Rustock мертв?

Rustock мертв?

На этой неделе исследователи в области безопасности зафиксировали значительное снижение уровня спама, которое они связывают с отключением бот-сети Rustock – крупнейшего источника нежелательных сообщений.

На протяжении трех лет посредством бот-сети Rustock мошенники хорошо наживались на доверчивых пользователях, рассылая рекламные сообщения о нелегальных лекарственных препаратах, распространяющихся через Интернет. К сети было подключено около 815000 инфицированных компьютеров, которые контролировались 26 серверами, в результате она стала крупнейшей среди себе подобных, а количество всего рассылаемого спама составляло половину от мирового уровня.

Но на днях этот источник внезапно иссяк. Причины, по которым это произошло пока неизвестны.

По мнению независимого журналиста Брайана Кребса, это могла быть акция борцов со спамом, направленная против всех контрольных пунктов ботнета, в результате чего они одновременно перестали работать. Если это окажется правдой, то такая кампания может стать крупнейшей за всю историю Интернет.

Специалисты в области безопасности компании M86 подтвердили догадку журналиста сообщив, что все серверы Rustock сейчас недоступны (по крайней мере, временно). Это подтверждается резульатами наблюдений, сведенных в диаграмму, демонстрирующей уровень спама на текущий день (см. ниже).

Напомним, что подобное уже имело место быть в период новогодних и рождественских каникул, но в середине января все снова вернулось на круги своя. Возможно, это был временный перерыв, устроенный самими мошенниками. Поэтому, сейчас было бы неразумно писать некролог для Rustock.

Rustock, spam volume


Обновление. Microsoft: Rustock скорей мертв, чем жив

После долгой подготовки и организации мероприятия, отдел по борьбе с киберпреступлениям (DCU) корпорации Microsoft совместно с государственными службами успешно завершили операцию по ликвидации крупнейшей бот-сети .

Специалисты совершили рейд по пяти компаниям, предоставляющих хостинговые услуги в семи городах: Канзас-Сити, Скрантоне, Денвере, Далласе, Чикаго, Сиэтле, Колумбусе. В результате некоторые машины были изъяты для дальнейшего анализа, а также при помощи провайдеров удалось отрезать IP адреса, контролируемые Rustock. Однако, как подчеркнули эксперты, работы по полной ликвидации бот-сети продолжаются и за пределами страны.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вышла Indeed ITDR 2.0 — первая публичная версия системы сдерживания атак

Компания «Индид» представила новую версию своей системы для обнаружения и реагирования на угрозы, связанные с компрометацией учётных записей. Продукт получил название Indeed Identity Threat Detection and Response (ITDR) 2.0. Новая версия помогает вовремя фиксировать попытки вмешательства и блокировать дальнейшее развитие атаки.

По данным специалистов, атаки на айдентити продолжают расти из года в год, и именно этот вектор всё чаще становится причиной инцидентов, связанных с несанкционированным доступом.

Платформа в реальном времени отслеживает активность пользовательских и сервисных учётных записей, анализируя сетевые взаимодействия. Если система замечает подозрительное поведение, она может автоматически заблокировать действие или запросить дополнительную аутентификацию.

Одна из ключевых особенностей — интеграция напрямую в инфраструктуру без установки агентов на рабочие станции или серверы приложений. Перехват и анализ трафика осуществляется через стандартный компонент Windows Server (Routing and Remote Access), поэтому изменения в конфигурацию контроллеров домена не требуются.

Indeed ITDR 2.0 включает набор инструментов для мониторинга и расследования инцидентов:

  • аудит запросов доступа с подробным журналированием;
  • анализ событий аутентификации в протоколах Kerberos и LDAP;
  • выявление распространённых техник атак, включая Bruteforce, Password Spraying, Kerberoasting, AS-REP Roasting, Golden Ticket и др.;
  • применение политик блокировки и запросов дополнительного фактора;
  • поддержка многофакторной аутентификации через пуш-уведомления.

Система также рассчитана на крупные распределённые инфраструктуры: поддерживает несколько контроллеров домена в разных лесах, использует инкрементальную синхронизацию и умеет автоматически переключаться на резервные узлы при сбоях.

По словам разработчиков, рост атак на учётные записи делает подобные инструменты необходимой частью защиты корпоративной инфраструктуры. ITDR-системы позволяют не только фиксировать аномалии, но и быстро реагировать на них, что особенно важно в условиях, когда компрометация айдентити становится начальной точкой многих сложных атак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru