Кибершпионаж раскрывает стратегии спаммеров

Кибершпионаж раскрывает стратегии спаммеров

...

Война против спама переходит в новую фазу. Специалисты по сетевой безопасности научились отлавливать и идентифицировать общие приемы, используемые спаммерами для создания и рассылки нежелательной корреспонденции. Разработанная методика может помочь разработчикам программного обеспечения создать надежную защиту против спама.

Спам (англ. spam) - массовая неперсонифицированная рассылка коммерческой, политической и иной рекламы или иного вида сообщений лицам, не выражавшим желания их получать (wiki).

На сегодняшний день более 90 процентов всей электронной почты является спамом. Программное обеспечение против спама использует многие критерии для отфильтровывания почтового "мусора": специфические ключевые фразы, характерные для навязчивой рекламной корреспонденции; блокирование доставки электронных писем от помещенных в черный список вебсайтов и почтовых доменов; массовые рассылки идентичных сообщений с одного и того же почтового адреса и т.д.

Чтобы обойти подобные методы защиты, спаммеры используют сети зараженных компьютеров, называемых ботнетами, чтобы в огромном количестве рассылать все новые варианты спама, способные ввести в заблуждение и обойти стандартные антиспам-фильтры.

На протяжении определенного времени ученые из Калифорнийского Международного института информатики в Беркли (International Computer Science Institute in Berkeley, California) анализировали трафик внутри ботнета под названием Storm, определяя способы взаимосвязи между зараженными компьютерами и спаммерским командным центром.

Исследователи выяснили, что какой-то неопознанный компьютер-контроллер посылал команды через вебсайты ряду компьютеров, называемых прокси-ботами. Эти прокси-боты затем раздавали конечным компьютерам-ботам определенный набор инструкций, включая шаблоны для почтовых сообщений. Рабочие боты затем заполняли шаблоны словами из словаря, создавая уникализированные спам-сообщения и намеренно избегая использования слов и фраз, которые обычно отлавливаются спам-фильтрами.

И хотя в ботнет Storm (который был закрыт в сентябре 2008 года) было относительно легко проникнуть, исследователи говорят, что борцы со спамом должны теперь быть в состоянии распознавать шаблоны других ботнетов, анализируя рассылаемый этими ботнетами спам.

Вероятно, это приведет к созданию нового фильтрующего программного обеспечения, и это преимущество будет у антиспаммеров. По крайней мере, до тех пор, пока спаммеры не придумают что-то новое в этой бесконечной гонке информационных вооружений.

Источник: newscientist.com 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новая атака Opossum позволяет внедрять данные в TLS-сессии

Исследователи обнаружили новый вектор атаки под названием Opossum. Он позволяет злоумышленнику вмешиваться в якобы защищённую сессию TLS — при этом шифрование никто не взламывает.

Атака работает за счёт несогласованности между двумя режимами TLS: «implicit» (например, HTTPS на порту 443, где защита включается сразу) и «opportunistic» (например, HTTP на порту 80, где защита активируется позже через апгрейд-запрос).

Используя это отличие, атакующий может вызвать рассинхронизацию между клиентом и сервером, после чего — незаметно встроить в канал поддельные данные.

Сценарий простой: клиент подключается к HTTPS, но злоумышленник перенаправляет его запрос на порт HTTP, сам инициирует апгрейд до TLS, а затем тайно синхронизирует обе сессии.

В итоге и клиент, и сервер думают, что всё идёт по плану — хотя злоумышленник в любой момент может подменить сообщения или задержать ответы.

Opossum базируется на принципах вектора атаки ALPACA, но работает даже там, где меры против ALPACA уже внедрены. Это делает «опоссума» особенно опасным, поскольку он бьёт не по самому TLS, а по логике взаимодействия приложений.

 

Эксперты говорят: отключить opportunistic TLS — не вариант, особенно на почтовых серверах и старых системах. Лучше изолировать порты и режимы TLS, а также включить проверку соответствия между протоколом и портом. Можно дополнительно отслеживать подозрительные апгрейд-заголовки.

Главный вывод — зрелые протоколы вроде TLS всё ещё могут быть уязвимыми из-за архитектурных нюансов. И чтобы не стать жертвой атак вроде Opossum, стоит внимательно относиться ко всем уровням стека безопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru