь, хотя бы временно, дальнейшее распространение инфекции.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Служба безопасности социальной сети осталась довольна произведенным эффектом. Ботнет приостановил свою деятельность менее чем за сутки, ботоводы начали спасаться поодиночке. По свидетельству «Рейтер», ни один из телефонных номеров, преданных огласке, не отвечает, питерский офис «МобСофт» закрыт, социальные аккаунты самозваных наследников Али-Бабы аннулированы.     &lt;/p&gt;&lt;p&gt;&lt;p&gt;В управлении «К» МВД России журналистам заявили, что никакого расследования в связи с деятельностью Koobface не проводилось за отсутствием соответствующих запросов. Такой запрос должен подать пострадавший &amp;#8213; в данном случае, Facebook. Официальные запросы рассматриваются в течение месяца, затем производится первичная проверка. В итоге у корреспондентов сложилось впечатление, что спецподразделение МВД вообще не в курсе сложившейся ситуации. Однако, если верить другим источникам, служба безопасности Facebook таки поставила российское министерство в известность, но видимого результата это пока не дало. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40963/Ali_Baba_4_zametayut_sledy</guid>
		<link>http://www.securelist.com/ru/blog/40963/Ali_Baba_4_zametayut_sledy</link>
		<pubDate>20 Jan 2012 17:03:00 +0400</pubDate>
		<title>«Ali Baba &amp; 4» заметают следы</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Румынский безработный Роберт Бутика (Robert Butyka) &lt;a href='http://www.itworld.com/security/242435/romanian-nasa-hacker-gets-three-year-suspended-prison-sentence' target=_blank&gt;приговорен&lt;/a&gt; на родине к 3-м годам условно за взлом серверов НАСА и уничтожение конфиденциальных данных. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Бутика был &lt;a href='http://www.networkworld.com/news/2011/111611-unemployed-romanian-hacker-accused-of-253176.html' target=_blank&gt;арестован&lt;/a&gt; в середине ноября и провел 2 месяца под стражей. Его обвинили в несанкционированном доступе к компьютерным ресурсам, уничтожении, порче и блокировании данных, а также в использовании хакерского инструментария.  &lt;p&gt;На суде 26-летний взломщик признался, что с конца 2010 года несколько раз атаковал сетевые ресурсы космического ведомства США. По оценке пострадавшей стороны, ущерб, причиненный его действиями, составляет 580 тыс. долл. У защиты эта сумма особого энтузиазма не вызвала; адвокаты не преминули заявить, что счет, выставленный американцами, не соответствует действительности. Посему румынский суд постановил выделить финансовую тяжбу в отдельное судопроизводство, которое через пару месяцев будет решено в административном порядке. &lt;/p&gt;&lt;p&gt;&lt;p&gt;По окончании условного срока Бутика проведет 7 лет под надзором. Приговор может быть обжалован в течение 10 дней.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Надо отметить, что сетевое пространство НАСА давно служит тренировочной площадкой для румынских хакеров. В ноябре 2008 года за аналогичное преступление был наказан Виктор Фаур (Victor Faur), получивший около полутора лет условно с возмещением ущерба. Его адвокаты опротестовали заявленную сумму (240 тыс. долл.), так как пострадавшая сторона не представила убедительных расчетов. Удалой взломщик именитых ресурсов, именующий себя TinKode, пока не пойман; среди его боевых трофеев тоже числятся серверы НАСА. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40962/Obidchik_NASA_otdelalsya_uslovnym_srokom</guid>
		<link>http://www.securelist.com/ru/blog/40962/Obidchik_NASA_otdelalsya_uslovnym_srokom</link>
		<pubDate>20 Jan 2012 17:01:00 +0400</pubDate>
		<title>Обидчик НАСА отделался условным сроком</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Эксперты Trusteer &lt;a href='http://www.trusteer.com/blog/carberp-steals-e-cash-vouchers-facebook-users' target=_blank&gt;обнаружили&lt;/a&gt; новую разновидность Carberp, нацеленную на кражу электронной валюты у пользователей Facebook. &lt;/p&gt;   &lt;p&gt;Зловред на лету подменяет любую страницу этого социального сайта, выводя пользователю поддельное уведомление о временной блокировке его аккаунта. Чтобы устранить «проблему», жертве предлагается пройти проверку на аутентичность, введя в веб-форму свое имя, дату рождения, адрес почты, пароль и номер ваучера Ukash достоинством в 20 евро. По заверениям злоумышленников, денежный залог будет впоследствии положен на счет, ассоциированный с профилем участника социальной сети. &lt;/p&gt;&lt;p&gt;&lt;p&gt;На самом деле эти деньги попадают в карман ботовода, который волен распоряжаться им по своему усмотрению &amp;#8213; продать или использовать для оплаты сетевых услуг. По словам экспертов, кража виртуальной валюты не представляет особого риска для преступников. Электронные ваучеры анонимны, а за корректность транзакций по ним отвечает сам владелец счета.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Тот факт, что новый вариант Carberp (в классификации ЛК &lt;a href='http://www.securelist.com/ru/descriptions/24361276/Trojan-Spy.Win32.Carberp.us'&gt;Trojan-Spy.Win32.Carberp&lt;/a&gt;) атакует пользователей Facebook, вовсе не означает, что его операторы нашли новый канал для распространения. Сей прилежный последователь ZeuS и SpyEye обычно попадает на машины пользователей через зараженные pdf- или xls-файлы, а также посредством drive-by загрузок. Последнее время его &lt;a href='http://www.securelist.com/ru/blog/40915/Novyy_eksployt_k_Java_uyazvimosti_v_arsenale_BlackHole'&gt;устанавливает&lt;/a&gt; новый Java-эксплойт, приобщенный к набору BlackHole.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40961/Carberp_vymogaet_dengi_za_dostup_k_Facebook</guid>
		<link>http://www.securelist.com/ru/blog/40961/Carberp_vymogaet_dengi_za_dostup_k_Facebook</link>
		<pubDate>20 Jan 2012 16:55:00 +0400</pubDate>
		<title>Carberp вымогает деньги за доступ к Facebook</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;Независимый исследователь Ян Дрёмер (Jan Dr&amp;#246;mer) и Дерк Колберг (Dirk Kollberg) из компании Sophos &lt;a href='http://nakedsecurity.sophos.com/koobface/' target=_blank&gt;опубликовали&lt;/a&gt; свои находки, позволившие установить реальные имена ботоводов Koobface.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Ботнет, сформированный на базе червя Koobface (в классификации ЛК Net-Worm.Win32.Koobface), досаждает пользователям Сети &lt;a href='http://www.securelist.com/ru/weblog/207758719/Dvoynoy_udar_po_2_0'&gt;с середины 2008 года&lt;/a&gt; и как угроза не утратил своей актуальности, несмотря на множественные попытки его низложить. Операторы Koobface, именующие себя «Ali Baba &amp; 4», используют его, в основном, для накрутки рейтинга рекламных сайтов и распространения поддельных антивирусов, зарабатывая на этом &lt;a href='http://www.securelist.com/ru/blog/40184/Koobface_poteryal_tri_klyuchevykh_servera'&gt;миллионы&lt;/a&gt;. Вначале червь терроризировал лишь участников социальной сети Facebook, из-за пристрастия к которой и получил свое имя (Koobface &amp;#8213; анаграмма от Facebook). Однако со временем зловред &lt;a href='http://www.securelist.com/ru/analysis/208050579/Razvitie_informatsionnykh_ugroz_v_tretem_kvartale_2009_goda'&gt;освоил&lt;/a&gt; другие социальные сервисы, а в начале минувшего года и вовсе &lt;a href='http://www.securelist.com/ru/blog/40433/Koobface_razdruzhilsya_s_Facebook'&gt;распрощался&lt;/a&gt; с Facebook &amp;#8213; видимо, из-за стойкого противодействия, которое ему оказывала служба безопасности этого сайта.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40960/Ali_Baba_4_Koobface_v_litsakh</guid>
		<link>http://www.securelist.com/ru/blog/40960/Ali_Baba_4_Koobface_v_litsakh</link>
		<pubDate>19 Jan 2012 16:06:00 +0400</pubDate>
		<title>«Ali Baba &amp; 4» &#8213; Koobface в лицах</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;В США предъявлены &lt;a href='http://www.justice.gov/usao/nys/pressreleases/January12/zdoroveninvladimirandzdoroveninkirillindictmentpr.pdf' target=_blank&gt;обвинения&lt;/a&gt; 54-летнему москвичу Владимиру Здоровенину, уличенному в кибермошенничестве и биржевых махинациях. Подозреваемый был задержан около года назад в Цюрихе и на днях прибыл в Нью-Йорк на основании договора об экстрадиции.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Согласно обвинительному акту, россиянин, вместе с сыном  Кириллом Здоровениным,  2 года охотились за ключами к банковским и брокерским счетам, распространяя вредоносные программы либо покупая пользовательские данные на черном рынке. Украденные реквизиты семейный дуэт использовал для перекачки чужих сбережений на свои счета в Латвии и России, а также для отмывания денег через подставные компании &amp;#8213; путем имитации бойкой торговли в Сети. Доступ к взломанным брокерским аккаунтам позволял мошенникам манипулировать курсом акций, которые они покупали, а затем выгодно продавали через свою компанию Rim Investment Management, Ltd.&lt;/p&gt;&lt;p&gt;&lt;p&gt;В расследовании преступной деятельности, обошедшейся американцам в сотни тысяч долларов, принимало участие ФБР. Обвинения против отца и сына Здоровениных были выдвинуты в мае 2007 года, но за отсутствием ответчиков не были оглашены. Правонарушителям инкриминируются преступный сговор, мошенничество с использованием компьютерной техники, почтовой и проводной связи, а также кража приватной информации при отягчающих обстоятельствах и махинации с ценными бумагами. По совокупности это чревато тюремным сроком до 142 лет. Здоровенин-младший пока не найден.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40959/Iz_Evropy_v_Ameriku_za_pravym_sudom</guid>
		<link>http://www.securelist.com/ru/blog/40959/Iz_Evropy_v_Ameriku_za_pravym_sudom</link>
		<pubDate>19 Jan 2012 15:50:00 +0400</pubDate>
		<title>Из Европы в Америку за правым судом</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;В Челябинске &lt;a href='http://www.mvd.ru/news/show_100845/' target=_blank&gt;возбуждено&lt;/a&gt; уголовное дело против двух молодых людей, которые на заказ воровали регистрационные данные электронной почты с помощью вредоносной программы.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Расследованием преступной деятельности дуэта занималось ГУ МВД по Челябинской области и местное УФАС. Как удалось установить, идейным вдохновителем незаконного бизнеса являлся 17-летний студент из Челябинска, создавший зловреда, способного перехватывать всю необходимую информацию, включая контрольные вопросы и ответы. Будущий юрист активно рекламировал свою разработку в интернете, предлагая услуги по взлому почтовых ящиков, которые в среднем стоили 1,5 тыс. руб. Он также выставил вредоносную программу на продажу, обещая предоставить «курс молодого бойца» за 3 тыс. руб. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Его подручный, 28-летний безработный из Нижневартовска, выполнял функции менеджера по подбору клиентов и оформлению заказов. Сообщники обслуживали всех желающих, от конкурентов по бизнесу до ревнивых супругов, и принимали оплату через платежные системы. Если клиент отказывался платить, его шантажировали, угрожая раскрыть жертве взлома детали заказа. За полгода преступной деятельности молодые «бизнесмены» произвели 100 попыток заражения, треть которых завершились успехом. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Подельники соблюдали строгую конспирацию, регистрируясь в Сети под чужими или вымышленными именами. Тем не менее, их удалось вычислить; в ходе обысков у злоумышленников были изъяты компьютерная техника и рабочие записи. Уголовное дело открыто по факту нарушения ч. 1 ст. 273 УК РФ («Создание, использование и распространение вредоносных программ»).&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40958/Skonchalsya_rossiyskiy_veb_servis_po_vzlomu_pochtovykh_yashchikov</guid>
		<link>http://www.securelist.com/ru/blog/40958/Skonchalsya_rossiyskiy_veb_servis_po_vzlomu_pochtovykh_yashchikov</link>
		<pubDate>18 Jan 2012 12:43:00 +0400</pubDate>
		<title>Скончался российский веб-сервис по взлому почтовых ящиков</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Мария Наместникова)</author>
		<description>&lt;p&gt;2012 год еще только начался и пока сложно сказать, каким он будет и что нам принесет. Одно можно сказать точно - лето 2012 года будет наполнено громкими спортивными событиями. В июне в Польше и Украине пройдет Чемпионат Европы по футболу, на который съедутся 16 сильнейших европейских команд и болельщики из стран как вышедших в финальную часть турнира, так и не попавших в нее. &lt;/p&gt; &lt;p&gt;Официальный старт продаж билетов на Чемпионат стартовал еще 12 декабря 2012, однако вопреки обыкновению спамеры не спешили воспользоваться Евро 2012 в целом, и стартом продаж билетов в частности, в своих интересах. Лишь по окончании новогодних праздников мы задетектировали первую рассылку, предлагающую билеты на Евро 2012.&lt;/p&gt; &lt;p class=c&gt;&lt;img src=&quot;images/pictures/klblog/207766952.jpg&quot; border=&quot;1&quot; alt=&quot;&quot; title=&quot;&quot;&gt;&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/207766949/God_sporta_v_mire_i_v_spame</guid>
		<link>http://www.securelist.com/ru/blog/207766949/God_sporta_v_mire_i_v_spame</link>
		<pubDate>18 Jan 2012 12:22:25 +0400</pubDate>
		<title>Год спорта в мире и в спаме</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;В Калининграде &lt;a href='http://uvd39.ru/?ELEMENT_ID=967' target=_blank&gt;задержаны&lt;/a&gt; трое местных жителей, укравших с банковских счетов около 2 млн. руб. с помощью вредоносной программы.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Как показало расследование, криминальное трио распространяло неназванного зловреда через социальные сети. Когда владелец зараженного компьютера заходил в систему онлайн-банкинга, вредоносная программа перехватывала персональные идентификаторы и отправляла их своим повелителям. Она также блокировала дальнейшие действия клиента банка, чтобы злоумышленники успели перевести его сбережения на свой счет. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Суммы единовременных отчислений с клиентских счетов доходили до 100 тыс. руб. Украденные деньги мошенники обналичивали и делили между собой. В ходе оперативно-розыскных мероприятий у одного из задержанных было обнаружено 217 тыс. руб.  &lt;/p&gt;&lt;p&gt;&lt;p&gt;По факту хищения было возбуждено уголовное дело в соответствии с ч.3,4 ст. 159 УК РФ «Мошенничество, совершенное организованной группой в особо крупном размере». На настоящий момент по нему выявлено 14 потерпевших.&lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40957/Rossiyskiy_vestern</guid>
		<link>http://www.securelist.com/ru/blog/40957/Rossiyskiy_vestern</link>
		<pubDate>17 Jan 2012 17:40:00 +0400</pubDate>
		<title>Российский вестерн</title>
	</item>
	<item>
		<author>webmaster@securelist.com (Татьяна Никитина)</author>
		<description>&lt;p&gt;ФАС России признала ОАО «Единая электронная торговая площадка» &lt;a href='http://www.fas.gov.ru/fas-news/fas-news_32620.html' target=_blank&gt;виновным&lt;/a&gt; в нарушении части 23 статьи 41.10 Закона о размещении заказов, так как его ресурсы не смогли адекватно противостоять DDoS-атаке.&lt;/p&gt;&lt;p&gt;&lt;p&gt;Расследование данного дела было запущено по жалобам пользователей, которые в минувшем декабре не смогли принять участие в онлайн-аукционах из-за сбоя на электронной площадке. Оператор признал, что не смог обеспечить корректность работы программно-аппаратного комплекса в указанный период, и сослался на DDoS-атаку, проведенную неизвестными злоумышленниками 12 декабря. &lt;/p&gt;&lt;p&gt;&lt;p&gt;Тем не менее, ФАС заключила, что ответчик должен быть технически готов к таким событиям. Согласно российскому Закону о размещении заказов, оператор электронной площадки обязан обеспечить непрерывность проведения открытого аукциона в электронной форме, надежность функционирования программных и технических средств, а также предоставить участникам равный доступ к своей площадке. &lt;/p&gt;&lt;p&gt;&lt;p&gt;По факту нарушения российского законодательства на ОАО «Единая электронная торговая площадка» будет заведено административное дело. В соответствии с российским Кодексом об административных правонарушениях ответчику грозят штрафные санкции: в таких случаях должностные лица могут быть оштрафованы на 50 тыс. руб., юридические &amp;#8213; на 300 тыс. руб. &lt;/p&gt;</description>
		<guid>http://www.securelist.com/ru/blog/40956/Operatora_onlayn_auktsionov_nakazhut_za_sboy_iz_za_DDoS</guid>
		<link>http://www.securelist.com/ru/blog/40956/Operatora_onlayn_auktsionov_nakazhut_za_sboy_iz_za_DDoS</link>
		<pubDate>16 Jan 2012 19:14:00 +0400</pubDate>
		<title>Оператора онлайн-аукционов накажут за сбой из-за DDoS</title>
	</item>

</channel>
</rss>



