Наблюдается рост объемов спама

Наблюдается рост объемов спама

Согласно статистике Symantec, уровень спама в почтовой корреспонденции продолжает повышаться. В октябре 2013 года он составил 67,7%, что на 1,3 процентных пункта больше, чем в сентябре. Наиболее высокие показатели наблюдались в Шри-Ланке (81,2%), а также в сфере образования (68,8%) и в химико-фармацевтической промышленности (68,6%).


Рейтинг стран-лидеров по рассылке почтового мусора возглавили США, вклад которых в октябрьский спам-трафик составил 6,90%. Второе место в этом непочетном списке заняла Финляндия (6,87%). По данным Symantec, на долю ведущей десятки стран-источников в октябре пришлось более 53% нелегитимных сообщений.

В тематическом составе мусорной почты преобладал фармаспам (69,4% общего количества), поток рекламы порносайтов и предложений знакомств был тоже заметным, хотя и втрое меньше по объему (23,6%).

Данные Symantec о размерах спам-сообщений и используемых спамерами TLD-доменах в отчете представлены с отставанием в один месяц. Согласно статистике компании, около двух третей сентябрьских спам-писем (60%) превышали 10 КБ, тогда как в августе на их долю приходилось лишь 32,9%. Объемы коротких, до 5 КБ посланий заметно снизились: 19,6% против 33,1%. Среди TLD-доменов, обнаруженных в спамерских ссылках, по-прежнему преобладает .ru (37,92%), уверенно опережая .com (30,82%).

Концентрация фишинговых сообщений в почте уменьшилась до 1 письма на 1134,9 – против 1 на 1055,7 в сентябре. Наиболее часто фишеры атаковали жителей Австралии (1 письмо на 370,9), а также представителей госсектора (1 на 460,2). Основная масса фишинговых сообщений исходила с территории США (31,84%), Германии (18,79%), Великобритании (16,22%) и Южной Африки (15,23%).

Больше половины обнаруженных экспертами фишинговых сайтов были созданы автоматизированными средствами. 76,9% подделок имитировали ресурсы финансовых организаций, 15,3% – сайты информационных веб-сервисов.

Число вредоносных сообщений тоже сократилось, в октябре зараженным было 1 письмо из 436,7, тогда как в предыдущем месяце – 1 из 383,1. Наиболее высокая концентрация вредоносных сообщений наблюдалась на территории Великобритании (1 на 240,7), а в разделении по отраслям хозяйственной деятельности – в госсекторе (1 на 179,4). Основными источниками зловредных писем являлись британские (38,18% общей массы) и американские (33,31%) компьютеры.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru