Symantec: все больше спама из Азии и Латинской Америки

Symantec: все больше спама из Азии и Латинской Америки

Время подводить итоги, и Symantec с сожалением констатирует, что
среднегодовой уровень спама в Сети был высоким — 87,4%. Источники
спам-рассылок с середины года неуклонно смещаются в сторону Азиатско-Тихоокеанского региона и Южной Америки.

По данным Symantec, вклад азиатских стран в ноябрьский спам-трафик
составлял 26%, стран Латинской Америки — 25%. Значительно возросли
потоки спама из Бразилии, которая теперь ответственна за 13%
нелегитимной почты, из Вьетнама, Индии и Южной Кореи. Однако лидером
рейтинга стран — источников спама пока остаются США (20%).

В тематическом разделении спам-рассылок в минувшем месяце
преобладала категория интернет-услуг (35% от общего объема спама), хотя
ее вклад в спам-трафик уменьшился на 4%. Количество товарного спама и
предложений финансового характера было примерно одинаковым (по 16%), а
потоки «нигерийских» писем, по оценке Symantec, даже превосходили
фармаспам (9 и 8% соответственно).

В этом году вернулся на сцену графический спам. В начале лета на
долю писем в картинках приходилось более 22% от общего объема спама в
интернете. Количество нелегитимных писем с вложениями к концу года
стало сокращаться и в ноябре в среднем составляло 5,27%. Что касается
URL-спама, в прошлом месяце более половины используемых в нем ссылок
были привязаны к доменной зоне .com, 32% — к зоне .cn. 71% спамовых
сообщений по размеру относились к диапазону 2-5КБ, около 20% — 5-10КБ.

Отличительной чертой уходящего года стало освоение спамерами новых
сетевых пространств — блогов и социальных сетей. Исследователи также
отметили всплеск спам-рассылок, нацеленных на распространение зловредов
под видом безобидных вложений. В октябре вклад таких писем в
спам-трафик в среднем составлял 2%.

Количество атак фишеров в ноябре уменьшилось на 6% по сравнению с
предыдущим месяцем. Число фишинговых страниц, созданных с помощью
готовых комплектов для проведения кибератак, тоже сократилось — причем
значительно, на 24%, — и составляло лишь четверть от общего количества.
Основным объектом внимания фишеров остаются финансовые организации (81%
фишинговых атак).

 Источник

Исследователь заставил Kaspersky Endpoint Security записать DLL в System32

Независимый исследователь под псевдонимом Nightmare Eclipse опубликовал экспериментальный эксплойт HardBreacher для уязвимости в Kaspersky Endpoint Security. По его словам, неизвестная ранее брешь позволяет обычному пользователю обойти ограничения Windows и создать файл в защищённой директории C:\Windows\System32.

Эксплойт тестировался на полностью обновлённой Windows 11 25H2 с Kaspersky Endpoint Security 14.0.0.504.

При успешном запуске эксплойт создавал в System32 файл MY_SNAKE_IS_SOLID.dll, после чего предоставлял текущему непривилегированному пользователю полный доступ к нему. В нормальной ситуации стандартная учётная запись проделать такой трюк не может.

Предполагаемая проблема связана с взаимодействием защитного продукта и его интерфейсного процесса. Получив контроль над ним, исследователь смог влиять на операции с файлами и нарушать работу отдельных механизмов программы. Полные технические детали пока не раскрыты.

 

Сам автор признаёт, что HardBreacher работает нестабильно: запуски часто заканчиваются ошибкой, поэтому попытки приходится повторять. Стабильное выполнение произвольного кода с правами SYSTEM также не продемонстрировано.

Независимые специалисты пока не воспроизвели результат. Уязвимость не получила CVE, а «Лаборатория Касперского» публично не подтвердила проблему и не назвала возможные затронутые версии. Делать выводы обо всей линейке продуктов по одному испытанному выпуску рано.

Однако опубликованный код уже привлекает внимание. Ранее инструменты Nightmare Eclipse для обхода Microsoft Defender пытались применять в реальных атаках, хотя большинство попыток провалилось.

Update:

Официальный комментарий «Лаборатории Касперского»:

«"Лаборатория Касперского" устранила недостаток, обнаруженный с помощью экспериментальной утилиты HardBreacher. Обновление с необходимыми исправлениями выпущено и устанавливается автоматически — при необходимости пользователи также могут запустить его вручную».

RSS: Новости на портале Anti-Malware.ru