Ewolucja spamu: lipiec - wrzesie艅 2007

Katerina Kalimanova
Analityk spamu, Kaspersky Lab


Spam wed艂ug kategorii

W trzecim kwartale 2007 roku udzia艂 spamu w rosyjskim Internecie stale przybli偶a艂 si臋 do 80% ca艂ego ruchu pocztowego: 艣rednia dla ca艂ego kwarta艂u wynios艂a 79%. Najni偶sz膮 ilo艣膰 spamu (68,1%) w trzecim kwartale odnotowali艣my 6 wrze艣nia, natomiast najwy偶sz膮 2 wrze艣nia (89%). Wzrost aktywno艣ci spamer贸w jak zwykle mia艂 miejsce na pocz膮tku jesieni.

W trzecim kwartale 2007 r. najwi臋kszy udzia艂 mia艂y nast臋puj膮ce kategorie spamu:

  1. Leki: produkty i us艂ugi zwi膮zane ze zdrowiem (28,5%).
  2. Komputery i Internet (10,5%).
  3. Edukacja (9,6%).
  4. Podr贸偶e i turystyka (7,8%).
  5. Us艂ugi reklamy elektronicznej (6,6%).

Sk艂ad pierwszej pi膮tki najpopularniejszych kategorii spamu pozosta艂 taki sam z jednym wyj膮tkiem: miejscami zamieni艂y si臋 kategorie "oszustwa komputerowe" oraz "us艂ugi reklamy elektronicznej", kt贸re w trzecim kwartale 2007 r. znalaz艂y si臋 na pi膮tym miejscu (6,6%).

Pierwsze miejsce przypad艂o kategorii Leki: produkty i us艂ugi zwi膮zane ze zdrowiem. Ilo艣膰 tego rodzaju spamu wzros艂a o 8% w por贸wnaniu do drugiego kwarta艂u 2007 r., natomiast w stosunku do pierwszego kwarta艂u zwi臋kszy艂a si臋 dwukrotnie. Ten gwa艂towny wzrost spowodowany by艂 masowymi wysy艂kami reklamuj膮cymi Viagr臋, kt贸re stanowi膮 obecnie przewa偶aj膮c膮 wi臋kszo艣膰 emaili w tej kategorii.

Z kolei kategoria Osobiste finanse odnotowa艂a dalszy spadek i obecnie jej udzia艂 wynosi zaledwie 2,7 proc. wszystkich wiadomo艣ci spamowych. Spadek ten utrzymuje si臋 od pocz膮tku roku mimo podejmowanych przez spamer贸w pr贸b stosowania nowych technik oraz wskrzeszania starych metod w celu obej艣cia filtr贸w spamowych.

Spam typu pump-and-dump: techniki spamerskie

Od ponad roku spamerzy pr贸buj膮 opanowa膰 nowe sposoby obchodzenia filtr贸w spamowych, aby m贸c dostarcza膰 spam promuj膮cy akcje (tak zwany "spam gie艂dowy" lub spam typu "pump-and-dump"). Trzeci kwarta艂 2007 roku nie by艂 wyj膮tkiem - spamerzy zastosowali ca艂膮 gam臋 nowych technik w celu wysy艂ania tego typu spamu.

Czytelnicy by膰 mo偶e przypominaj膮 sobie, 偶e w czerwcu spamerzy wymy艣lili nowy spos贸b dostarczania obraz贸w spamowych - za艂膮czanie ich jako plik贸w PDF. Tak jak przewidywali analitycy z firmy Kaspersky Lab, wykorzystywanie spamu w formacie PDF do艣膰 szybko zosta艂o zarzucone; do ko艅ca czerwca wiadomo艣ci spamowe z za艂膮cznikami PDF stanowi艂y od 0,1% do 1% ca艂ego spamu.

W trzecim kwartale spamerzy nadal eksperymentowali z za艂膮cznikami w wiadomo艣ciach spamowych. W lipcu pojawi艂 si臋 spam inwestycyjny z za艂膮czonymi archiwami ZIP, a w sierpniu spamerzy zacz臋li wysy艂a膰 wiadomo艣ci z za艂膮cznikami w formacie FDF. Wiadomo艣ci wysy艂ane z takimi za艂膮cznikami nie zawiera艂y 偶adnego tekstu. Odbiorcy mogli przejrze膰 zawarto艣膰 pliku FDF, otwieraj膮c go przy pomocy programu Acrobat Reader (zawarto艣膰 okazywa艂a si臋 typowym spamem graficznym, wykorzystuj膮cym losowo wybrane obrazy, r贸偶ne kolory t艂a oraz czcionki w r贸偶nych kolorach i rozmiarach).

We wrze艣niu spamerzy po raz kolejny pr贸bowali wskrzesi膰 taktyk臋, kt贸ra sta艂a si臋 popularna w 2003 roku: wysy艂anie prostych wiadomo艣ci email z czystym tekstem, w kt贸rych pewne litery zosta艂y zast膮pione symbolami innymi ni偶 alfanumeryczne, a litery w s艂owach kluczowych przedzielone by艂y symbolami innymi ni偶 alfanumeryczne. Rezultatem tych eksperyment贸w by艂y nieczytelne wiadomo艣ci, takie jak:

Wysy艂ki b艂yskawiczne

Tradycyjnie spamerzy wykazuj膮 wi臋ksz膮 aktywno艣膰 na pocz膮tku jesieni. W tym roku rezultatem ich wzmo偶onej aktywno艣ci by艂a wi臋ksza r贸偶norodno艣膰 spamu oraz aktywne wykorzystywanie technologii, kt贸re mimo 偶e stosowane wcze艣niej, nie by艂y szczeg贸lnie rozpowszechnione. Jedn膮 z takich technologii s膮 wysy艂ki b艂yskawiczne: podczas gdy standardowa masowa wysy艂ka trwa oko艂o 2 dni (a w niekt贸rych przypadkach do dw贸ch tygodni), wysy艂ki b艂yskawiczne, przy tej samej liczbie wiadomo艣ci wysy艂anych w jednej wysy艂ce, trwaj膮 15 - 30 minut. Spamerzy licz膮 najwyra藕niej, 偶e filtry spamowe nie zdo艂aj膮 wykry膰 i zwalczy膰 zagro偶e艅 w tak kr贸tkim czasie.

Wysy艂ki b艂yskawiczne posiadaj膮 specyficzne cechy, kt贸re wynikaj膮 z konieczno艣ci szybkiego przeprowadzenia ca艂ej operacji:

  • wiadomo艣ci w takich wysy艂kach s膮 z regu艂y niewielkie i cz臋sto napisane czystym tekstem; je艣li wiadomo艣膰 zawiera obraz, b臋dzie on niewielki i s艂abej jako艣ci;
  • spamerzy wykorzystuj膮 taktyki, kt贸re nie powoduj膮 zwi臋kszenia rozmiaru wiadomo艣ci, np. mog膮 zmienia膰 tre艣膰 wiadomo艣ci oraz adres URL, nie dodadz膮 natomiast losowych fragment贸w tekstu ani nie zastosuj膮 technik maj膮cych na celu stworzenie w wiadomo艣ci "szumu" w tle.

Spamerzy zacz臋li stosowa膰 wysy艂ki flashowe w po艂owie wrze艣nia. Ilo艣膰 tego typu wysy艂ek ro艣nie, aczkolwiek powoli. W niekt贸re dni wysy艂ki flashowe stanowi艂y do 10% ca艂ego spamu.

Dlaczego tak wielu spamer贸w stosuje obecnie t臋 technik臋 wysy艂ki? Prawdopodobnie ma to zwi膮zek ze wzrostem liczby komputer贸w i ich u偶ytkownik贸w, co oznacza, 偶e zwi臋kszaj膮 si臋 r贸wnie偶 rozmiary botnet贸w. Co wi臋cej, dost臋p do Internetu staje si臋 coraz szybszy, a po艂膮czenia dial-up zast臋powane s膮 艂膮czem dedykowanym oraz ADSL.

Wi臋kszo艣膰 wysy艂ek b艂yskawicznych to angielskoj臋zyczne reklamy r贸偶nych specyfik贸w na zwi臋kszenie potencji. Przy pomocy tej techniki wysy艂any jest r贸wnie偶 rosyjskoj臋zyczny spam reklamuj膮cy inne towary i us艂ugi, jest on jednak mniej rozpowszechniony. W przeciwie艅stwie do swych koleg贸w z innych pa艅stw, rosyjscy spamerzy pr贸buj膮 wysy艂a膰 w wysy艂kach b艂yskawicznych stosunkowo du偶e wiadomo艣ci. Jak dot膮d mia艂o miejsce tylko kilka niepowi膮zanych ze sob膮 incydent贸w, jednak niewykluczone, 偶e w przysz艂o艣ci spamerzy wymy艣l膮, w jaki spos贸b mo偶na wysy艂a膰 wiadomo艣ci dowolnego rozmiaru w wysy艂kach b艂yskawicznych

Nieustaj膮ca kryminalizacja spamu

Mimo oficjalnego spadku udzia艂u oszuka艅czych emaili we wszystkich wiadomo艣ciach spamowych (z 9% w drugim kwartale 2007 r. do 5,3% w trzecim kwartale 2007 t.), obserwujemy dalsz膮 kryminalizacj臋 spamu. Taki spam reklamuje zazwyczaj podrobione i nielicencjonowane produkty. Spamerzy nie maj膮 偶adnych skrupu艂贸w odno艣nie sprzedawania podrobionych produkt贸w. Jednak podczas gdy opisy zegark贸w wyra藕nie wskazuj膮, 偶e s膮 to "kopie" wiod膮cych marek, spamerzy nie wspominaj膮 o w膮tpliwym pochodzeniu wi臋kszo艣ci oferowanych przez siebie lek贸w. W najlepszym wypadku osoby kupuj膮ce takie lekarstwa otrzymuj膮 nieszkodliwe pigu艂ki z cukru; w najgorszym - mog膮 pa艣膰 ofiar膮 szkodliwych dla siebie lek贸w.

Je艣li chodzi o spam z kategorii "oszustwa komputerowe", szwindel nigeryjski (znany r贸wnie偶 jako przekr臋t 419) nadal stanowi wi臋kszo艣膰 wiadomo艣ci email z tej kategorii. Mimo 偶e ilo艣膰 spamu z tej kategorii zmniejszy艂a si臋, ataki scammer贸w staj膮 si臋 ukierunkowane, a tym samym stanowi膮 wi臋ksze zagro偶enie.

Ukierunkowane ataki scammer贸w 419

Spamerzy stosuj膮cy tak zwany przekr臋t 419 zwr贸cili si臋 w kierunku rosyjskoj臋zycznych serwis贸w randkowych. U偶ytkownicy, kt贸rzy tworz膮 sw贸j profil na takich stronach, ryzykuj膮 otrzymywanie wiadomo艣ci od rzekomych potencjalnych partner贸w - w niekt贸rych przypadkach, takie maile wysy艂ane s膮 kilka minut po powstaniu nowego profilu.

Scam tego typu wygl膮da tak samo jak zawsze: nadawca wiadomo艣ci prosi odbiorc臋 o pomoc w "odblokowaniu" milion贸w dolar贸w, obiecuj膮c w zamian hojne wynagrodzenie. Nak艂ania naiwne ofiary do przekazania tysi臋cy dolar贸w na pokrycie wst臋pnych wydatk贸w. Scammerzy zmienili jednak temat wysy艂anych emaili. Internauci nie otrzymuj膮 ju偶 wiadomo艣ci od wd贸w po dyktatorach, sekretarzy skompromitowanych milioner贸w czy filantropijnych pracownik贸w bank贸w. Wypr贸bowuj膮 teraz inn膮 taktyk臋: udaj膮 dziedzic贸w lub dziedziczki maj膮cych wkr贸tce wej艣膰 w posiadanie milion贸w, kt贸rzy nagle zapa艂ali mi艂o艣ci膮 do odbiorcy wiadomo艣ci (kt贸ry naturalnie jest potencjaln膮 ofiar膮 oszustwa). Scammerzy dzia艂aj膮 do艣膰 subtelnie: pro艣ba o pomoc w uratowaniu milion贸w, a do tego bezradnej egzotycznej pi臋kno艣ci zazwyczaj nie pojawia si臋 wcze艣niej ni偶 w trzecim czy czwartym mailu, gdy potencjalna ofiara wyrazi sympati臋 do tej nowej znajomo艣ci.

Przyk艂ad typowego przekr臋tu 419 zosta艂 pokazany poni偶ej. (Rosyjscy u偶ytkownicy Internetu otrzymuj膮 tego typu wiadomo艣ci zar贸wno w j臋zyku angielskim jak i w rosyjskim. Rosyjskoj臋zyczne warianty tworzone s膮 z wykorzystaniem translator贸w.)


Dearest Love,
 I am more than happy of your reply to my mail. How is your day today, My name is Miss Andaline single and never been married, i am from Sudan in East Africa, 23 yrs, at earlier i was residing in Darfur s refugee camp in Chad on January 2005, at a time, there is a division and dispatch of some of the refugees due to the over population of the people in Chad, i was taken to Senegal West African on 10th August 2006 where I'm presently residing in N'dioum refugee camp here in Senegal where i am seeking political asylum due to the civil war in my country. I am in sufferings and pains here in this camp and i really need to have a man by my side to encourage me and give me good advice in life and help me to come out from this situation.

 My late father Dr Col Nathaniel Mbarote was the Industrial Managing director of (MBAROTE AND INDUSTRIAL COMPANY LTD) in the federal capital of Sudan (KHARTOUM) the economy capital of my Country, and he was also the personal adviser to the former head of state, before the rebels attacked our house one early morning and killed my mother and father in a cold blood. It is only me that is alive now and i managed to serve my life here in Senegal where i am living now as a refugee. This Refugee Camp is headed by a Reverend Father, i used his office computer to send you this email and i only enter his office when he is less busy in his office.

 I would like to know more about you, your likes and dislikes, your hobbies and what you are doing presently. i like to meet understanding, loyal, sincere, truthful, kindly and friendly and more to that, a man of vision and truth. I will tell you more about myself in my next mail. Attached here is my picture, Hoping to hear from you soonest.
 Miss Andaline


Phisherzy testuj膮 rosyjski Internet

Wcze艣niej phisherzy nie wykazywali du偶ego zainteresowania rosyjskimi internautami, poniewa偶 elektroniczne systemy p艂atno艣ci nie by艂y tak powszechnie wykorzystywane w Rosji jak w zachodnich krajach. Jednak w trzecim kwartale 2007 r. rosyjskoj臋zyczni phisherzy stali si臋 aktywniejsi.

Latem mia艂y miejsce ataki na u偶ytkownik贸w Mail.ru email, WebMoney oraz Yandex.Dengi. W ostatnim przypadku scammerzy stosowali taktyk臋 powszechnie wykorzystywan膮 przez swoich koleg贸w w innych pa艅stwach, tj. prosili u偶ytkownik贸w, aby klikn臋li odsy艂acz, kt贸ry jest bardzo podobny do prawdziwego adresu URL firmy. Poni偶ej znajduje si臋 kilka przyk艂ad贸w odsy艂aczy otrzymywanych przez u偶ytkownik贸w serwisu Yandex.Dengi: http://www.passport-yandex.ru, http://yanclex.ru, http://yandcx.ru/.


Subject: New security measures

Dear User,

Due to instances of fraud stemming from unauthorized access to Yandex services, in accordance with point 9.1 of the user agreement, we must inform you of the introduction of new security measures which will enable you to receive messages about attempts to access your account from unregistered IP addresses and react promptly to counteract the theft of personal data (contact information, correspondence), funds held on the Yandex.Dengi system or data displayed on the Yandex.Direct sytem. In line with point 9.1.1 of the user agreement, you must register your IP address in the system within three days of receiving this notification. Click this link to register and follow the instructions: http://www.passport-yandex.ru/?mode=GETIP&sauth=retire&uid=O&retpath=http://yandex.ru


P贸藕nym latem i wczesn膮 jesieni膮 phisherzy przeprowadzili kilka ukierunkowanych atak贸w na u偶ytkownik贸w korporacyjnych rosyjskiego Internetu. Ich celami byli klienci Alfa Bank. Phisherzy mieli najwyra藕niej nadziej臋, 偶e 艂atwiej b臋dzie znale藕膰 potencjalne ofiary w艣r贸d pracownik贸w najwi臋kszych firm. By艂 to pierwszy odnotowany przypadek takich ukierunkowanych wysy艂ek phishingowych.

W zale偶no艣ci od skuteczno艣ci tych atak贸w phisherzy zdecyduj膮, czy przeprowadzi膰 podobne wysy艂ki czy poczeka膰 na lepszy moment. Z punktu widzenia bezpiecze艅stwa, problem polega na tym, 偶e rosyjskoj臋zyczni u偶ytkownicy, w przeciwie艅stwie do zachodnich, nie mieli tak du偶o do czynienia z wiadomo艣ciami phishingowymi, dlatego istnieje du偶a szansa, 偶e po艂kn膮 przyn臋t臋. Im mniej odbiorcy takich wiadomo艣ci wiedz膮 o dzia艂aniach firm, z kt贸rych rzekomo pochodz膮 wiadomo艣ci phishingowe, tym skuteczniejszy mo偶e by膰 atak phishingowy. Z pewno艣ci膮 spora liczba internaut贸w nie zdaje sobie sprawy, 偶e du偶e firmy (艂膮cznie z dostawcami poczty elektronicznej, elektronicznymi systemami p艂atno艣ci, systemami bankowo艣ci online oraz aukcjami internetowymi) nigdy nie wysy艂aj膮 swoim u偶ytkownikom wiadomo艣ci email z pro艣b膮 o podanie poufnych danych.

Istnieje prawdopodobie艅stwo, 偶e phisherzy nadal b臋d膮 atakowali rosyjskich internaut贸w, a udzia艂 rosyjskoj臋zycznych wiadomo艣ci phishingowych w ca艂ym ruchu pocztowym b臋dzie wzrasta艂.

Wnioski

P贸藕nym latem i wczesn膮 jesieni膮 spamerzy tradycyjnie wykazuj膮 wi臋ksz膮 aktywno艣膰 i testuj膮 nowe taktyki oraz technologie spamerskie. Z regu艂y jest to okres, w kt贸rym kszta艂tuj膮 si臋 trendy na kolejne 12 miesi臋cy.

Trzeci kwarta艂 2007 r. nie by艂 wyj膮tkiem. Na podstawie wynik贸w kwartalnych mo偶emy spodziewa膰 si臋 wzrostu liczby wiadomo艣ci spamowych oraz tempa, w jakim rozsy艂ane s膮 wysy艂ki spamu, nowych eksperyment贸w ze spamem graficznym oraz zwi臋kszonej aktywno艣ci phisher贸w i scammer贸w w rosyjskim Internecie.

Najnowsze trendy

  • W trzecim kwartale 2007 r. spam stanowi艂 艣rednio 79% ca艂ego ruchu pocztowego.
  • Spammerzy wykorzystuj膮 nowe metody w po艂膮czeniu ze starymi w celu promowania akcji.
  • Spammerzy zwi臋kszaj膮 wykorzystywanie wysy艂ek flaszowych.
  • Phisherzy testuj膮 rosyjski Internet, przeprowadzaj膮c ukierunkowane ataki.
殴r贸d艂o:
Kaspersky Lab