Ewolucja spamu: stycze艅-czerwiec 2008
Podsumowanie p贸艂rocza
- W tym roku mo偶emy by膰 艣wiadkami sezonowego spadku ilo艣ci spamu.
- Spamerzy bardziej koncentruj膮 si臋 na jako艣ci reklam.
- Rosyjski rynek spamu rozwija si臋 gwa艂townie.
- Ilo艣膰 spamu z kategorii "Podrabiane produkty" znacznie wzros艂a.
- W celu stworzenia "szumu" w tle w wiadomo艣ciach spamerzy wykorzystywali r贸偶ne w艂a艣ciwo艣ci klient贸w pocztowych.
- Odsetek spamu w ruchu pocztowym
- Typ i rozmiar wiadomo艣ci spamowych
- Szybki rozw贸j rosyjskiego rynku spamowego
- Spam wed艂ug kategorii
- Metody i sztuczki spamer贸w
- Wniosek
Odsetek spamu w ruchu pocztowym
W pierwszym kwartale 2008 roku udzia艂 spamu w rosyjskim Internecie wynosi艂 艣rednio 85% ca艂ego ruchu pocztowego. Najmniejszy udzia艂 spamu odnotowali艣my 3 maja (64,2%), najwi臋kszy natomiast 1 marca (97,8%).
Mimo 偶e ilo艣膰 spamu w ruchu pocztowym zmienia艂a si臋 na przestrzeni pierwszych sze艣ciu miesi臋cy 2008 roku, mo偶na wyr贸偶ni膰 kilka wyra藕nych trend贸w. Na przyk艂ad spory odsetek spamu w styczniu spowodowany by艂 przed艂u偶onymi feriami zimowymi oraz spadkiem ilo艣ci legalnego ruchu pocztowego. Odsetek ten stopniowo spada艂, jednak w marcu zn贸w gwa艂townie wzr贸s艂.
W maju ilo艣膰 spamu zn贸w znacznie spad艂a, a niewielki wzrost odnotowany w czerwcu nie by艂 w stanie zapobiec letniemu zastojowi w ruchu spamowym. Interesuj膮ce jest to, 偶e w poprzednich dw贸ch latach sezonowy spadek spamu nie by艂 tak znacz膮cy: w 2007 roku ilo艣膰 spamu zmniejszy艂a si臋 nieznacznie, natomiast w 2006 roku nie wyst膮pi艂 偶aden spadek.
Sezonowe fluktuacje s膮 czym艣 naturalnym w biznesie spamowym. Latem ludzie zwykle czytaj膮 mniej poczty elektronicznej, wyje偶d偶aj膮 na wakacje, przez co masowe wysy艂ki maj膮 mniejszy odzew. To oznacza, 偶e w letnich miesi膮cach spamerzy otrzymuj膮 mniej zam贸wie艅, a ilo艣膰 spamu zmniejsza si臋.
Jednak w ostatnich dw贸ch latach przemys艂 spamowy rozwija艂 si臋 tak szybko, 偶e 偶aden zauwa偶alny letni spadek nie mia艂 miejsca: nowe przyn臋ty stosowane przez spamer贸w w celu przyci膮gni臋cia wi臋kszej liczby klient贸w by艂y tak "mocne", 偶e ilo艣膰 spamu nadal ros艂a, nawet w letnich miesi膮cach. Sezonowy spadek, jaki nast膮pi艂 w tym roku, sugeruje, 偶e rynek spamer贸w zosta艂 nasycony i liczba klient贸w pozostaje na mniej wi臋cej tym samym poziomie. Potwierdza to r贸wnie偶 spadek autoreklamy spamer贸w: w 2007 roku udzia艂 spamu z kategorii "Us艂ugi reklamy elektronicznej" przekroczy艂 7%; w 2008 roku wynosi艂 zaledwie 4,3%.
Typ i rozmiar wiadomo艣ci spamowych
Jak wida膰 na wykresie, wi臋kszo艣膰 wiadomo艣ci spamowych jest w formacie czystego tekstu. Mniejszy format oznacza mo偶liwo艣膰 szybszego rozes艂ania wi臋kszych wysy艂ek. Drugim pod wzgl臋dem popularno艣ci formatem wykorzystywanym w spamie jest HTML. Ten typ wiadomo艣ci jest wi臋kszy, jednak format HTML powoduje, 偶e wiadomo艣膰 jest o wiele bardziej atrakcyjna, oraz umo偶liwia wykorzystanie dodatkowych metod w celu obej艣cia filtrowania. Nast臋pne w kolejno艣ci s膮 wiadomo艣ci z za艂膮czonymi obrazami (jpeg oraz gif), kt贸rych 艂膮czny udzia艂 stanowi 23,9%.
Wiadomo艣ci z innymi typami za艂膮cznik贸w nie stanowi艂y nawet 1%. W 2007 roku spamerzy aktywnie eksperymentowali z r贸偶nymi typami za艂膮cznik贸w - pdf, fdf, exl, mp3. Eksperymenty te okaza艂y si臋 jednak nieskuteczne i spamerzy powr贸cili do bardziej konwencjonalnych typ贸w spamu.
Wiadomo艣ci spamowe wed艂ug rozmiaru
Nietrudno dostrzec zale偶no艣膰 mi臋dzy rozmiarem a typem wiadomo艣ci spamowych. Najmniejsze s膮 wiadomo艣ci w czystym tek艣cie. Rozmiar wiadomo艣ci w HTML-u wynosi zwykle od 1 do 20 KB, co oznacza, 偶e mieszcz膮 si臋 w trzech pierwszych kolumnach na wykresie w zale偶no艣ci od typu wiadomo艣ci (np. wiadomo艣ci z jednym odsy艂aczem w HTML-u lub wiadomo艣ci z du偶ymi kolorowymi obrazami). Wi臋ksze wiadomo艣ci (20 KB lub wi臋ksze) to w wi臋kszo艣ci wiadomo艣ci z za艂膮czonymi obrazami.
W por贸wnaniu z ko艅cem zesz艂ego roku og贸lny rozk艂ad rozmiar贸w znacznie si臋 zmieni艂 - zwi臋kszy艂a si臋 ilo艣膰 wiadomo艣ci o rozmiarze 1-5 KB oraz wiadomo艣ci wi臋kszych ni偶 50 KB, zmniejszy艂a si臋 natomiast ilo艣膰 wiadomo艣ci o rozmiarze 5-10 KB oraz 20-50 KB. Mo偶e bo ty膰 zwi膮zane z dwoma przeciwstawnymi trendami. Z jednej strony, spamerzy pr贸buj膮 zmniejsza膰 rozmiar wiadomo艣ci, tak aby w kr贸tkim czasie mo偶na je by艂o wysy艂a膰 do mo偶liwie najwi臋kszej liczby u偶ytkownik贸w. Z drugiej strony, robi膮 wszystko, aby ich wiadomo艣ci wygl膮da艂y dobrze i przyci膮gn臋艂y potencjalnych klient贸w.
Szybki rozw贸j rosyjskiego rynku spamowego
W latach 2004-2005 rosyjscy spamerzy dopiero uczyli si臋 od swoich zachodnich "koleg贸w", czerpi膮c od nich technologie i techniki reklamy. Obecnie dzia艂aj膮 tak samo profesjonalnie i agresywnie jak oni. Spam w rosyjskim Internecie generowany jest w wi臋kszo艣ci przez rosyjskoj臋zycznych spamer贸w, co odzwierciedla przewaga rosyjskoj臋zycznych wiadomo艣ci spamowych oraz wykorzystywanie aktywno艣ci botnetu do wysy艂ania spamu rosyjskim u偶ytkownikom.
Rozk艂ad spamu w rosyjskim Internecie wed艂ug j臋zyka
Ilo艣膰 rosyjskoj臋zycznego spamu w rosyjskim Internecie wzrasta. Podczas gdy dwa lata temu stanowi艂 60%, obecnie prawie 80%.
Wydaje si臋, 偶e rosyjscy spamerzy maczaj膮 palce r贸wnie偶 w pozosta艂ych 21% spamu. Ostatnio rozszerzali swoje bazy adres贸w e-mail wykorzystywane do rozsy艂ania spamu. Kilka lat temu rosyjscy spamerzy ograniczali si臋 do wysy艂ania spamu do r贸偶nych miast w Rosji, a czasem do Ukrainy i Kazachstanu. Obecnie regularnie oferuj膮 wysy艂anie spamu do Europy i Stan贸w Zjednoczonych. To oznacza, 偶e ich us艂ugi s膮 dost臋pne zar贸wno dla rosyjskich biznesmen贸w, kt贸rzy chc膮 sprzedawa膰 swoje towary i us艂ugi za granic臋, jak i zagranicznych klient贸w. Coraz popularniejsze s膮 r贸wnie偶 rosyjskie us艂ugi spamowe oferuj膮ce dostawy na ca艂y 艣wiat. Wysy艂ki te zawieraj膮 r贸wnie偶 rosyjskie adresy e-mail, co oznacza, 偶e rosyjscy u偶ytkownicy otrzymuj膮 angielsko-j臋zyczny spam od rosyjskich spamer贸w. Po艣rednio 艣wiadczy o tym codzienna aktywno艣膰 botnet贸w, kt贸re dzia艂aj膮 wed艂ug czasu moskiewskiego i bardziej konwencjonalne typy spamu angielsko-j臋zycznego (np. reklamy wiagry) z rosyjskoj臋zycznymi nag艂贸wkami napisanymi pismem 艂aci艅skim.
殴r贸d艂a spamu w rosyjskim Internecie
Geograficzna lokalizacja 藕r贸de艂 dystrybucji spamu w rosyjskim Internecie nie jest 偶adn膮 niespodziank膮. Do lider贸w nale偶y Rosja, Stany Zjednoczone, a nast臋pnie kraje Europy i Ameryki 艁aci艅skiej. Interesuj膮ce jest to, 偶e Chiny wci膮偶 trac膮 pozycj臋 jako 藕r贸d艂o spamu - pod koniec pierwszego p贸艂rocza pa艅stwo to znajdowa艂o si臋 na tym samym poziomie co Ukraina.
Botnety
Poni偶szy diagram pokazuje rozk艂ad zainfekowanych maszyn w pierwszej po艂owie 2008 roku wed艂ug kraju.
Warto zauwa偶y膰, 偶e w pierwszej pi膮tce rankingu zainfekowanych maszyn nie ma Stan贸w Zjednoczonych, mimo 偶e jest to drugie pod wzgl臋dem wielko艣ci 藕r贸d艂o spamu, Chiny natomiast uplasowa艂y si臋 na czwartym miejscu. Mo偶e to wynika膰 z r贸偶nic w prawodawstwie r贸偶nych pa艅stw lub mo偶liwo艣ci wykrywania i neutralizowania botnet贸w - w Stanach Zjednoczonych o wiele aktywniej zwalcza si臋 spam i spamer贸w ni偶 w Chinach.
Teoretycznie botnety wysy艂aj膮ce spam mog膮 by膰 zarz膮dzane z dowolnego kraju na 艣wiecie, niezale偶nie od tego, gdzie s膮 zlokalizowane zainfekowane maszyny. Spam w rosyjskim Internecie rozsy艂any za po艣rednictwem botnet贸w jest w wi臋kszo艣ci spamem rosyjskoj臋zycznym. Aktywno艣膰 botnetu o r贸偶nych porach dnia wskazuje, sk膮d pochodzi spam.
Aktywno艣膰 botnet贸w w ci膮gu 24 godzin
Diagram ten pokazuje zachowanie trzech botnet贸w badanych przez analityk贸w firmy Kaspersky Lab. Tylko 13% zainfekowanych maszyn jest zlokalizowanych w Rosji, jednak dzienna aktywno艣膰 botnet贸w jest powi膮zana z czasem moskiewskim - wyra藕ny wzrost aktywno艣ci botnet贸w widoczny jest oko艂o godziny 10 rano, spadek natomiast oko艂o godziny 17-18. To sugeruje, 偶e osoby zarz膮dzaj膮ce botnetami pracuj膮 w strefie czasu moskiewskiego.
Spam wed艂ug kategorii
W pierwszej po艂owie 2008 roku dominowa艂y nast臋puj膮ce kategorie spamu:
- Leki oraz towary i produkty zwi膮zane ze zdrowiem - 27,45%
- Edukacja - 13,86%
- Podrabiane produkty -10,68%
- Podr贸偶e i turystyka - 8,45%
- Us艂ugi reklamy elektronicznej - 4,33%
Dla sta艂ych czytelnik贸w raport贸w spamowych pierwsza pi膮tka b臋dzie wygl膮da艂a znajomo, z wyj膮tkiem kategorii Podrabiane produkty. Reklamy podrabianych produkt贸w (zwykle podrabiane zegarki Rolex i telefony Vertu) pojawi艂y si臋 jaki艣 czas temu, jednak w tym roku ich ilo艣膰 wzros艂a do takiego poziomu, 偶e zosta艂y wprowadzone jako oddzielna kategoria.
W marcu 2008 roku kategoria ta uplasowa艂a si臋 na trzecim miejscu i utrzymuje si臋 na niej do tej pory. Pojawienie si臋 tej kategorii spowodowane by艂o aktywno艣ci膮 rosyjskoj臋zycznych spamer贸w; angielskoj臋zyczne wiadomo艣ci spamowe z tej kategorii rozpowszechniane by艂y ju偶 od pewnego czasu, jednak dopiero pojawienie si臋 tego rodzaju spamu w j臋zyku rosyjskim przyczyni艂o si臋 do wzrostu popularno艣ci tej kategorii.
Interesuj膮ce jest to, 偶e kategoria "Oszustwa komputerowe" - jedna z wiod膮cych w pierwszej po艂owie 2007 roku - ca艂kowicie wypad艂a z pierwszej pi膮tki i nic nie wskazuje na to, 偶e odzyska swoj膮 pozycj臋. W pierwszej po艂owie roku udzia艂 tej kategorii wynosi艂 艣rednio zaledwie 2,54% i nigdy nie przekroczy艂 3%. Natomiast w pierwszej po艂owie 2007 roku wiadomo艣ci tego typu stanowi艂y 艣rednio 6,9% i 8,6%; natomiast w 2006 roku ich udzia艂 wynosi艂 14,3%. Niestety spadek tej kategorii nie oznacza zmniejszenia aktywno艣ci przest臋pczej w Internecie. Istnieje wi臋ksze prawdopodobie艅stwo, 偶e ataki spamer贸w sta艂y si臋 bardziej precyzyjne, przy czym wi臋kszy nacisk k艂adzie si臋 na jako艣膰 ni偶 na ilo艣膰 wiadomo艣ci.
W pierwszej po艂owie 2008 roku spamerzy zwracali du偶膮 uwag臋 na jako艣膰 autoreklamy. Odsetek reklam oferuj膮cych us艂ugi spamer贸w spad艂 do 4,3% w por贸wnaniu z 7,2% w 2007 roku. Jednak jako艣膰 takich reklam znacznie wzros艂a, a ich repertuar obejmuje imitowanie korespondencji osobistej, nawi膮zywanie do popularnych zdarze艅 na 艣wiecie (np. Euro 2008), a nawet wiadomo艣ci, kt贸re zosta艂y stworzone w taki spos贸b, aby bardziej zainteresowa膰 u偶ytkownik贸w. Chc膮c przyci膮gn膮膰 wi臋cej klient贸w i poprawi膰 sw贸j wizerunek, spamerzy zaoferowali pomoc w poszukiwaniu zaginionych os贸b. Wydaje si臋, 偶e spamerzy uwa偶aj膮 swoj膮 dzia艂alno艣膰 za ca艂kowicie legaln膮, mimo 偶e jest ona zakazana w prawie ka偶dym kraju, 艂膮cznie z Rosj膮.
Metody i sztuczki spamer贸w
W pierwszej po艂owie 2008 roku spamerzy podj臋li kilka pr贸b w celu ulepszenia niekt贸rych starych metod obchodzenia filtr贸w spamowych. G艂贸wny nacisk po艂o偶ono na zniekszta艂canie tekstu za pomoc膮 "szumu" w tle. Wykorzystuj膮c znaczniki HTML, spamerzy chcieli, aby wiadomo艣ci zawiera艂y "zak艂贸cony" tekst, kt贸ry wci膮偶 by艂by czytelny dla odbiorcy.
HTML od d艂u偶szego czasu wykorzystywany jest przez spamer贸w w celu obej艣cia filtr贸w spamowych. Przy pomocy tego kodu mo偶na na przyk艂ad zmieni膰 kolor pewnych cz臋艣ci tekstu, aby uzyska膰 unikatowe wiadomo艣ci, lub zmniejszy膰 rozmiar wiadomo艣ci, aby by艂y mniej widoczne (w tym przypadku, wiadomo艣膰 mo偶e by膰 odczytana przez odbiorc臋, ale filtry nie mog膮 jej wykry膰, poniewa偶 nieustannie zmienia si臋.) Spamerzy wykorzystywali r贸wnie偶 "bia艂y tekst", tego samego koloru co t艂o, mimo 偶e filtry nauczy艂y si臋 blokowa膰 wiadomo艣ci z tego typu tekstem. Spamerzy wymy艣lili obecnie nowe metody wykorzystywania specyficznych cech klient贸w pocztowych.
W styczniu pojawi艂 si臋 spam z pseudo znacznikami HTML. Wiadomo艣ci zawiera艂y losowo wybrane znaki umieszczone pomi臋dzy mniejszymi i wi臋kszymi symbolami. Umieszczenie takich znak贸w jest wykrywane przez klienta pocztowego jako niew艂a艣ciwie zapisany znacznik i nie jest wy艣wietlane podczas otwierania wiadomo艣ci.
Wiadomo艣膰 w formacie HTML | Wiadomo艣膰 widziana przez odbiorc臋 |
чМи<gpn>ни-игруш<x>ки на uma<eznkyjrayc>xxx.in<aogecvugxp>fo |
Мини-игрушки на umaxxx.info |
W lutym spamerzy zacz臋li umieszcza膰 w tekstach wiadomo艣ci znaczniki komentarze. Klient pocztowy nie pokazuje tych znacznik贸w u偶ytkownikowi. Wewn膮trz znacznik贸w umieszczany jest losowo wybrany tekst, a filtr spamu traktuje ka偶d膮 wiadomo艣膰 w wysy艂ce jako unikatow膮.
W przyk艂adzie poni偶ej, oszu艣ci nie tylko dodali losowo wybrany tekst do znacznik贸w komentarzy, ale r贸wnie偶 ukryli w艂a艣ciwy odsy艂acz (zaznaczony na niebiesko w lewej kolumnie) przed u偶ytkownikami przy pomocy kodu HTML. Odbiorcy widz膮 odsy艂acz do popularnego serwisu kartek okoliczno艣ciowych postcard.ru, jednak w rzeczywisto艣ci odsy艂acz ten prowadzi do ca艂kowicie innej strony - najprawdopodobniej zawieraj膮cej szkodliwy program.
Wiadomo艣膰 w formacie HTML | Wiadomo艣膰 widziana przez odbiorc臋 |
<html> |
Вам пришла виртуальная открытка. Для ее получения зайдите на сайт www.postcard.ru/card.php?289723**** и нажмите на ссылку 'получить открытку' Служба рассылки открыток POSTCARD.RU |
Otrzyma艂e艣 kartk臋 elektroniczn膮.
Aby j膮 zobaczy膰, odwied藕 stron臋
www.postcard.ru/card.php?289723****
i kliknij 'get my e-card'
serwis POSTCARD.RU
W kwietniu spamerzy zastosowali nowy chwyt polegaj膮cy na losowym kodowaniu znak贸w w UTF-8. Klienty pocztowe wy艣wietlaj膮 tekst z tego typu kodowaniem jako normalny, a odbiorca bez problemu odczyta tekst, jednak filtry spamowe traktuj膮 ka偶d膮 wiadomo艣膰 jako unikatow膮, a liczniki rejestruj膮ce liczb臋 takich wiadomo艣ci nie b臋d膮 dzia艂a艂y.
Wiadomo艣膰 w formacie HTML | Wiadomo艣膰 widziana przez odbiorc臋 |
Экслюзивные фут=1;олки от: Наша Р=#x430;ша, Камеди кл=430;б и Нинавижу &=x434;ом2 к праздникам на www.mnogoma&=101;k.info | Экслюзивные футболки от: Наша Раша, Камеди клаб и Нинавижу Дом2 к праздникам на www.хххmaek.info |
Wniosek
W ostatnim czasie byli艣my 艣wiadkami formowania si臋 rosyjskiego rynku spamowego. Na rynku tym, wzorem wszystkich rozwini臋tych rynk贸w, oferowane s膮 wyspecjalizowane us艂ugi. R贸偶ne osoby odpowiadaj膮 za r贸偶ne zadania, takie jak rozwijanie oprogramowania do rozsy艂ania spamu, gromadzenie adres贸w do baz danych spamer贸w, obs艂uga klient贸w sk艂adaj膮cych zam贸wienia, przygotowywanie reklam spamowych oraz rozsy艂anie masowych wysy艂ek. Czasy, gdy spamerzy dzia艂ali w pojedynk臋, ju偶 min臋艂y.
Wi臋kszo艣膰 rosyjskich spamer贸w mieszka w Moskwie i St. Petersburgu. Strefy wp艂ywu zosta艂y ju偶 rozdzielone pomi臋dzy g艂贸wnych graczy i wygl膮da na to, 偶e uformowa艂 si臋 rynek sta艂ych klient贸w spamu. Spamerzy pr贸buj膮 przyci膮gn膮膰 nowych klient贸w poprzez oferowanie reklam lepszej jako艣ci. Za formaty wiadomo艣ci odpowiadaj膮 nie tylko programi艣ci, ale r贸wnie偶 specjali艣ci od marketingu i projektanci.
Mimo 偶e s膮 to profesjonali艣ci, zajmuj膮 si臋 nielegaln膮 dzia艂alno艣ci膮, poniewa偶 w Rosji podobnie jak w innych pa艅stwach, spamowanie jest niezgodne z prawem. Jednocze艣nie spamerzy aktywnie wsp贸艂pracuj膮 z innymi cyberprzest臋pcami, takimi jak oszu艣ci internetowi i tw贸rcy wirus贸w. Tego rodzaju wsp贸艂praca sprawia, ze spam jest bardziej niebezpieczny.
Czego mo偶emy si臋 spodziewa膰 w drugim p贸艂roczu? Istnieje du偶e prawdopodobie艅stwo, 偶e spamerzy nadal b臋d膮 eksperymentowali z kodem HTML, mo偶liwe 偶e b臋d膮 pr贸bowali wskrzesi膰 niekt贸re ze swoich starych metod i sztuczek. Nie ma w膮tpliwo艣ci, 偶e jesie艅 przyniesie wzrost ilo艣ci spamu w ruchu pocztowym - po sezonowym okresie bezczynno艣ci, aktywno艣膰 spamer贸w z pewno艣ci膮 wzro艣nie.
殴r贸d艂o:![]() |