В ноябре уровень мирового спама достиг рекордно низкого уровня

В ноябре уровень мирового спама достиг рекордно низкого уровня

Корпорация Symantec опубликовала аналитический отчет Symantec Intelligence Report за ноябрь 2011 года. Исследование объединило результаты доклада по мировой статистике передачи сообщений (Symantec.cloud MessageLabs Intelligence Report) и данные из отчета о ситуации со спамом и фишингом (Symantec State of Spam & Phishing Report).

В ноябре было зафиксировано значительное снижение объемов мирового спама – на 3,7 процентных пункта, в результате чего количество нежелательных сообщений составило 70,5% почтового трафика по всему миру, а Россия вышла на первую позицию по количеству почтового мусора (снижение объемов спама произошло в других регионах). Что касается источников рассылок, в ноябре 2011 года Россия заняла твердое третье место с показателем 5,7%, уступая только США и Индии.

Несмотря на то, что в ноябре российские пользователи получали меньше нежелательных сообщений – объемы спама были снижены с 79,4% до 76,7% - наша страна теперь является лидером по количеству почтового мусора. Дело в том, что в ноябре 2011 года относительное количество спама во всем мире впервые за последние 3 года снизилось до уровня ноября 2008. Однако при этом в письмах стало все больше вредоносного кода, а также стали более популярными целенаправленные атаки на отдельных пользователей и крупные предприятия.

Стратегия целевых атак
«Задачей целевых атак является установление постоянного доступа к сети атакуемой организации, во многих случаях с целью получения удаленного доступа к конфиденциальным данным. Подобные атаки могут причинить серьезный вред организации, а в долгосрочной перспективе – создать угрозу развития экономики во многих странах», - сказал Пол Вуд (Paul Wood), старший аналитик Symantec.cloud.

Цель таких действий – получение конфиденциальной информации или торговых секретов для дальнейшего обогащения. В случае, если атака происходит по сценарию Stuxnet, речь также идет о прекращении деятельности компании или разрушении ИТ-инфраструктуры.

«Важно помнить, что без серьезного социального инжиниринга или так называемого хедхакинга (одурачивания), даже самые технически изощренные атаки вряд ли принесут успех. Многие воздействия используют элементы социального инжиниринга, которые заставляют нас сознательно открыть доступ к информации через сайты социальных сетей и интернет СМИ. Узнав наши интересы и увлечения, изучив контакты, злоумышленники получают информацию для создания более правдоподобных сообщений и проведения действенных атак против нас», - добавил г-н Вуд.

Российские спам-изыски
Возвращаясь к спаму в целом, следует отметить, что, несмотря на снижение спама в мировых масштабах, в России спамеры особенно отличились новыми технологиями маскировки телефонных номеров. Отличительной чертой российского спама является то, что подавляющее большинство рассылок обычно содержит онлайн рекламу, продвигая продукты или различные семинары. Обычно данные сообщения рассылаются с бесплатных или взломанных почтовых ящиков, не содержат возможности отказаться от рассылки и используют случайно выбираемые темы сообщений для обхода фильтров спама. Однако, несмотря на это, большое количество спамеров предпочитает использовать номера телефонов для связи с клиентами вместо прямых ссылок URL.

Использование в написании номеров русских и английских символов, похожих на цифры позволяет обходить некоторые спам-фильтры. В ноябре специалисты Symantec обнаружили новые приемы маскировки номеров телефонов, такие как замена кода города его названием, а также использование прописных названий отдельных цифр и двузначных чисел при маскировке номера.

Другие выдержки из отчета:

  • Спам: объем нежелательной почты во всем мире по итогам ноября составил 70,5% почтового трафика, показав сокращение на 3,6% по сравнению с октябрем 2011 года;
  • Фишинг: по одному сообщению на 302 письма было определено как фишинг в ноябре, продемонстрировав рост на 0.33% по сравнению с октябрем 2011 года;
  • Вирусы: в ноябре специалисты Symantec детектировали по одному письму на 255.8 как содержащему вирус. Таким образом в ноябре наблюдалось сокращение уровня вредоносного ПО в электронной почте на 0.03% по сравнению с октябрем 2011 года. Более детальный анализ показал, что 40,2% зараженных писем содержало ссылки на вредоносные сайты – что на 20,1% больше, чем в октябре 2011 года;
  • Веб-безопасность: на протяжении ноября 2011 года служба Symantec обнаруживала и блокировала по 4 915 вредоносных веб-сайтов в день. Этот показатель в ноябре вырос на 47,8% по сравнению с октябрем 2011 года.

Региональные тренды:

  • Объем получаемого в Росси спама за последний месяц сократился на 2,7 процентных пункта - до 76,7%, однако это не помешало России выйти на первое место по количеству почтового мусора;
  • На позицию лидера по фишинг-атакам в ноябре снова вышла Южная Африка, а также Великобритания, в которой одно из 96,2 писем было признано фишингом;
  • В ноябре Великобритания сохранила статус чемпиона по письмам с вирусами. Теперь одно письмо на 149,4 сообщения в Объединенном Королевстве детектируется как зараженное.

Вертикальные тренды:

  • В ноябре автомобильная промышленность вернула себе статус самой «заспамленной», количество нежелательных писем составило 73,0%;
  • Сектор образования ушел на второе место с показателем 71,5%. Объем спама в сфере химической и фармацевтической промышленности составил – 69,1%; в ИТ-услугах – 69,3%, в розничной торговле – 69,0%, в госсекторе – 68,8%, а в финансовой отрасли – 69,2%;
  • Количество спама в секторе среднего и малого бизнеса (меньше 250 сотрудников) составило 69,4%, а для крупных предприятий – 69,7%;
  • Госсектор по-прежнему остается главной мишенью фишинг-атак в ноябре, равно как и в прошлых месяцах. Однако количество атак уменьшается: если в октябре одно на 86 писем детектировалось как фишинг, то теперь лишь одно на 120,9;
  • Уровень проникновения вирусов в химической и фармацевтической промышленности составил одно на 275,5 сообщений, в ИТ-услугах – одно на 276,6, в розничной торговле – одно на 337,1, в образовании – одно на 105,2, а в финансовой отрасли – одно на 386,6;
  • Кроме прочих бед госсектор уже не первый месяц является крупнейшей мишенью для почтовых вирусов среди прочих отраслей: там блокируется как вредоносное одно из каждых 74,3 писем.

Через кряки и YouTube распространяют новые загрузчики вредоносов

Киберэксперты предупреждают о новой волне атак, в ходе которых злоумышленники активно используют сайты с «крякнутым» софтом и популярные видеоплатформы. В центре внимания — обновлённая версия скрытного загрузчика CountLoader, а также новый JavaScript-лоадер GachiLoader, распространяемый через взломанные YouTube-аккаунты.

По данным аналитиков Cyderes, новая кампания строится вокруг CountLoader — модульного загрузчика, который используется как первая ступень многоэтапной атаки. Жертве достаточно попытаться скачать взломанную версию популярной программы, например Microsoft Word.

Сценарий выглядит правдоподобно: пользователя перенаправляют на MediaFire, где лежит ZIP-архив. Внутри — ещё один зашифрованный архив и документ Word с паролем от него. После распаковки запускается «Setup.exe», который на самом деле является переименованным Python-интерпретатором. Он загружает CountLoader с удалённого сервера через mshta.exe.

Для закрепления в системе CountLoader создаёт задачу планировщика с названием, замаскированным под сервис Google — вроде GoogleTaskSystem136.0.7023.12. Такая задача может запускаться каждые 30 минут в течение 10 лет.

Интересно, что вредонос проверяет, установлен ли CrowdStrike Falcon. Если да — меняет способ запуска, чтобы снизить вероятность обнаружения. В остальном CountLoader активно собирает информацию о системе и готовит почву для следующего этапа атаки.

Новая версия загрузчика стала заметно опаснее. Среди её возможностей:

  • загрузка и запуск EXE, DLL, MSI и ZIP-файлов;
  • выполнение PowerShell-кода прямо в памяти;
  • распространение через USB-накопители с подменой ярлыков;
  • сбор и отправка подробных данных о системе;
  • удаление собственных следов.

В зафиксированной атаке финальной нагрузкой стал ACR Stealer — стилер, крадущий конфиденциальные данные с заражённых компьютеров.

Параллельно специалисты Check Point рассказали о другой кампании — с использованием GachiLoader. Этот лоадер написан на Node.js и распространяется через сеть взломанных YouTube-аккаунтов, так называемую YouTube Ghost Network.

Злоумышленники загружали видео с вредоносными ссылками, замаскированными под установщики популярного ПО. Всего выявлено около 100 таких роликов, которые суммарно набрали более 220 тысяч просмотров. Большинство из них Google уже удалила.

GachiLoader умеет обходить защиту, проверять наличие прав администратора и даже пытаться отключать компоненты Microsoft Defender. В одном из случаев он использовался для доставки стилера Rhadamanthys.

Эксперты отмечают, что обе кампании укладываются в общий тренд: злоумышленники всё чаще используют «бесфайловые» техники, легитимные компоненты Windows и сложные цепочки загрузки, чтобы дольше оставаться незаметными.

Главный совет пользователям остаётся прежним: не скачивать «кряки» и «активаторы», даже если они выглядят убедительно, и с осторожностью относиться к ссылкам под видео и в описаниях на YouTube. В 2025 году «бесплатный софт» всё чаще обходится слишком дорого.

RSS: Новости на портале Anti-Malware.ru