Объем спама продолжает снижаться

Объем спама продолжает снижаться

Доля спама в почтовых ящиках российских пользователей продолжает неуклонно снижаться и по итогам второго квартала 2012 года составила в среднем 74,3%, что на 2,3% меньше показателей начала года. Помимо сезонных факторов такая тенденция отчасти была обусловлена и непростой экономической ситуацией в глобальной экономике.

Так, в русскоязычном сегменте Интернета это сказалось прежде всего на тематике спам-рассылок. Несмотря на сезон отпусков, в указанный период был отмечен необычно низкий процент рубрики «Отдых и путешествия». Это объясняется не только переходом рекламодателей на легальную рекламную площадку купонных сервисов, но и проблемами, которые начали испытывать многие мелкие и средние турфирмы в России, что неминуемо приводит к снижению количества их рекламы. В то же время, растет доля сообщений о продаже недвижимости (+6,5%), которая превысила 26%. Большей частью предлагаются объекты в странах, испытывающих экономические трудности, например, в Испании.

«Если в сложившихся условиях активность спамеров будет развиваться по сценарию 2008-2009 годов, есть все основания опасаться увеличения доли мошеннического и вредоносного спама в ближайшие несколько месяцев, – отметила Мария Наместникова, старший спам-аналитик «Лаборатории Касперского». – Кроме того, не исключена возможность постепенного снижения общей доли спама в почтовом трафике до 65% в течение ближайшего года».

В апреле появились нового вида рассылки, имитирующие официальные сообщения Facebook. Основной особенностью этих сообщений было то, что ссылка, пройдя по которой, пользователь должен был быть переадресован на вредоносный или фишинговый сайт, вела на специально созданные странички на Wikipedia или Amazon. Однако администрации обоих сервисов среагировали быстро, и уже во время распространения спама ссылки были нерабочими.

Во втором квартале наиболее популярной личностью у спамеров стал президент США Барак Обама. Любопытно, что основную массу этих рассылок составляют сообщения, содержащие критику новых законопроектов, одобренных американским лидером. Письма были хорошо оформлены и содержали призывы поставить свою подпись против действий главы государства. Кроме того, в них содержалась просьба перечислить деньги на счета некоторых официальных американских организаций.

Распространителям «нигерийского спама» с апреля не дает покоя нестабильная ситуация в Сирии. В почтовом трафике встречались сообщения якобы от супруги президента страны Башара Асада, от «членов его семьи и приближенных», а также и от рядовых граждан страны.

Не остались без внимания такие крупные события, как чемпионат Евро-2012 и Олимпиада в Лондоне.

Существенные изменения произошли в распределении спам-потоков. На первое место среди стран-источников почтового мусора неожиданно вышел Китай, с территории которого было отправлено около 19% всего спама. Поднебесная несколько лет назад уже была в лидерах этого рейтинга, но после принятия в 2006 году закона против спама, количество рассылаемой из этой страны мусорной почты резко сократилось. Прошло 6 лет, и спамеры, видимо, забыли об этом законе, так как он не применялся активно.

Кроме того, после длительного перерыва в тройку лидеров вернулись США, поделив с Индией второе место (11,7%). Замыкает тройку Вьетнам (4,97%). Россия поднялась с 14-го на 7-е место (2,24%), а Казахстан переместился с 12-й на 9-ю позицию (почти 2%). В целом же, несмотря на перераспределение источников спама, основные тенденции не меняются: все больше почтового мусора распространяется из Азии и Латинской Америки.

APT-группа 2 недели хозяйничала в сети компании, пока атаку не выявил PT X

В январе 2026 года в инфраструктуре одной из компаний была выявлена вредоносная активность, связанная с группировкой PhantomCore. Атаку заметили ещё на этапе внедрения облачного решения для мониторинга безопасности и реагирования на инциденты PT X. В итоге инцидент удалось локализовать, а сама компания, как утверждается, позже полностью восстановилась.

Судя по описанию кейса, всё началось с того, что во время установки продукта специалисты заметили нетипичную активность на хостах, защищённых с помощью MaxPatrol EDR.

Уже через 15 минут после обнаружения клиенту рекомендовали заблокировать доменную учётную запись подозрительного администратора. Примерно через полтора часа компания подтвердила, что речь действительно идёт об инциденте, после чего начались совместные действия по его сдерживанию.

К расследованию подключилась и команда PT ESC IR, которая занялась атрибуцией атаки. По её оценке, за инцидентом стояла группировка PhantomCore, впервые публично отмеченная в 2024 году. Эту группу связывают в первую очередь с кибершпионажем, а среди её типичных целей называют российские организации из сфер госуправления, судостроения, ИТ и промышленности.

Как выяснилось в ходе расследования, точкой входа стала платформа видео-конференц-связи, в которой обнаружили уязвимость. Именно через неё злоумышленники, по версии исследователей, получили первоначальный доступ. Дальше они воспользовались слабыми местами в самой инфраструктуре: запустили вредоносную программу с управляющего сервера, похитили пароль доменного администратора и начали двигаться по сети.

Дополнительную роль сыграли и внутренние проблемы с безопасностью. Недостаточно корректная сегментация сети и отсутствие разделения привилегий для административных учётных записей позволили атакующим развивать атаку дальше. В числе скомпрометированных активов в итоге оказались один из контроллеров домена и служба сертификации Active Directory. Для перемещения по инфраструктуре, как сообщается, использовалась утилита atexec.py.

По данным Positive Technologies, злоумышленники оставались незамеченными около двух недель — до тех пор, пока скомпрометированные хосты не попали под защиту внедряемого решения. При этом основные меры по локализации удалось принять довольно быстро: менее чем за сутки были заблокированы соединения с C2-сервером и сброшены пароли у скомпрометированных учётных записей.

Дальнейшие работы по расследованию и устранению последствий заняли несколько дней. Параллельно в компании исправляли ошибки конфигурации и усиливали базовые меры защиты — в том числе пересматривали парольную политику и общую устойчивость инфраструктуры.

RSS: Новости на портале Anti-Malware.ru