Symantec зафиксировала масштабное снижение объемов спама

Symantec зафиксировала масштабное снижение объемов спама

Согласно январскому отчету компании о спаме и фишинге, в истекшем месяце объем спама существенно снизился в сравнении с декабрем. Аналитики называют несколько вероятных причин столь заметного падения количества мусорных писем.



По мнению экспертов Symantec, обвал объема нежелательной корреспонденции сразу на 16% следует в первую очередь связывать с перерывом в деятельности ботнета Rustock, который неожиданно замолчал 4 января текущего года. Сообщается, что прекращение работы вредоносной сети оказало на распространение спама такое негативное воздействие, какого исследователи не видели с 2008 года - тогда был ликвидирован печально известный поставщик Интернет-услуг McColo, на серверах которого обитало множество образцов вредоносного программного обеспечения вкупе с центрами управления ботнетами.


Тем не менее, на протяжении всего месяца количество нежелательных сообщений по электронной почте возрастало, так что в феврале аналитики ожидают вновь увидеть более высокие показатели.


Еще одним фактором, повлиявшим на рассылки мусорной корреспонденции, оказалось полномасштабное отключение египетского сектора Интернета. Специалисты Symantec отметили в отчете, что когда правительство Египта приняло решение прекратить доступ граждан к Сети, общий объем спама уменьшился. Однако подсети охваченной революционными настроениями страны в сравнении с ботнетом Rustock являют собой образец благопристойности: весь Египет несет ответственность всего лишь за одну десятую долю процента суммарного количества нежелательных писем.


Главным источником спама остаются Соединенные Штаты (29% мусорных рассылок). Россия находится в списке на третьей позиции с пятью процентами. Лидируют американцы и в фишинге - 52%; российские похитители учетных сведений и психологические манипуляторы также набрали 5%, однако заняли уже четвертое место, пропустив вперед Германию и Канаду.


Стоит упомянуть о крупном падении еще нескольких показателей: так, на 37% снизилась интенсивность использования инструментов для автоматического построения фишинговых сайтов, а число подобных узлов без доменного имени (т.е. тех, к которым можно обратиться только по IP-адресу) и вовсе уменьшилось вдвое.


Ознакомиться с оригиналом документа можно здесь.

Исследователь заставил Kaspersky Endpoint Security записать DLL в System32

Независимый исследователь под псевдонимом Nightmare Eclipse опубликовал экспериментальный эксплойт HardBreacher для уязвимости в Kaspersky Endpoint Security. По его словам, неизвестная ранее брешь позволяет обычному пользователю обойти ограничения Windows и создать файл в защищённой директории C:\Windows\System32.

Эксплойт тестировался на полностью обновлённой Windows 11 25H2 с Kaspersky Endpoint Security 14.0.0.504.

При успешном запуске эксплойт создавал в System32 файл MY_SNAKE_IS_SOLID.dll, после чего предоставлял текущему непривилегированному пользователю полный доступ к нему. В нормальной ситуации стандартная учётная запись проделать такой трюк не может.

Предполагаемая проблема связана с взаимодействием защитного продукта и его интерфейсного процесса. Получив контроль над ним, исследователь смог влиять на операции с файлами и нарушать работу отдельных механизмов программы. Полные технические детали пока не раскрыты.

 

Сам автор признаёт, что HardBreacher работает нестабильно: запуски часто заканчиваются ошибкой, поэтому попытки приходится повторять. Стабильное выполнение произвольного кода с правами SYSTEM также не продемонстрировано.

Независимые специалисты пока не воспроизвели результат. Уязвимость не получила CVE, а «Лаборатория Касперского» публично не подтвердила проблему и не назвала возможные затронутые версии. Делать выводы обо всей линейке продуктов по одному испытанному выпуску рано.

Однако опубликованный код уже привлекает внимание. Ранее инструменты Nightmare Eclipse для обхода Microsoft Defender пытались применять в реальных атаках, хотя большинство попыток провалилось.

Update:

Официальный комментарий «Лаборатории Касперского»:

«"Лаборатория Касперского" устранила недостаток, обнаруженный с помощью экспериментальной утилиты HardBreacher. Обновление с необходимыми исправлениями выпущено и устанавливается автоматически — при необходимости пользователи также могут запустить его вручную».

RSS: Новости на портале Anti-Malware.ru