Выросли темпы распространения вредоносных программ

Выросли темпы распространения вредоносных программ

Сегодня компания McAfee опубликовала Отчет McAfee об угрозах за второй квартал 2012 года. Согласно отчету, такого прироста количества обнаруживаемых вредоносных программ не наблюдалось уже в течение четырех лет. McAfee Labs обнаружила на 1,5 млн больше вредоносных программ, чем в первом квартале 2012 года, и столкнулась с новыми видами угроз безопасности: «попутными загрузками» и программами-вымогателями для мобильных устройств, а также использованием Twitter для управления мобильными бот-сетями.

Используя собственные методы анализа и изучения угроз, McAfee Labs констатировала быстрое пополнение своего «зоопарка» угроз безопасности образцами вредоносных программ разных видов. Количество вредоносных программ росло со скоростью примерно 100 000 образцов в день. В своем отчете McAfee выделила основные разновидности вредоносных программ, представляющих опасность для большого количества пользователей по всему миру.

«На протяжении предыдущего квартала мы не раз обнаруживали яркие примеры вредоносных программ, угрожающих рядовым потребителям, компаниям и критически важным объектам инфраструктуры», — заявил Винсент Уифер (Vincent Weafer), старший вице-президент McAfee Labs. — Среди самых крупных атак с использованием вредоносных программ во втором квартале 2012 года можно назвать Flashback, нацеленную на устройства Macintosh, и Flame, объектом которой стал энергетический сектор. Это хорошая иллюстрация растущего числа угроз».

Рост количества вредоносных программ

По мере совершенствования своих навыков авторы вредоносных программ для ПК начинают переносить накопленные знания и умения на другие популярные пользовательские и корпоративные платформы, такие как ОС Android компании Google и iOS компании Apple. После резкого увеличения количества вредоносных программ для мобильных устройств, произошедшего в первом квартале 2012 года, темпы распространения вредоносных программ для Android не показывают признаков замедления, вынуждая пользователей находиться в режиме повышенной готовности. Практически все новые вредоносные программы для мобильных устройств, обнаруженные во втором квартале 2012 года (программы для рассылки СМС, мобильные бот-сети, шпионские программы, деструктивные «троянские кони»), были нацелены на платформу Android.

Несмотря на то, что вредоносные программы чаще всего поражают персональные компьютеры с программным обеспечением Windows, вредоносную программу можно написать для любой операционной системы и платформы. В Отчете McAfee об угрозах содержится предупреждение для всех любителей устройств Macintosh о том, что им тоже следует опасаться вредоносных программ, и отмечается стабильный рост темпов распространения вредоносных программ для Macintosh: в первом квартале 2012 года было обнаружено более 100 новых образцов.

Мобильные программы-вымогатели и бот-сети: новинки киберпреступного мира

Программы-вымогатели, темпы распространения которых растут из квартала в квартал, стали популярным орудием киберпреступников. Спектр наносимого ими ущерба широк — от утери фотографий и личных файлов частных пользователей до шифрования данных и вымогания денег у крупных компаний. Особая опасность программ-вымогателей заключается в том, что они берут в заложники компьютеры и данные, нанося огромный ущерб работоспособности систем.

В отчетном квартале снова дали о себе знать бот-сети (сеть взломанных компьютеров, зараженных вредоносными программами и используемых для генерирования спама, рассылки вирусов или вывода из строя веб-серверов), продемонстрировав самые высокие за последние 12 месяцев темпы заражения. Крупнейшим в мире местом сосредоточения серверов для управления бот-сетями являются США. Стали появляться и новые способы управления бот-сетями. Так, например, для управления бот-сетями, состоящими из мобильных устройств, стал использоваться Twitter. Т. е. злоумышленник, пользуясь относительной анонимностью, публикует команды в Twitter и все зараженные устройства их выполняют.

Повреждение флеш-накопителей, кража паролей, веб-угрозы

Во втором квартале вредоносные программы для повреждения флеш-накопителей и кражи паролей продемонстрировали значительные темпы роста. Червь с автозапуском, количество новых образцов которого составило почти 1,2 млн, распространяется через флеш-накопители путем выполнения кода, встроенного в файлы автозапуска, на всех обнаруженных флеш-накопителях. Число новых образцов вредоносных программ для кражи паролей составило примерно 1,6 млн. Эти программы занимаются сбором учетных данных и паролей, позволяющих злоумышленнику выдавать себя за того, кто стал жертвой его атаки.

Веб-сайт может получить репутацию вредоносного, если на нем размещены вредоносные или потенциально нежелательные программы или если он создан для фишинга. В отчетном квартале специалисты McAfee Labs ежемесячно регистрировали в среднем 2,7 млн новых URL-адресов с плохой репутацией, что дает примерно 10 000 новых вредоносных доменов ежедневно. 94,2 процента новых URL-адресов с плохой репутацией используются для размещения вредоносных программ, средств использования уязвимостей или кода, специально предназначенных для взлома компьютеров.

Замаскированные ссылки в Telegram позволяют деанонимизировать людей

Даже один, казалось бы, безобидный клик в Telegram может обернуться утечкой реального IP-адреса. Исследователи обнаружили, что специально сформированные прокси-ссылки позволяют злоумышленникам деанонимизировать пользователя — без дополнительных подтверждений и предупреждений. После публикаций об этом Telegram пообещал добавить предупреждения при открытии таких ссылок.

Как выяснилось, клиенты Telegram на Android и iOS автоматически пытаются подключиться к прокси-серверу, если пользователь нажимает на ссылку формата t.me/proxy?.... Причём соединение происходит напрямую, ещё до добавления прокси в настройки.

Proxy-ссылки Telegram предназначены для быстрой настройки MTProto-прокси — их часто используют для обхода блокировок и сокрытия реального местоположения. Обычно такая ссылка выглядит так:

t.me/proxy?server=IP&port=PORT&secret=SECRET

Но, как показали исследователи, такую ссылку легко замаскировать под обычное имя пользователя или «безопасный» URL. В сообщении она может выглядеть, например, как @username, хотя на самом деле ведёт на прокси-настройку.

Если пользователь нажимает на такую ссылку с телефона, Telegram автоматически проверяет доступность прокси, отправляя сетевой запрос напрямую с устройства. В результате владелец прокси-сервера получает реальный IP-адрес жертвы.

«Telegram автоматически пингует прокси до его добавления, запрос идёт в обход всех настроек, и реальный IP логируется мгновенно», — описывают механизм исследователи. Они называют это «тихой и эффективной точечной атакой».

Раскрытый IP-адрес можно использовать для определения примерного местоположения пользователя, таргетированных атак, DDoS или дальнейшего профилирования. Особенно опасной эта проблема выглядит для журналистов, активистов и пользователей, которые изначально используют Telegram и прокси именно ради анонимности.

Ситуацию впервые подробно описал телеграм-канал chekist42, а затем её подхватили исследователи и OSINT-аккаунты в X, опубликовав видеодемонстрации атаки.

В Telegram не считают происходящее полноценной уязвимостью. В компании заявили, что любой сайт или прокси-сервер в интернете может видеть IP-адрес посетителя, и это якобы не делает ситуацию уникальной.

«Любой владелец сайта или прокси видит IP-адрес пользователя вне зависимости от платформы. Это не более актуально для Telegram, чем для WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) или других сервисов», — сообщили в Telegram BleepingComputer.

Тем не менее разработчики признали риски и пообещали добавить предупреждения при переходе по прокси-ссылкам, чтобы пользователи понимали, что именно они открывают. Когда именно это появится в клиентах — пока не уточняется.

Пока предупреждений нет, эксперты советуют быть особенно осторожными:

  • не кликать по подозрительным ссылкам t.me, даже если они выглядят как имена пользователей;
  • помнить, что прокси-ссылки могут быть замаскированы под обычный текст;
  • особенно внимательно относиться к таким ссылкам на мобильных устройствах.

RSS: Новости на портале Anti-Malware.ru