Центр вредоносной интернет-активности перемещается в Восточную Европу

Центр вредоносной интернет-активности перемещается в Восточную Европу

Group-IB совместно с сообществом HostExploit представляет очередной отчет Топ 50 «Самые плохие сети и хосты» по итогам I квартала 2012 года. Исследование показало, что самый опасный хост зарегистрирован в Польше, Литва продолжает лидировать по количеству серверов управления бот-сетями, а Россия вышла вперед в категории «Спам».



В I квартале 2012 года первую позицию в списке самых плохих хостов занял польский хостинг-провайдер AS16138 Interia.pl, который сместил бывшего лидера — AS47583 Hosting Media из Литвы — на второе место. Индекс HE «победителя» составил 251,64. Interia.pl занимает первое место из-за высокой концентрации зараженных сайтов, вредоносных программ и иных угроз, включая XSS-атаки и RFI.

Необходимо отметить, что за прошедший период резко ухудшили свое положение автономные системы, зарегистрированные в России. Если в последнем квартале 2011 года в первой десятке общего рейтинга они отсутствовали вообще, то сейчас представлены дважды: AS41947 Webalta расположилась на 4 месте, а AS31133 MegaFon — на 8. MegaFon так же занял целых четыре позиции в категории «Спам».

А вот хосты из США в отличие от предыдущих периодов показали рекордное улучшение: впервые в истории создания отчетов ни одна автономная система, зарегистрированная в Америке, не расположилась на первом месте в той или иной категории. Можно сказать, что итоги I квартала 2012 года показывают продолжающееся смещение центра вредоносной активности из США в Восточную Европу. «Выходцы» из этого региона не только удерживают первые два места в общем рейтинге, но и также еще лидируют в шести категориях из восьми возможных.

Этот тезис подтверждает и перечень в категории «Испортившиеся хосты». Самый «выдающийся» хост данного квартала — система из Румынии AS29568 Sysnet Secure, показавшая значительный рост вредоносного контента (1106,1%). Прежде находившийся в общем рейтинге за пределами четырехтысячной позиции Sysnet Secure перескочил на 10 место. Это перемещение произошло из-за увеличения количества серверов бот-сети Zeus, присутствующих в Sysnet, что к тому же совпало с резким ростом зарегистрированных там вредоносных сайтов.

Отдельно стоит похвалить систему из США AS25795 Arp Networks. Она оперативно учла замечания, опубликованные в январе, и незамедлительно приняла надлежащие меры по исправлению ситуации. Arp Networks из «Самого испортившегося» хоста прошлого отчета стал в I квартале 2012 года «Самым улучшившимся».

Нынешний отчет по итогам I квартала 2012 года был подготовлен на основании исследования 40 678 зарегистрированных автономных систем, что на 902 больше, чем было в конце IV квартала 2011.

Сообщество HostExploit занимается некоммерческими исследованиями вопросов информационной безопасности и противодействия киберпреступности. Отчеты по уровню содержания вредоносного контента в хостах выпускаются сообществом более двух лет и за это время стали надежным источником информации по данной проблематике. По итогам работы аналитиков составляется список Топ 50 наиболее опасных автономных систем (хостов и сетей), на базе которых было зафиксировано осуществление повышенной вредоносной деятельности. Все исследования проводятся при непосредственном участии специалистов Group-IB.

ИИ не узнал дом британского премьера: на Booking.com сдали Даунинг-стрит

Системы безопасности Booking.com не заметили ничего странного в предложении снять квартиру на Даунинг-стрит, 10 — по адресу официальной резиденции премьер-министра Великобритании. Фальшивое объявление создали исследователи организации Which?, чтобы проверить защиту платформы от мошенников.

В карточке красовались точный адрес, фотография знаменитого здания и описание «однокомнатного жилья в самом центре Лондона», всего в четырёх минутах ходьбы от парламента.

Объявление появилось 18 июня, а возможность бронирования ненадолго открыли специально для теста. И Booking.com не подвёл (правда, совсем не в том смысле).

Платформа обработала платёж за недельное проживание, причём спустя более шести недель деньги исследователю так и не вернули. Следом модерацию почти мгновенно прошёл фальшивый отзыв об исключительном отдыхе и общении с котом Ларри, официальным мышеловом резиденции.

На этом аттракцион доверчивости не закончился. Через внутренний чат Booking.com исследователи отправили внешнюю ссылку с просьбой ввести данные банковской карты якобы для подтверждения брони. Система, которая, по словам компании, умеет блокировать подозрительные адреса, опять решила не вмешиваться.

Объявление окончательно удалили лишь 27 августа. В Which? назвали результаты проверки свидетельством системных сбоев и призвали британского регулятора Ofcom начать расследование.

«Если сложный ИИ Booking.com не понимает, что Даунинг-стрит, 10 — не домик для отпуска, неудивительно, что мошенники так легко используют платформу», — заявил редактор Which? Travel Рори Боланд.

В Booking.com ответили, что эксперимент не отражает опыт миллионов клиентов, а объявление якобы не было публично доступно. Некоторые антифрод-механизмы поэтому не активировались.

RSS: Новости на портале Anti-Malware.ru