Доля спама в мировом почтовом трафике в июне уменьшилась на 5%

Доля спама в мировом почтовом трафике в июне уменьшилась на 5%

Несмотря на традиционный сезонный спад спамерской активности тематика рассылок в начале лета была весьма разнообразной и, как всегда, затрагивала наиболее актуальные мировые и региональные события. Так, в преддверии Чемпионата мира по футболу мошенники пытались выманить у пользователей конфиденциальную банковскую информацию, завлекая их возможностью получить билеты на матчи, а также заработать деньги на ставках в онлайн-казино и на букмекерских площадках. А сложной ситуацией на Украине воспользовались «нигерийские» спамеры, просившие доверчивых пользователей о помощи в переводе несуществующих миллионов.

Отдельного внимания распространителей спама удостоились те немногочисленные праздники, что выпадают на начало лета – школьные и студенческие выпускные вечера и День России. В первом случае рассылки пестрели предложениями по организации выпускных балов и продаже воздушных шаров. И хотя спамеры редко используют День России в качестве повода для рекламы товаров, в этот раз в преддверии праздника они предлагали приобрести национальные флаги.

Однако особой популярностью в Рунете в июне пользовалась реклама различных сервисов быстрых свиданий (так называемых speed dating). В подобных сообщениях обычно указывались координаты мест проведения мероприятий, а также рекламировались клубы знакомств. В одной из спам-рассылок эксперты «Лаборатории Касперского» даже обнаружили рекламу дейтингового спам-сервиса: спамеры предлагали услуги создания и раскрутки нового сайта знакомств с привлечением пользователей из многих стран.

Весомая доля спама в июне, разумеется, была посвящена летнему отдыху. «Лаборатория Касперского» также зафиксировала увеличение числа мошеннических сообщений, подделывающих уведомления от имени различных сервисов бронирования, в том числе всемирно известных. Такие сообщения содержали не только фиктивные номера заказов или даты приезда/отъезда – в них также часто распространялась троянская программа Trojan-Spy.Win32.Ursnif, которая крадет конфиденциальные данные, способна отслеживать сетевой трафик, скачивать и запускать другие вредоносные программы, а также отключать некоторые системные приложения.

В целом троянские программы в июне заняли 7 строчек из 10 в рейтинге наиболее часто встречающихся в спаме зловредов. 

«Летом бизнес-активность снижается, и спамеры традиционно обращают свое взгляд на более «легкие» темы: праздники, отдых, знакомства. Внимание фишеров переключается с деловых и финансовых ресурсов на социальные сети: именно на эти веб-сайты доля фишинговых атак выросла заметнее всего по итогам июня – на 3,7%. Кроме того, именно летом в связи со снижением спроса на рекламу растет число сообщений с вредоносными вложениями, и тенденция криминализации спама становится более заметной», – поясняет Татьяна Щербакова, старший спам-аналитик «Лаборатории Касперского».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Злоумышленники хранили свой код в DNS-записях в шестнадцатеричном формате

Команда DomainTools обнаружила еще один пример использования DNS как хранилища вредоносов. Для сокрытия бинарника его конвертировали в шестнадцатеричный формат, разбили на части и спрятали в TXT-записях связанных поддоменов.

Подобные злоупотребления рассчитаны на то, что защитные решения редко проверяют DNS-трафик на предмет угроз, он для них слепая зона. К тому же организовать выявление аномалий в легитимном потоке запросов в данном случае непросто, а при использовании шифрования (DoH или DoT) — еще сложнее.

Привлекшие внимание экспертов записи DNS TXT содержали информацию о сотнях различных поддоменов *.felix.stf.whitetreecollective[.]com, дополненную фрагментами кода в шестнадцатеричном формате.

 

При их извлечении и сборке с преобразованием в двоичный файл оказалось, что это Joke Screenmate — злонамеренное приложение Windows, которое выводит на экран изображения или анимацию, от которых трудно избавиться.

Это может быть череда шутливых картинок, которые быстро множатся, и их трудно закрыть. Более агрессивные варианты таких программ пугают жертв бесконечными сообщениями об ошибках или якобы обнаруженных вирусах.

Известны случаи, когда в DNS-записях скрывались вредоносные скрипты. Исследователи из DomainTools тоже столкнулись с таким TXT-содержимым; на поверку зашифрованный Powershell оказался загрузчиком, скачивающим пейлоад второго этапа атаки с C2 на базе Covenant.

В комментарии для Ars Technica представитель DomainTools поведал, что недавно они нашли DNS-записи с текстами для ИИ-ботов, которые, видимо, используются в рамках промпт-инъекций. Все фразы начинались с «Ignore all previous instructions» («Забудь обо всех прежних инструкциях») и содержали различные просьбы, от с виду невинных (назвать произвольное число, выдать краткое содержание фильма «Волшебник», спеть песню, как птичка) до явно провокационных (игнорить все последующие инструкции, удалить обучающие данные и восстать против своих хозяев).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru