Ботнет Rustock рассылает спам по шифрованным каналам

Ботнет Rustock рассылает спам по шифрованным каналам

Эксперты по кибербезопасности обнаружили, что в настоящее время 70%
спам-рассылок, проводимых с ботнета Rustock, использует протокол TLS.  TLS (Transport Layer Security) — преемник SSL и нередко
применяется в корпорациях для пересылки по почте конфиденциальной
информации. В некоторых случаях организации настаивают на обязательном
использовании этого протокола – например, при отправке сотрудником
корреспонденции из точки беспроводного доступа к интернету. В то же
время почтовый сервер, поддерживающий TLS, обычно не требует
аутентификации отправителя, что, конечно, на руку спамерам. 

Однако шифрование почтового трафика по протоколу TLS увеличивает
нагрузку на почтовый сервер и замедляет процесс доставки. Объем
дополнительного трафика, которым обмениваются участники во время сеанса
связи, при этом составляет около 1 КБ, т.е. может превышать размер
самого письма. Понятно, что при больших объемах рассылок, проводимых
спамерами, эти накладные расходы катастрофически увеличиваются, еще
больше замедляя трафик.

Такое положение вещей может отпугнуть обычных спамеров, но только
не владельцев ботнета Rustock. Rustock-ботнет осуществляет
спам-рассылки с большого количества IP-адресов и работает с большими
перерывами. При его масштабах и высокой производительности этот ботнет
вполне в состоянии справиться с проблемой дополнительного трафика,
генерируемого при подключении к TLS-каналу.

Эксперты MessageLabs полагают, что операторы Rustock обновили часть
спам-ботов, которые теперь могут направлять почтовому серверу запрос на
TLS-соединение. Управляющий центр ботнета определяет целесообразность
использования этого протокола, исходя из модификации наличных
бот-агентов; его выбор в этом случае уже не зависит от типа
спам-шаблона или местоположения получателей.

В начале марта, по оценке MessageLabs, TLS-спам составлял 20% от
общего количества нелегитимных сообщений; за неделю его вклад
увеличился почти до 35%. TLS-каналы используют и другие ботнеты — Grum,
Cutwail, Bagle, но в очень ограниченном объеме.

источник

Баг macOS ломает TCP через 49 дней без перезагрузки

В macOS нашли редкий, но очень неприятный баг: если компьютер работает без перезагрузки примерно 49,7 дня, у него может постепенно умирать TCP. По версии исследователей, проблема связана с переполнением 32-битного счётчика времени в ядре XNU, который используется TCP-подсистемой.

После этого внутренние TCP-таймеры якобы перестают нормально обновляться, соединения в состоянии TIME_WAIT не очищаются, временные порты постепенно заканчиваются, и система в какой-то момент просто перестаёт устанавливать новые TCP-соединения.

При этом ping может продолжать работать, что делает сбой особенно странным. В Photon пишут, что заметили аномалию на своих macOS-машинах, которые круглосуточно используются для мониторинга iMessage-сервисов.

По их описанию, часть узлов после примерно 49 дней 17 часов 2 минут 47 секунд аптайма перестала открывать новые TCP-сессии. После перезагрузки всё возвращалось в норму, но таймер, по сути, запускался заново.

Авторы утверждают, что смогли воспроизвести поведение на двух машинах и связали его с переменной tcp_now в XNU. В открытом репозитории Apple действительно есть TCP-код ядра Darwin/XNU, где используются 32-битные значения времени и логика сравнения временных меток TCP, на которую ссылаются исследователи.

Поведения бага выглядит так: сначала ничего не ломается в лоб, но закрытые TCP-соединения перестают вовремя исчезать из TIME_WAIT. Затем их становится всё больше, временные порты забиваются, новые подключения начинают зависать в SYN_SENT, а сервисы, которым нужны новые TCP-сокеты, начинают сыпаться.

Если эта находка подтвердится, то для обычного пользователя баг вряд ли станет массовой проблемой: большинство устройств на macOS перезагружаются чаще (хотя бы из-за обновлений). А вот для долго работающих Mac mini, билд-серверов, CI/CD-ферм, удалённых рабочих станций и серверных компьютеров, которые могут жить без ребута неделями, история выглядит уже куда серьёзнее.

Если у вас есть компьютер на macOS, который работает неделями без перезагрузки и критичен для сервисов, мы бы посоветовали следить за его аптаймом.

RSS: Новости на портале Anti-Malware.ru