Доля спама в апреле возросла

Доля спама в апреле возросла

В апреле доля спама в глобальном почтовом трафике по подсчетам «Лаборатории Касперского» составила 71,1%, что на 7,6 пункта выше показателя за март. Наибольший пик количества нежелательной корреспонденции наблюдался в последнюю неделю месяца. При этом Россия заняла 4-е место в мировом рейтинге стран-источников спама долей в 9,1% и первое – в Рунете (22%).

В апреле спамеры особенно активно рассылали так называемый «пасхальный спам» – рекламу доставки куличей и других праздничных блюд на дом. Специалисты «Лаборатории Касперского» также зафиксировали в Рунете большое количество спам-рассылок от компаний, занимающихся грузоперевозками, с предложениями быстрой и безопасной транспортировки любых грузов из стран Азии, Европы и США.

Финансовые мошенники на этот раз активизировались с предложениями купить акции некоторой компании по сверхнизкой ставке. По их заверениям стоимость акций должна была вскоре значительно вырасти и, действительно, в результате нагнетаемого спроса цена искусственно повышалась. В этот момент мошенники продавали свою долю, вследствие чего стоимость резко падала, а обманутые инвесторы оставались с обесценившимися бумагами.

Также значительная часть спамерских рассылок в апреле содержала рекламу разнообразных медицинских услуг – от общих, таких как медосмотр, экспресс-анализы и изготовление медицинских справок, до лечения специфических заболеваний и даже оперативного вмешательства. Вдобавок к этому специалистами «Лаборатории Касперского» отмечена волна рекламы весьма необычного способа отказа от курения – так называемых биомагнитов, которые по заверениями спамеров побеждают вредную привычку за одни сутки.

По-прежнему значительная часть мирового спама распространялась из Азии. Китай (24%) сохранил лидирующую позицию, а Южная Корея вышла на второе место (15,6%), обогнав США (12,1%). В то же время в спам-потоках Рунета в первой тройке по-прежнему лидирует Россия (22%), а за ней следует Тайвань (13,21%) и Вьетнам (11,34%), потеснивший Индию на четвертое место.

 

Страны – источники спама в Рунете в апреле 2014 г.



Что касается вредоносных вложений, в апреле наиболее часто встречались многочисленные вредоносные программы, скачивающие на зараженный компьютер троянцев из семейства ZeuS/Zbot, предназначенных для атаки на сервера и пользовательские компьютеры, а также перехвата данных – чаще всего их используют для воровства банковской информации.

«Людей, стоящих за рассылкой спама, интересуют в первую очередь деньги пользователей. Самое безобидное, что можно получить в таком письме – обычную рекламу. В остальном нежелательная корреспонденция несет только неприятности – это могут быть вредоносные вложения банковских троянцев или попытки вовлечь в заранее проигрышные финансовые схемы. При этом предложения мошенников могут казаться не противоречащими законодательству, однако это не означает, что пользователю гарантирована безопасность – недавняя волна афер с искусственным наращиванием цены акций и последующим сбросом это наглядно демонстрирует. В таких условиях нам остается лишь напомнить про здравый смысл и необходимость наличия защитного решения класса Internet Secuirty», – комментирует Татьяна Щербакова, старший спам-аналитик «Лаборатории Касперского».

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru