Symantec зафиксировала масштабное снижение объемов спама

Symantec зафиксировала масштабное снижение объемов спама

Согласно январскому отчету компании о спаме и фишинге, в истекшем месяце объем спама существенно снизился в сравнении с декабрем. Аналитики называют несколько вероятных причин столь заметного падения количества мусорных писем.



По мнению экспертов Symantec, обвал объема нежелательной корреспонденции сразу на 16% следует в первую очередь связывать с перерывом в деятельности ботнета Rustock, который неожиданно замолчал 4 января текущего года. Сообщается, что прекращение работы вредоносной сети оказало на распространение спама такое негативное воздействие, какого исследователи не видели с 2008 года - тогда был ликвидирован печально известный поставщик Интернет-услуг McColo, на серверах которого обитало множество образцов вредоносного программного обеспечения вкупе с центрами управления ботнетами.


Тем не менее, на протяжении всего месяца количество нежелательных сообщений по электронной почте возрастало, так что в феврале аналитики ожидают вновь увидеть более высокие показатели.


Еще одним фактором, повлиявшим на рассылки мусорной корреспонденции, оказалось полномасштабное отключение египетского сектора Интернета. Специалисты Symantec отметили в отчете, что когда правительство Египта приняло решение прекратить доступ граждан к Сети, общий объем спама уменьшился. Однако подсети охваченной революционными настроениями страны в сравнении с ботнетом Rustock являют собой образец благопристойности: весь Египет несет ответственность всего лишь за одну десятую долю процента суммарного количества нежелательных писем.


Главным источником спама остаются Соединенные Штаты (29% мусорных рассылок). Россия находится в списке на третьей позиции с пятью процентами. Лидируют американцы и в фишинге - 52%; российские похитители учетных сведений и психологические манипуляторы также набрали 5%, однако заняли уже четвертое место, пропустив вперед Германию и Канаду.


Стоит упомянуть о крупном падении еще нескольких показателей: так, на 37% снизилась интенсивность использования инструментов для автоматического построения фишинговых сайтов, а число подобных узлов без доменного имени (т.е. тех, к которым можно обратиться только по IP-адресу) и вовсе уменьшилось вдвое.


Ознакомиться с оригиналом документа можно здесь.

Хитрый троян-майнер прыгает через воздушный зазор с драйвером в кармане

Эксперты Trellix выявили новую, скрытную криптоджекинг-кампанию. Анализ показал, что атакующий Windows-машины зловред умеет самостоятельно распространяться через съемные носители, притом даже в физически изолированных средах.

Для обхода традиционной защиты режима пользователя и оптимизации ресурсов жертвы для майнинга применяется техника BYOVD: троян устанавливает в систему уязвимый драйвер ядра.

Цепочку заражения запускает хорошо известная приманка в виде кряка премиум-софта. В инсталляторе для Windows сокрыт дроппер, развертывающий целевого зловреда — тулкит Explorer.exe (результат VirusTotal на 19 февраля — 37/72).

Он работает, как конечный автомат, поведение которого определяют параметры командной строки, и умеет выполнять функции установщика, сторожа, менеджера полезной нагрузки, гасителя процессов.

Все необходимые инструменты Explorer.exe содержатся во встроенном архиве. Зловред распаковывает их в папку локального пользователя с атрибутами hidden или system, выдавая за известные приложения.

Так, за фейковым Microsoft Compatbility Telemetry.exe скрывается загрузчик криптомайнера, за kernel32 .dll — XMRig, за explorer .exe — убийца одноименного фантомного процесса.

 

Особый интерес у исследователей вызвали многочисленные сторожевые процессы (edge.exe,wps.exe, ksomisc.exe), запускаемые в произвольном порядке с помощью кастомного генератора случайных чисел. Это клоны контроллера (Explorer.exe), которые помогают ему и друг другу быстро восстановиться в случае сбоя или неожиданного завершения.

Пришлый WinRing0x64.sys версии 1.2.0 уязвим к эксплойту CVE202014979. Он устанавливается и запускается в системе как служба режима ядра.

Характерной особенностью нового трояна является его способность распространяться через флешки и внешние диски. Специальный модуль отслеживает нотификации WM_DEVICECHANGE и события DBT_DEVICEARRIVAL и при подключении устройства копирует на него Explorer.exe, создавая скрытую папку и маскировочный LNK-файл, чтобы спровоцировать запуск на другом компьютере.

В коде вредоноса найдены артефакты, свидетельствующие о том, что его автор — поклонник аниме. Так, рабочие режимы обозначены 002 Re:0 (запуск основных задач), 016 (проверка и поддержка работоспособности криптомайнера), barusu (завершение процессов, удаление файлов).

Обнаружена также мина с часовым механизмом: троян сверяет системную дату с вшитым дедлайном — 23 декабря 2025 года, и при превышении сворачивает свою активность. Возможно, новое оружие пока тестируется и совершенствуется; в пользу этой гипотезы говорит также единственный найденный в декабре активный майнер.

RSS: Новости на портале Anti-Malware.ru