Спам в России: опять свой путь? - Обзор статьи. - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
spamolov

Спам в России: опять свой путь? - Обзор статьи.

Recommended Posts

spamolov

Коллеги,

Вспомнилась мне одна моя статья для Вебпланеты, писалась она достаточно давно(Дата публикации - 08.03.2009),но сегодня вспомнил что хотел обсудить ее в данном разделе форума. С чем вы согласны, а с чем нет? Статья естественно писалась для широких масс, но я надеюсь и профессионалам будет интересна.

Особенно мне бы хотелось услышать ваши мысли относительно законодательства в России в сфере борьбы со спамом.

Спам в России: опять свой путь?

Как часто нам говорят люди, обремененные властью: у России свой путь. Кто-то с этим соглашается, а кто-то нет. Взять хотя бы глобальную проблему спама. Мне например кажется, что у России и здесь свой путь. Более изощренный, что ли, чем во всех остальных странах мира.

Как недавно стало известно, российская экономика теряет из-за спама 1,3-1,9 миллиарда долларов в год. С этими цифрами можно спорить, но согласитесь, как ни крути расчетами, суммы вырисовываются большие.

Самой пугающей, чисто российской тенденцией, которая невыгодно отличает нас от Запада, является то, что услугами российских спамеров пользуется достаточно большое количество представителей так называемого “малого бизнеса”. Поэтому в наших с вами ящиках все чаще появляются рекламные письма с приглашениями на семинары по бухгалтерскому учету, объявления по продаже недвижимости или продаже унитазов с дистанционным управлением (да-да, и такое встречается).

На Западе малый бизнес почти не пользуется услугами спамеров, так как это чревато уголовной ответственностью. Там больше доля нелегального материала - дешевая "Виагра" или поддельные дипломы. Такие нелегальные рассылки обычно шлют из Китая и других стран Азии: так спамеры пытаются избежать наказания на родине и замести следы.

Итак, давайте разберемся, почему мы отстаем от Запада - хотя бы в законодательном плане. И главное, что нужно сделать чтобы это отставание как можно быстрее ликвидировать.

В первую очередь в России, к сожалению, недостаточно развит институт легального e-mail маркетинга. И развивать его бессмысленно, так как для этого нужно кропотливо собирать легальные базы подписчиков, разрабатывать или покупать дорогостоящее программное обеспечение и т.д. Компании, которые будут делать все легально, будут проигрывать компаниям, которые используют нелегальные - и соответственно, более дешевые - средства сбора почтовых адресов и отправки писем (например, ботнеты).

Однажды в моем блоге состоялся очень интересный разговор с таким именно "серым" e-mail маркетологом, который был сильно недоволен тем, что по моей жалобе были закрыты несколько принадлежащих ему сайтов откровенно спамерской тематики. Этот гражданин пытался оправдывать себя тем, что бизнесмены, которые хотят заказать почтовую рассылку, ищут в "Яндексе" сайты именно по запросу “спам рассылка” - так уж сформировалось их потребительское мышление, и бедному маркетологу приходится раскручивать свои сайты именно по этим поисковым запросам.

По моим личным наблюдениям , ведущим поисковикам Рунета спам в их индексе просто безразличен. Например, когда в строке поиска вы вводите слово "спам", поисковик в строке auto complete подсказывает вам возможные варианты запросов, такие как “спам рассылки” или “спам рассылка”. Кликнув на это словосочетание, можно спокойно найти сайты, откровенно предлагающие нелегальные рассылки. Возможно, и по вашим адресам, которые были собраны спамерами нелегально.

Стоит сказать еще несколько слов про хостинг-провайдеров. Никто из российских хостинг-провайдеров, с которыми я имел честь общаться, не проявил большого рвения в деле удаления спамерских сайтов. Видимо жажда наживы пока перевешивает незапятнанную бизнес-репутацию.

Очевидно, что без жалобы от кого-либо, мелкие и средние провайдеры по собственной инициативе не будет закрывать спамерские сайты. Спамеры всегда вовремя и хорошо платят за хостинг, поэтому некоторые провайдеры просто игнорируют жалобы.

В Рунете могут безнаказанно размещаться даже сайты с явно спамерскими названиями типа s-p-a-m.ru или spam-spam.ru, которые в открытую предлагают спам-рассылки и спам-хостинг. В ходе исследования первого из этих доменов выясняется, что находится он на площадках Питерсого провайдера ITCS (http://itcs.spb.ru/). Я попытался связаться с контактным лицом провайдера (указанному в RIPE). Также было отправлено письмо в Федеральную университетскую компьютерную сеть России (http://www.runnet.ru/), по контактному адресу, указанному в RIPE - так как они являются владельцами автономной системы, в которой зарегистрированы IP-адреса ITCS. На этой же площадке регулярно размещаются и другие сайты, используемые в спам-рассылках.

В течение двух недель со мной никто не связался. Хотя, я думаю, этого времени достаточно, чтобы решить данную проблему. Видимо, просто проблема никого так сильно не интересует. Или делается вид, что она никого не интересует. Еще раз повторюсь, данные сайты находятся в России физически, что не может не расстраивать.

После публикации данной информации в моем блоге спамеры организовали спам-рассылку, имевшую целью дискредитировать меня. Письма рассылались якобы от моего имени, в них содержалась нецензурная брань и угрозы в адрес получателей, там же была ссылка на мой блог. Данное обстоятельство свидетельствует о том, что огласка спамеров очень расстроила.

“Ну так и что-же все таки делать?” – cпросите вы. По моему путь у нас один, и все уже давно придумано.

Очевидно, что пока существует SMTP-протокол в том виде, в котором он существует, на технологическом уровне спам на 100% не победить.

Поэтому стоит развивать законодательство, дать наконец четкое определение спама и спам-рассылок. Да и уголовная ответственность для крупных спамеров не помешает.

В США, например, существует акт регулирующий спам (CAN-SPAM Act), благодаря которому американским властям регулярно удается сажать за решетку спамеров или выписывать им многомиллионные штрафы. Почему у нас не может быть чего-то подобного?

Другим эффективным шагом будет возможность заставить хостинг-провайдеров и интернет-провайдеров нести ответственность за то, что происходит в их сетях, которые используются спамерами для размещения сайтов и самих спам-рассылок. Для этих целей можно открыть специальный надзорный орган или подразделение уже в действующем министерстве (наподобие "управления К").

Главной же задачей интернет-сообщества, на мой взгляд, является создание общественного мнения о вреде спама. До бизнес-сообщества должна дойти мысль о том, что заказывая спам-рассылки, они окончательно теряют солидность в глазах своих потенциальных клиентов.

Ссылка на первоисточник:

http://www.webplanet.ru/knowhow/security/M...ssian_spam.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Hiss

Здесь ключевое слово "репутация бизнесмена". Но в России бизнесмена меньше всего заботит его репутация, есть тому примеры среди мелких, средних и даже крупных бизнесов.

Проблему всегда можно свалить на стрелочника, а в крайнем случае поменять юридическое лицо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mrs Ganzalis
Здесь ключевое слово "репутация бизнесмена". Но в России бизнесмена меньше всего заботит его репутация, есть тому примеры среди мелких, средних и даже крупных бизнесов.

Проблему всегда можно свалить на стрелочника, а в крайнем случае поменять юридическое лицо.

Репутация теряет всякий смысл когда маячат хорошие доходы. Люди на все могут пойти. Не говоря уж о спаме.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
spamolov
Репутация теряет всякий смысл когда маячат хорошие доходы. Люди на все могут пойти. Не говоря уж о спаме.

Я вот с этим тезисом не согласен. Репутация бизнеса начинает играть роль тогда, когда этот самый бизнес из малого превращается хотя бы в средний или крупный.

Хотябы взять последнюю ситуацию с Мак Хостом и Оверсан салакси,из-за своих внутренних "разборок" обе компании потеряли столько авторитета,что в пору открывать новые компании,но вот инвестиции в брэнд будут потеряны(а это очень большие суммы). И я думаю обе компании потеряли доверие клиентов на рынке,а это в их бизнесе самое главное.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

В последнее время Securelist стали давать ещё более подробную и детализированную статистику по спаму. За что им большое спасибо.

Текст написан довольно понятным языком, и потому не требует дополнительного "перевода". :)

Сам я ранее с 2003 по 2006 год довольно много работал в этой области, сейчас уже нет, но мне это всё ещё интересно.

Даю только ссылки. Всё остальное можно найти прямо там.

Знакомьтесь, информируйте родных и близких. Кто предупреждён, тот наполовину защищён.

Спам в январе 2010 года >>>

Спам в феврале 2010 года >>>

Спам в марте 2010 года >>>

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
В последнее время Securelist стали давать ещё более подробную и детализированную статистику по спаму. За что им большое спасибо.

Текст написан довольно понятным языком, и потому не требует дополнительного "перевода". :)

Спасибо за признание. Скоро будет статья про законодательство.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ИИ — полезная штука, но, к сожалению, бесплатные версии, как тот же Google Gemini Flash, тупенькие на уровне 12b моделей, делают колоссальное число ошибок по мелочам. Яблочко от яблони... Мало того, "новое" у них обычно старое с отставанием на год, и это в лучшем случае. Я сейчас как раз занимаюсь новой, уже 3-й версией своего "Клавиатурного помощника". В нём будет поддержка локального ИИ, горячих ИИ-клавиш, голосовых команд, голосового ввода и вспомогательной LLM для переводов, правки текста и т.п. Именно локального ИИ без необходимости обращения в сеть и сопутствующих утечек данных И это не для старого железа — нужно как минимум много памяти и современный процессор, в идеале хотя бы RTX 5060 Ti 16 ГБ в качестве ускорителя. А результат, ну, такой себе. ИИ слишком склонен ошибаться, и доверять ему что-то серьёзное пока не стоит, даже код пишет, который как-то работает, но в нём масса мелких и незаметных ошибок и уязвимостей. 
      Текст исправлен с помощью Google Gemma 4 E4B. 
    • PR55.RP55
      Вы сказали: "Найди все новые ключи которые появились 2026 г. и ранее не использовались... Можешь ?"
      *Да, я могу помочь* составить список новых ключей реестра и путей
      автозагрузки, которые вредоносное ПО использует в текущих кампаниях
      (включая модификации 2026 года), маскируясь под легальные системные
      компоненты. ( скопирую частично) :   * *|HKLM\SOFTWARE\Classes\Protocols\Filter|* и *|\Handler|* — новые
          модификации Adware перехватывают протоколы edge:// или msproedg://
          для подмены поисковой выдачи.   * *|HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|* —
          использование подсистемы WSL для скрытого автозапуска
          Linux-ориентированных рекламных модулей, незаметных для стандартных
          триггеров автозагрузки Windows. Современные зловреды (особенно Adware и майнеры) научились прописываться
      в тихий автозапуск без создания классических ключей |Run| или
      |Services|. Они используют встроенный механизм Windows 10/11 —
      *псевдонимы выполнения приложений*.   * *Суть*: В реестре создается связь в ветке
          |HKCU\Software\Microsoft\Windows\CurrentVersion\App Paths| или через
          механизм |AppXPackage|. Зловред подменяет вызов легальной команды
          (например, при наборе пользователем |notepad| или |calc| в строке
          «Выполнить») и запускает свое тело.
        * *Что добавить в памятку*: Обращать внимание на появление кастомных
          записей в блоке «Псевдонимы приложений» и проверять, куда
          перенаправляются стандартные системные вызовы. 2. Подмена через каталоги |Lxss| (WSL — Windows Subsystem for Linux)
      Это одна из самых опасных современных тенденций, так как многие
      антивирусы до сих пор слабо сканируют Linux-среду внутри Windows.   * *Суть*: Майнеры и стилеры прописывают свой запуск внутри
          дистрибутива WSL (ключ реестра
          |HKCU\Software\Microsoft\Windows\CurrentVersion\Lxss|). При старте
          Windows запускается скрытая фоновая сессия WSL, которая активирует
          ELF-бинарник (Linux-вирус). В логах автозапуска Windows это выглядит
          как легальный старт службы |wsl.exe|, но с хитрыми аргументами.
        * *Что добавить в памятку*: Формула «А+В+С»: если |wsl.exe|
          запускается автоматически с флагами |-d| (конкретный дистрибутив)
          или скрытыми bash-скриптами — это 100% повод для изоляции и проверки
          содержимого виртуального диска VHDX. 3. Продвинутый Timestomping с подделкой под апдейты ОС
      Раньше вирусописатели просто копировали даты у соседних файлов
      (|kernel32.dll| и т.д.). Теперь они действуют умнее:   * *Суть*: Дата создания файла выставляется ровно на день/час крупного
          официального обновления Windows (например, подстраиваются под график
          Patch Tuesday от Microsoft). Аналитик смотрит на лог uVS, видит дату
          (например, |14.10.2025|) и думает: «А, ну это тогда накопительный
          апдейт прилетел, файл чистый».
        * *Что добавить в памятку*: Правило проверки контрольных сумм. Не
          верить датам, даже если они идеально совпадают со временем
          системного обновления. Если у файла из папки |System32| с
          «правильной» датой обновления отсутствует валидная ЭЦП (или статус
          |Цифр. подпись: НЕТ|) — это критический триггер. 4. Атаки типа Living off the Land (LotL) через новые системные утилиты
      Вместо использования заезженных |powershell.exe| или |cmd.exe|, которые
      сейчас жестко блокируются любым EDR/антивирусом, малварь перешла на
      легальные, но редкие утилиты Windows (LOLBins).   * *Суть*: Для скачивания и запуска вредоносного кода используются
          системные компоненты:
            o |curl.exe| (теперь встроен в Windows) — для скрытой загрузки
              полезной нагрузки.
            o |tar.exe| — для распаковки зашифрованных архивов со стилерами
              прямо «на лету».
            o |winget.exe| (Windows Package Manager) — для скачивания
              вредоносных утилит из легальных репозиториев.
        * *Что добавить в памятку*: В uVS нужно тщательно анализировать
          параметры запуска командной строки в Планировщике задач (|TASKS|),
          если там фигурируют |curl|, |tar| или |bitsadmin|, качающие что-то с
          внешних IP-адресов. 6. Скрытые модификации через COM-объекты (COM Hijacking без изменения
      файлов)
      Вместо перезаписи файлов в |System32| или создания явных ключей |Run|,
      малварь перехватывает легальные системные интерфейсы через реестр.   * *Суть*: Зловред прописывает путь к своей вредоносной DLL в ветку
          *|HKCU\Software\Classes\CLSID\{GUID}\InprocServer32|*. При этом
          берется GUID легального и часто используемого компонента Windows
          (например, Проводника, контекстного меню или планировщика). Как
          только система или пользователь совершает обычное действие
          (открывает папку, кликает правой кнопкой мыши), Windows
          автоматически подгружает вредоносную DLL.
        * *Что добавить в памятку*: В uVS такие объекты часто попадают в
          категорию «Подозрительные CLSID» или скрытые расширения оболочки.
          Если в ветке |HKCU| (пользовательский уровень) переопределяется
          системный GUID, который по умолчанию должен жить только в |HKLM|
          (уровень системы) — это явный признак перехвата. 7. Спуфинг цифровой подписи через уязвимости каталогов (Catalog Signing
      Spoofing)
      Малварь научилась обходить базовую проверку подписей, из-за чего в логах
      некоторых утилит файл может ошибочно помечаться как «Подписан Microsoft».   * *Суть*: Используются уязвимости в механизме проверки файлов через
          каталоги безопасности Windows (|.cat| файлы). Вредоносный бинарник
          модифицируется таким образом, что его хэш совпадает с хэшем
          легального файла в базе данных каталогов (используются коллизии или
          специфические уязвимости парсинга).
        * *Что добавить в памятку*: Правило двойной проверки. Если файл
          находится в нетипичном месте (например,
          |C:\Users\...\Temp\svchost.exe|), но uVS или ОС рапортует, что у
          него «Валидная подпись Microsoft» — необходимо принудительно
          отправлять хэш файла на VirusTotal через встроенную функцию uVS или
          проверять подпись сторонними утилитами (например, |Sigcheck| от
          Sysinternals) с проверкой отзывов сертификатов. 8. Эксплуатация механизма «Служб доставки обновлений» браузеров
      (Edge/Chrome Maintenance)
      Рекламное ПО (Adware) и кликеры ушли от создания собственных явных служб
      и теперь паразитируют на легальных планировщиках браузеров.   * *Суть*: Вредоносный скрипт не создает новую задачу в Планировщике.
          Вместо этого он модифицирует параметры /уже существующей/ легальной
          задачи, например, |MicrosoftEdgeUpdateTaskMachineCore|. В
          оригинальную команду дописывается скрытый аргумент
          (аргумент-паразит), который раз в сутки скачивает или запускает
          рекламный модуль. Аналитик видит знакомое имя задачи Edge, видит
          легальный путь к апдейтеру и пропускает её.
        * *Что добавить в памятку*: При анализе задач Планировщика (|TASKS|) в
          uVS нужно смотреть не только на имя файла, но и *полностью
          разворачивать строку аргументов*. Любые добавленные URL-адреса,
          вызовы |cmd /c|, или сторонние пути в параметрах легальных служб
          обновления — это стопроцентный признак компрометации. 10. Фейковые системные переменные в путях автозапуска
      Обман визуального восприятия аналитика через манипуляцию переменными среды.   * *Суть*: В реестре или планировщике путь к файлу прописывается как
          |%SystemRoot%\System32\drivers\malware.sys|. Но перед этим на уровне
          пользователя (|HKCU\Environment|) создается кастомная переменная
          |%SystemRoot%|, которая указывает вовсе не на |C:\Windows|, а на
          |C:\Users\Public\Documents|. В итоге аналитик глазами видит
          «безопасный» системный путь, а система при загрузке идет в скрытую
          пользовательскую папку.
        * *Что добавить в памятку*: Всегда проверять блок «Переменные
          окружения» в начале лога uVS. Любые попытки переопределить
          стандартные переменные вроде |%SystemRoot%|, |%WinDir%| или
          |%ProgramFiles%| на уровне текущего пользователя — это критическая
          угроза.
    • PR55.RP55
      Сейчас дал ИИ задание напиши скрипт и... Вот:  ( взял Инфо. из одного из старых образов) Скрипт лечения для uVS Чтобы полностью удалить эту службу, связанные с ней файлы и очистить ссылки в реестре, выполните следующий скрипт: text ; uVS v4.15.1 [Script] ; Target OS: Windows ; Удаление вредоносной службы и основного файла апдейтера delref %Network%\C:\PROGRAM FILES (X86)\YONTOO\Y2DESKTOP.UPDATER.EXE ; Удаление исполняемого файла в AppData, вызываемого через параметры службы delref %AppData%\YONTOO\YONTOODESKTOP.EXE ; Принудительное удаление самой службы из реестра delsrv Yontoo Desktop Updater ; Очистка остаточных путей и каталогов Yontoo deldir C:\Program Files (x86)\Yontoo deldir C:\Users\cappu44ino\AppData\Roaming\Yontoo ; Перезагрузка для применения изменений restart --------- Я сильно не увлекался - так для примера.  
    • PR55.RP55
      santy Модели ИИ ( я делал запрос к google ) - есть возможность задать вопрос ( дать задание ) по заранее выбранным настройкам: настройки: yaml [SYSTEM_OVERRIDE] ---------- Код он сам себе напишет :)  Главное задать нужные вопросы и потом попросить\ сохранить настройки в виде кода ) Единственно - не все ИХ модели нормально работают. Результаты тоже нужно проверять... Например:  получить Резюме... По записи - ( как в моём примере в Новые функции ) С заранее заданными параметрами - что нам нужно.  Это и для обучения и для экономии времени и когда оператор устал, для написания отчёта - по работе на семинар, при обсуждении на форуме, анализ новых угроз или появился новый ключ автозапуска; там где есть сомнение - что это... Построить цепочку - чтобы увидеть механику процесса\заражения. Увидеть аномалии - как то, что браузер "подписан" но это ЭЦП не головного офиса - а ЭЦП - пусть и "легитимное" - но смежников.  Аномалии пути; размера; схожесть имени и т.д. Никакие настройки uVS этого не дадут.  Можно увидеть никогда ранее неиспользуемый ключ запуска ( или его нестандартное применение ).  Если железо современное - то возможно? - локальные модели ИИ. Можно попробовать например дать задание: Найди все новые ключи которые появились 2026 г. и ранее не использовались...  
    • santy
      Как гипотетические варианты действий: ---------------------- - получить детальную расшифровку выбранного антивирусного детекта по результату проверки файла на VT из экрана ИНФО. Здесь я бы обратил внимание на три основных детекта: у Kaspersky, DrWeb, ESET, возможно + Microsoft. - получить расшифровку по цифровой подписи файла, насколько известна, и надежна. -  может стоит продумать свою классификацию детектов, и потом уже на основании данной классификации находить другие примеры/способы запуска и т.п.
×