Россия получила золотую медаль по рассылке спама

Россия получила золотую медаль по рассылке спама

Корпорация Symantec опубликовала аналитический отчет Symantec Intelligence Report за сентябрь 2011 года. Исследование объединило результаты доклада по мировой статистике передачи сообщений (Symantec.cloud MessageLabs Intelligence Report) и данные из отчета о ситуации со спамом и фишингом (Symantec State of Spam & Phishing Report).

Рост числа вирусов, распространяемых через электронную почту, значительно повлиял на общую ситуацию с угрозами за сентябрь. Около 72% всех почтовых вирусов относятся к агрессивным разновидностям уже известных полиморфных вирусов, ставших популярными среди киберпреступников этим летом. На конец июля доля этих угроз составляла 23,7%, в августе она немного упала до 18,5%, а в сентябре взлетела до 72%.

«Такая беспрецедентная эпидемия свидетельствует о том, что киберпреступники усилили свой натиск на бизнес-пользователей в 2011 году и используют слабые места традиционных методов обеспечения безопасности», — говорит Пол Вуд (Paul Wood), старший аналитик, Symantec.cloud.

В сентябре России удалось сохранить лидерские позиции по объемам входящего и исходящего спама. Несмотря на то, что объем получаемого в стране спама за последний месяц сократился на 1,2 процентных пункта до 79,9%, Россия поднялась с четвертого места на второе и в данный момент уступает по количеству «почтового мусора» только Саудовской Аравии. Доля российского спама в мировом немного подросла с 6,5% в августе до 6,7% в сентябре и обеспечила стране европейское лидерство.

Результаты анализа показывают, что социальная инженерия, лежащая в основе многих подобных атак, также перешла на новый уровень за счет внедрения множества новых приемов - например, попытки замаскировать атаку под письмо от принтера или сканера, переадресованное кем-то из коллег.

«Мысль о том, что офисный принтер может рассылать вирусы, мало кому приходит в голову, поскольку оргтехника еще ни разу не использовались в таких атаках. Однако эта мнимая безопасность вполне способствует успеху подобных методов социальной инженерии в будущем», — замечает Вуд.

По данным Symantec Intelligence, уровень спама в сентябре остается относительно стабильным, однако злоумышленники начали активно эксплуатировать уязвимости старых версий популярной платформы для ведения блогов WordPress, которая используется на многих сайтах. Всплеск спама, содержащего ссылки на взломанный вредоносный WordPress, лишний раз напоминает о необходимости поддержания актуальности программного обеспечения с помощью последних доступных обновлений. Важно заметить, что блоги, обслуживаемые самой компанией WordPress, от атак, насколько известно, не пострадали.

В ходе исследований также был обнаружен рост популярности JavaScript среди спамеров и авторов вредоносных программ. Сценарии JavaScript все чаще используются, чтобы маскировать переадресацию, а в некоторых случаях и для того, чтобы маскировать целые веб-страницы.

«Спамеры размещают вредоносные JavaScript-страницы на бесплатных хостинг-сервисах. Поэтому такие сайты живут до тех пор, пока оператор ресурса не поймет, что страница используется для вредоносной деятельности, — уточняет Пол Вуд, — JavaScript часто применяется для перенаправления посетителей вредоносного сайта на конечную страницу спамеров. Хотя некоторые из этих методов уже давно применяются для распространения вредоносного ПО, рост интереса к ним спамеров замечен лишь в последнее время».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

WhatsApp-червь помогает злоумышленникам доставлять банковский троян

Исследователи рассказали о новой кампании, в ходе которой злоумышленники совмещают социальную инженерию и угон учёток WhatsApp (принадлежит Meta, признанной экстремистской и запрещённой в России) для распространения банковского трояна Eternidade Stealer. Кампания задействует продуманную цепочку заражения, включающую Python-скрипты, AutoIt и старый добрый Delphi.

По данным Trustwave SpiderLabs, троян использует IMAP для динамического получения адресов управляющих серверов (C2). Это позволяет операторам быстро менять инфраструктуру и оставаться незамеченными.

В основе заражения — червь для WhatsApp. Сейчас злоумышленники перешли с PowerShell на Python: скрипт перехватывает доступ к WhatsApp Web и рассылает вредоносные вложения от имени скомпрометированного аккаунта. Аналогичный подход недавно использовала другая кампания — Water Saci.

Eternidade Stealer — часть более широкого тренда: атакующие уже много лет предпочитают трояны на Delphi, что объясняют как техническими причинами, так и популярностью этого языка в прошлом среди местных разработчиков.

Стартовая точка атаки — обфусцированный VBS-скрипт с комментариями на португальском. Запустившись, он вызывает BAT-файл, который разветвляет заражение на два направления:

  1. Python-скрипт, распространяющий вредонос через WhatsApp Web в режиме «червя». Он получает список контактов жертвы, фильтрует группы и бизнес-аккаунты, отправляет данные на удалённый сервер и рассылает каждому из контактов вредоносное вложение с подставленным приветствием и именем получателя.
  2. MSI-установщик, который запускает цепочку с AutoIt-скриптом и доставляет основной троян Eternidade Stealer.

 

MSI-поток проверяет язык системы — если это не португальский, вредоносная программа завершает работу. Затем она ищет установленные защитные решения, собирает информацию о системе и внедряет основной модуль в процесс svchost.exe через process hollowing (создание нового экземпляра запущенного процесса в состоянии ожидания и замена легитимного кода в памяти вредоносным).

Eternidade действует классический банковский троян: отслеживает окна и процессы, связанные с онлайн-банкингом, платёжными системами и криптокошельками. В списке целей — Bradesco, BTG Pactual, MercadoPago, Binance, Coinbase, MetaMask, Trust Wallet и другие популярные сервисы.

Для связи с операторами троян использует необычный приём: данные о C2 он получает через почтовый ящик на terra.com.br, повторяя технику Water Saci. Если доступ к почте недоступен, задействуется резервный сервер.

После соединения с C2 модуль ждёт команд. Среди них — сбор информации о системе, мониторинг активности пользователя, создание наложенных окон для кражи учётных данных, кейлоггинг и кража файлов.

Анализ инфраструктуры показал, что операторы используют две панели управления: одну для перенаправления трафика, другую — для доступа к заражённым машинам.

При этом действуют строгие геоограничения: большинство обращений блокируются, если они приходят не из Бразилии или Аргентины. Из 454 зафиксированных подключений лишь два попали в «разрешённый» сегмент.

Несмотря на то что сама кампания ориентирована на Бразилию, Telemetry Trustwave показывает, что следы вредоносной активности фиксируются по всему миру — от США до Германии и Нидерландов.

Исследователи отмечают: даже если вы не в Бразилии, стоит следить за подозрительной активностью в WhatsApp, неожиданными MSI-файлами и скриптами, запускаемыми на системе. Кампания активно развивается, а её операторы продолжают экспериментировать с техниками обхода защиты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru