Kaspersky Security Bulletin 2006: Spam

Andrey Kalinin
Anna Vlasova

  1. Ewolucja szkodliwego oprogramowania
  2. Szkodliwe oprogramowanie dla system贸w uniksowych
  3. Mobilne szkodliwe oprogramowanie
  4. Ataki internetowe
  5. Spam w 2006 roku

Podsumowanie roku 2006

  1. Udzia艂 procentowy spamu w rosyjskim segmencie Internetu waha si臋 w granicach 70 - 80%. Najni偶sz膮 warto艣膰 (44,1%) zanotowali艣my 4 stycznia 2006 r., natomiast najwy偶sz膮 (91%) 26 listopada 2006 r.
  2. Wi臋kszo艣膰 spamu wys艂anego do rosyjskich u偶ytkownik贸w Internetu pochodzi z Rosji, Stan贸w Zjednoczonych oraz Chin.
  3. Spamerzy intensywnie wykorzystuj膮 technologie graficzne.
  4. Spamerzy kontynuuj膮 trend ukrywania spamu pod postaci膮 wiadomo艣ci wysy艂anych bezpo艣rednio do odbiorc贸w. Ma to sk艂ania膰 u偶ytkownik贸w do uwa偶nego czytania ca艂ych wiadomo艣ci a nawet do podejmowania sugerowanych przez spamer贸w dzia艂a艅 (dzwonienie na podany numer telefonu, klikanie odsy艂aczy itp.).
  5. Tre艣膰 spamu r贸偶ni si臋 w zale偶no艣ci od j臋zyka w jakim jest rozsy艂any:
    • Spam w j臋zyku rosyjskim zawiera oferty us艂ug edukacyjnych oraz r贸偶nego rodzaju d贸br (od popiersia Putina po urz膮dzenia interpretuj膮ce szczekanie ps贸w);
    • Spam w j臋zyku angielskim zawiera og艂oszenia gie艂dowe, reklamy Viagry i taniego oprogramowania.
  6. Us艂ugi prawne pojawiaj膮 si臋 jako nowa kategoria rosyjskiego spamu.
  7. Udzia艂 spamu przest臋pczego zwi臋ksza si臋. Spamerzy z rosyjskiego segmentu Internetu wykorzystuj膮 us艂ugi komunikacji tekstowej.

Kaspersky Lab codziennie otrzymuje i analizuje oko艂o 300 000 - 600 000 wiadomo艣ci typu spam. Czasami liczba ta si臋ga miliona. Spam ten pochodzi z r贸偶nych 藕r贸de艂, 艂膮cznie ze specjalnymi pu艂apkami, partnerami i u偶ytkownikami rozwi膮za艅 Kaspersky Lab. Oznacza to, 偶e analitycy spamu maj膮 do czynienia z r贸偶nymi typami wiadomo艣ci. Ca艂y przychodz膮cy ruch spamowy podlega automatycznej klasyfikacji. Ponadto, niekt贸re wiadomo艣ci s膮 analizowane r臋cznie.

Spam: 70 - 80% ca艂ego ruchu pocztowego

W ubieg艂ym roku spamerzy pokazali, 偶e nie maj膮 zamiaru i艣膰 na 偶adne ust臋pstwa. Analitycy spamu z Kaspersky Lab uznaj膮 za spam "masowo wysy艂ane niechciane wiadomo艣ci docieraj膮ce do u偶ytkownik贸w poprzez elektroniczne kana艂y wymiany informacji, a przede wszystkim przez poczt臋 elektroniczn膮". Bior膮c pod uwag臋 t臋 definicj臋 mo偶na zauwa偶y膰, 偶e spam stanowi przynamniej 70% ca艂ego ruchu pocztowego.


Wykres przedstawia warto艣ci u艣rednione. Udzia艂 spamu w darmowych us艂ugach e-mail - ulubionym celu spamer贸w - jest cz臋sto znacznie wy偶szy, podczas gdy w korporacyjnych systemach pocztowych obserwuje si臋 znacznie mniej niechcianych wiadomo艣ci. Jednak, 艣rednia obj臋to艣膰 spamu w 2006 roku nigdy nie spad艂a poni偶ej 50%.

Najni偶sz膮 warto艣膰 (44,1%) zanotowali艣my 4 stycznia 2006 r., natomiast najwy偶sz膮 (91%) 26 listopada 2006 r. Dane z poszczeg贸lnych miesi臋cy widoczne na wykresie s膮 znacznie bardziej zr贸wnowa偶one ni偶 w przypadku statystyk z lat 2003 - 2005, kt贸re charakteryzowa艂y si臋 du偶ymi skokami w g贸r臋 i w d贸艂. W 2006 roku jedyny wyra藕ny spadek mo偶emy zaobserwowa膰 w okolicy stycznia.

Statystyki:

  • W styczniu udzia艂 spamu w ruchu pocztowym osi膮gn膮艂 rekordowo nisk膮 warto艣膰 44% (4-5 stycznia);
  • Bardzo szybko nast膮pi艂 gwa艂towny wzrost obj臋to艣ci spamu do 86,4% (14-17 lutego);
  • W kolejnych dniach lutego obj臋to艣膰 spamu waha艂a si臋 mi臋dzy 63,8% a 81,2%;
  • W okresie marzec - po艂owa listopada obj臋to艣膰 spamu ustabilizowa艂a si臋 na poziomie 70 - 80%;
  • Niewielki wzrost obj臋to艣ci spamu zanotowali艣my w czerwcu;
  • Od po艂owy listopada do ko艅ca 2006 roku udzia艂 spamu utrzymywa艂 si臋 na poziomie 80%, a 26 listopada zanotowali艣my jest warto艣膰 szczytow膮: 91%.

Rozmiar wiadomo艣ci zawieraj膮cych spam

Podobnie jak w przypadku wszystkich wiadomo艣ci e-mail, rozmiary spamu r贸偶ni膮 si臋:


Oko艂o 35% spamu oraz legalnych wiadomo艣ci e-mail posiada rozmiar z przedzia艂u 1 - 5 KB. Druga wyra藕na kategoria obejmuje 28,4% spamu, kt贸rego rozmiar waha si臋 od 10 do 20 KB. Zjawisko to nie ma odzwierciedlenia w legalnych wiadomo艣ciach e-mail. Powodem wyst臋powania du偶ej liczby wiadomo艣ci spamowych o rozmiarze 10-20 KB jest wykorzystywanie przez spamer贸w technik graficznych (wi臋cej informacji na ten temat znajduje si臋 w dalszej cz臋艣ci raportu).

Rozmiar wi臋kszo艣ci spamu (95,6%) zawiera si臋 w przedziale od 5 do 40 KB. W spamie wyst臋puje znacznie mniej ma艂ych wiadomo艣ci ni偶 w przypadku legalnej korespondencji elektronicznej. Ma艂a wiadomo艣膰 posiada rozmiar mniejszy ni偶 1 KB (1% spamu, 13,7% legalnych wiadomo艣ci). Rozmiar du偶ej wiadomo艣ci to 80 KB i wi臋cej (3,4% spamu, 16,3% legalnych wiadomo艣ci).

Sk膮d pochodzi spam?


Spam docieraj膮cy do rosyjskiego segmentu Internetu pochodzi g艂贸wnie z trzech kraj贸w: Rosji (22%), Stan贸w Zjednoczonych (20%) oraz Chin (11%). Warto wspomnie膰, 偶e Stany Zjednoczone i Chiny nale偶膮 do 艣wiatowej czo艂贸wki dostawc贸w spamu.

Technologie wykorzystywane przez spamer贸w w 2006 roku

Wi臋kszo艣膰 technologii s艂u偶膮cych do generowania i wysy艂ania spamu nie uleg艂a du偶ym zmianom w 2006 roku:

  • Do masowego wysy艂ania spamu wykorzystywane s膮 przede wszystkim botnety - sieci zainfekowanych komputer贸w (tzw. maszyn zombie). Wi臋kszo艣膰 maszyn zombie to komputery domowe.
  • Triki wykorzystywane przez spamer贸w w celu oszukania oprogramowania antyspamowego w dalszym ci膮gu obejmuj膮 automatyczne generowanie tekstu w oparciu o predefiniowane szablony, u偶ywanie formatu HTML do ukrywania tre艣ci, za艂膮czanie plik贸w zawieraj膮cych tre艣膰 spamu w postaci graficznej.

Poni偶szy wykres prezentuje rozk艂ad maszyn zombie ze wzgl臋du na kraje, w kt贸rych si臋 znajduj膮:


Pod wzgl臋dem liczby maszyn zombie dostarczaj膮cych spam do u偶ytkownik贸w rosyjskiego segmentu Internetu Rosja znalaz艂a si臋 na 3 miejscu, za Stanami Zjednoczonymi i Chinami. Powodem mo偶e by膰 to, 偶e w Rosji szerokopasmowym dost臋pem do Internetu dysponuj膮 wy艂膮cznie mieszka艅cy du偶ych miast. Spamerzy nie maj膮 du偶ego po偶ytku z komputer贸w domowych, kt贸re nie s膮 wyposa偶one w szybkie 艂膮cze internetowe. Maszyny takie nie mog膮 by膰 dobr膮 platform膮 do wysy艂ania spamu.

2006: Rok spamu graficznego

Mimo 偶e w 2006 roku nie zaobserwowali艣my 偶adnych powa偶nych zmian w technologiach wykorzystywanych przez spamer贸w, pojawi艂o si臋 kilka innowacji: spamerzy znacznie udoskonalili metody masowego wysy艂ania za艂膮cznik贸w graficznych. Pomys艂 umieszczania spamu w grafice, zamiast w postaci tekstu, nie jest nowy. Pierwsze pr贸by wykorzystywania tej techniki zarejestrowano w latach 2003-2004. Nie by艂a ona jednak popularna ze wzgl臋du na du偶e zasoby wymagane do tworzenia r贸偶nych obrazk贸w. Spamerzy zwr贸cili si臋 w kierunku formatu HTML.

W 2005 roku g艂贸wnym celem spamer贸w by艂o omijanie filtr贸w antyspamowych poprzez zwi臋kszenie cz臋stotliwo艣ci masowych wysy艂ek wiadomo艣ci. Jednak, ju偶 w 2006 roku wi臋kszo艣膰 rozwi膮za艅 antyspamowych reagowa艂o na spam znacznie szybciej ni偶 rok wcze艣niej. Spamerzy postanowili powr贸ci膰 do starych metod i udoskonali膰 je tak, aby ka偶da generowana wiadomo艣膰 by艂a unikatowa.

W 2006 roku spamerzy ponownie zacz臋li wykorzystywa膰 mechanizmy graficzne, jednak tym razem na skal臋 pozwalaj膮c膮 nazwa膰 ten rok "rokiem spamu graficznego".

Spamerom uda艂o si臋 pomy艣lnie wprowadzi膰 w 偶ycie dwie technologie:

  • modyfikacja graficznych za艂膮cznik贸w w obr臋bie jednej masowej wysy艂ki spamu (parametry za艂膮cznika zawieraj膮cego graficzn膮 tre艣膰 spamu by艂y modyfikowane indywidualnie dla ka偶dej z wiadomo艣ci e-mail);
  • spam animowany.

Poza udoskonalaniem technik masowych wysy艂ek, w 2006 roku spamerzy pracowali nad zredukowaniem czasu potrzebnego do wysy艂ania spamu. Najnowsze mechanizmy pozwalaj膮 spamerom na wysy艂anie setek tysi臋cy wiadomo艣ci w ci膮gu nieca艂ej godziny. Spamerzy dopracowali tak偶e metody psycholingwistyczne pozwalaj膮ce na manipulowanie odbiorcami spamu. Podsumowuj膮c, spamerzy dalej u偶ywaj膮 tekstu i bardzo umiej臋tnie ukrywaj膮 spam pod postaci膮 prywatnej korespondencji.

Za艂膮czniki graficzne: eksperymenty z kolorem i tekstem

Od pocz膮tku roku spamerzy podj臋li kilka pr贸b udoskonalenia technik tworzenia spamu graficznego. Mieli艣my do czynienia z wykorzystywaniem obrazk贸w reprezentuj膮cych kolejne litery tre艣ci spamu, stosowaniem niestandardowych czcionek (takich jak gotyk) w obrazkach zawieraj膮cych tekst, a tak偶e z delikatnym przekrzywianiem liter. Ostatecznie, spamerzy powr贸cili do technik opracowanych w 2003 roku. Wygl膮da na to, 偶e metody, kt贸re pr贸bowali rozwija膰 w ci膮gu ubieg艂ego roku okaza艂y si臋 nieskuteczne - 偶adna z nich nie zosta艂a zastosowana na szersz膮 skal臋.

Pod koniec 2006 roku spamerzy dysponowali ju偶 mniej lub bardziej doskona艂ymi metodami generowania polimorficznych (zmieniaj膮cych si臋) obrazk贸w z ca艂ym wachlarzem te艂, tekst贸w i innych element贸w sk艂adowych. G艂贸wnym celem tych eksperyment贸w by艂o zapewnienie, 偶e filtry antyspamowe: (a) nie b臋d膮 mog艂y rozpoznawa膰 tej samej tre艣ci w poszczeg贸lnych wiadomo艣ciach z danej wysy艂ki spamu; (b) nie b臋d膮 mog艂y zidentyfikowa膰 s艂贸w kluczowych i fraz typowych dla spamu (co znacznie utrudni艂oby stosowanie technologii rozpoznawania tekstu - OCR). W celu zrealizowania tych za艂o偶e艅 za艂膮czniki graficzne, zawieraj膮ce t臋 sam膮 spamow膮 tre艣膰, by艂y modyfikowane poprzez podmian臋 koloru t艂a, czcionek, rozmiaru tekstu a nawet stosowanie r贸偶nych sposob贸w zawijania wierszy. Pod koniec roku spamerzy tak bardzo zagalopowali si臋 w swoich pr贸bach oszukania filtr贸w, 偶e wiadomo艣ci spamowe by艂y trudne do odczytania nawet dla adresat贸w. Po raz kolejny spam graficzny znalaz艂 si臋 w sytuacji bez wyj艣cia.

Poni偶sze obrazki przedstawiaj膮 r贸偶ne wiadomo艣ci e-mail z tej samej wysy艂ki spamu. Doskonale ilustruj膮 one techniki, kt贸re rozwin臋li spamerzy:


Filtrowanie takiego spamu jest bardzo skomplikowanym procesem ze wzgl臋du na struktur臋 i projekt wiadomo艣ci:

  • Nag艂贸wki wiadomo艣ci s膮 sfa艂szowane tak, aby wygl膮da艂y na wygenerowane przez jedn膮 z najpopularniejszych wersji programu MS Outlook.
  • Obrazek wygl膮da na osadzony w wiadomo艣ci przy u偶yciu tej samej popularnej wersji programu MS Outlook.
  • Poza obrazkami z tre艣ci膮 spamu, wiadomo艣ci zawieraj膮 ro偶ne teksty pobierane automatycznie z wielu popularnych stron WWW.

Producenci rozwi膮za艅 antyspamowych oraz dostawcy us艂ug pocztowych zareagowali b艂yskawicznie i stworzyli metody walki z tym rodzajem spamu. Istniej膮 pewne cechy, kt贸re pozwalaj膮 na odr贸偶nienie tych obrazk贸w od grafiki umieszczanej przez u偶ytkownik贸w w legalnych wiadomo艣ciach e-mail: du偶a ilo艣膰 tekstu, u偶ycie ma艂ej liczby kolor贸w, nietypowy dob贸r kolor贸w itp.

Mo偶na stwierdzi膰, 偶e innowacje w walce ze spamem graficznym wprowadzone w 2006 roku by艂y wy艂膮cznie rozwini臋ciem metod stworzonych po 2003 roku.

Za艂膮czniki graficzne: animacja

W sierpniu 2006 r. spamerzy po raz pierwszy zastosowali animowany spam. Pierwsze masowe wysy艂ki takiego spamu zosta艂y wykryte przez analityk贸w z Kaspersky Lab pod koniec sierpnia, a szczyt jego aktywno艣ci obserwowali艣my w okresie sierpie艅 - pa藕dziernik. Od ko艅ca listopada do ko艅ca 2006 roku ilo艣膰 animowanego spamu znacznie zmniejszy艂a si臋.

Spamerzy postanowili wykorzysta膰 animowane pliki GIF, poniewa偶 format ten jest automatycznie rozpoznawany i wy艣wietlany przez wszystkie popularne przegl膮darki internetowe i programy pocztowe. Za艂膮czniki zawieraj膮 od trzech do kilkudziesi臋ciu klatek animacji. Najwa偶niejsza cz臋艣膰 animacji, czyli tre艣膰 spamu, to zaledwie kilka klatek (czasem nawet jedna). Reszta klatek s艂u偶y do wygenerowania "szumu" w tle - nie zawieraj膮 one 偶adnej sensownej tre艣ci, a jedynie geometryczne kszta艂ty, linie, "zak艂贸cenia" itp.

Klatki zawieraj膮ce tre艣膰 spamu widniej膮 na ekranie od kilku sekund a偶 po 10 minut. T艂o wy艣wietlane jest przez czas kr贸tszy ni偶 jedna sekunda i ludzkie oko praktycznie go nie zauwa偶a. Nast臋pnie obrazek jest obracany. Trzy przyk艂adowe klatki takiego animowanego obrazka GIF mo偶na obejrze膰 poni偶ej:

Do wrze艣nia 2006 roku spamerzy dopracowali t臋 metod臋. Tre艣膰 spamu by艂a podzielona mi臋dzy klatkami - ka偶da z nich zawiera艂a 1-2 linie tekstu. Klatki by艂y nast臋pnie nak艂adane na siebie tworz膮c kompletn膮 tre艣膰. Pocz膮tkowe i ko艅cowe klatki animacji tworzy艂y szum w tle.

Najprawdopodobniej, g艂贸wnym celem wykorzystywania przez spamer贸w animowanych za艂膮cznik贸w by艂o omijanie mechanizm贸w rozpoznawania tekstu stosowanych przez filtry antyspamowe.

Animowany spam da艂 tw贸rcom rozwi膮za艅 antyspamowych nieco do my艣lenia, chocia偶 z technicznego punktu widzenia problem analizy takich wiadomo艣ci nie jest specjalnie skomplikowany. Obecnie, spam graficzny (niezale偶nie od jego postaci) nie stanowi problemu dla filtr贸w antyspamowych.

Spam i psychologia

Szybkie wysy艂anie wiadomo艣ci i omijanie filtr贸w jest wa偶nym elementem procesu spamowania, jednak to nie wszystko. Spamerzy musz膮 zadba膰 tak偶e o to, aby rozsy艂ane tre艣ci zosta艂y przeczytane i wywo艂a艂y zamierzony efekt (na przyk艂ad, zadzwonienie przez odbiorc臋 spamu na podany numer telefonu, klikni臋cie odsy艂acza itp.).

W 2006 roku spamerzy w dalszym ci膮gu doskonalili metody psychologiczne wykorzystywane do manipulowania odbiorcami spamu. W szczeg贸lno艣ci, w celu sk艂aniania u偶ytkownik贸w do czytania spamu, spamerzy ukrywali go pod postaci膮 prywatnej korespondencji. Na pocz膮tku roku spamerzy u偶ywali g艂贸wnie prymitywnych metod, takich jak dodanie przedrostka RE lub FW do tematu wiadomo艣ci w celu upodobnienia ich do odpowiedzi na legalne e-maile lub do wiadomo艣ci wys艂anych ze znanych adres贸w. W po艂owie roku spamerzy zacz臋li wykorzystywa膰 znacznie bardziej subtelne metody.

Spamerzy skupili si臋 na samej tre艣ci swoich wiadomo艣ci. Obecnie, niekt贸re wiadomo艣ci spamowe s膮 tak opracowane stylistycznie i leksykalnie, aby wygl膮da艂y na profesjonaln膮 korespondencj臋. Na pierwszy rzut oka na niekt贸re z nich mog膮 si臋 nabra膰 nawet eksperci, nie wspominaj膮c nawet o mniej zaawansowanych u偶ytkownikach. Spamerzy dok艂adaj膮 wszelkich stara艅, aby odbiorca uwierzy艂, 偶e wiadomo艣膰 zosta艂a wys艂ana wy艂膮cznie do niego. Cz臋sto wykorzystywane s膮 fa艂szywe imiona, co ma jeszcze bardziej upodobni膰 spam do osobistej korespondencji.

Podzia艂 spamu ze wzgl臋du na kategorie: 2006

Kategorie spamu definiuj膮 grup臋 docelow膮 jego odbiorc贸w. Na przyk艂ad, kategoria "edukacja" obejmuje spam zawieraj膮cy informacje o seminariach, szkoleniach, specjalnych ofertach zakupu r贸偶nych ksi膮偶ek itp. Poni偶ej mo偶na zapozna膰 si臋 z najpopularniejszymi kategoriami spamu w 2006 roku:


Kategoria G艂贸wne podgrupy Udzia艂 procentowy
1 Lekarstwa oraz produkty i us艂ugi zwi膮zane ze zdrowiem Viagra, Cialis i inne 16,0
2 Oszustwa komputerowe Phishing, wiadomo艣ci 419, fa艂szywe powiadomienia o zwyci臋stwie w loterii itp. 14,3
3 Edukacja Seminaria i szkolenia 13,2
4 Finanse Akcje przedsi臋biorstw po niewiarygodnie niskich cenach 8,6
5 Komputery i Internet Tanie oprogramowanie, kartrid偶e do drukarek 8,3
Najpopularniejsze kategorie spamu w 2006 roku

Wi臋kszo艣膰 spamu z najpopularniejszych kategorii to wiadomo艣ci w j臋zyku angielskim. Jedynym wyj膮tkiem jest kategoria "edukacja" - tutaj dominuje j臋zyk rosyjski.

Analitycy z Kaspersky Lab uwa偶aj膮, 偶e grup膮 docelow膮 spamu rozsy艂anego w j臋zyku angielskim nie s膮 rosyjscy u偶ytkownicy Internetu. Pojawianie si臋 angielskiego spamu w rosyjskich skrzynkach pocztowych 艣wiadczy o ogromnej skali atak贸w spamer贸w. Wysy艂ki spamu nie s膮 wykonywane z my艣l膮 o konkretnych odbiorcach. Spamerzy osi膮gaj膮 sw贸j cel dzi臋ki bardzo du偶ej liczbie wysy艂anych wiadomo艣ci. Ofiary jednego ataku spamer贸w liczy si臋 w milionach: jedna z kr膮偶膮cych w Internecie reklam us艂ug spamer贸w gwarantuje potencjalnemu klientowi, 偶e jego reklama zostanie wys艂ana pod 3 - 5 milion贸w adres贸w e-mail.

Najliczniejsz膮 kategori膮 na powy偶szym wykresie jest "inne dobra i us艂ugi". Obejmuje ona przede wszystkim reklamy d贸br oferowanych przez ma艂ych rosyjskich producent贸w i dostawc贸w: podgrzewanie foteli samochodowych, malachitowe popielniczki, popiersia Putina i jego portrety wykonane z kawa艂k贸w bursztynu, wieczne latarki, d艂ugopisy ze znikaj膮cym tuszem, preparaty na porost w艂os贸w oraz urz膮dzenia interpretuj膮ce szczekanie ps贸w w pi臋ciu j臋zykach.

Przez d艂ugi czas kategoria ta by艂a tak r贸偶norodna, 偶e trudno by艂o wydzieli膰 jakiekolwiek konkretne podgrupy, jednak pod koniec 2006 roku ujawni艂o si臋 kilka podkategorii. Przez ostatnie trzy miesi膮ce 2006 roku liczba spamu z tych podgrup znacznie wzros艂a:

Kategoria Pa藕dziernik Listopad Grudzie艅 艢rednia z 3 miesi臋cy
Porady prawne i us艂ugi audytowe 8,0% 2,1% 2,1% 4,0%
Nieruchomo艣ci 5,0% 2,5% 2,3% 3,3%
Drukowanie i grafika 2,0% 2,0% 2,3% 2,1%

Najpopularniejsze kategorie w rosyjskim spamie:

  1. Edukacja
  2. Wakacje i podr贸偶e
  3. Sprz臋t elektroniczny i zwi膮zane z nim us艂ugi
  4. Porady prawne i us艂ugi audytowe (podgrupa kategorii "inne dobra i us艂ugi")
  5. Nieruchomo艣ci (podgrupa kategorii "inne dobra i us艂ugi")

Ci膮g dalszy kryminalizacji spamu

Od powstania spamu niechciana korespondencja elektroniczna wykorzystywana by艂a do cel贸w przest臋pczych. Przest臋pcze masowe wysy艂ki by艂y mo偶liwe dzi臋ki anonimowo艣ci oraz brakowi efektywnych przepis贸w.

Oznaki post臋puj膮cej kryminalizacji spamu w 2006 roku:

  • wzrost liczebno艣ci spamu nale偶膮cego do kategorii "oszustwa komputerowe", kt贸ra obejmuje phishing, wiadomo艣ci 419, fa艂szywe powiadomienia o zwyci臋stwie w loteriach i inne wiadomo艣ci wysy艂ane przez spamer贸w w celu zdobycia pieni臋dzy oraz danych osobowych;
  • pojawienie si臋 nowych rodzaj贸w spamu zwi膮zanego z oszustwami;
  • pojawienie si臋 oznak kryminalizacji w innych kategoriach spamu (w szczeg贸lno艣ci w kategorii "osobiste finanse");
  • wykorzystywanie do wysy艂ania spamu metod naruszaj膮cych prawo w r贸偶nych krajach (na przyk艂ad, korzystanie z botnet贸w);
  • wykorzystywanie spamu do rozsy艂ania szkodliwych program贸w;
  • wykorzystywanie spamu do kradzie偶y osobistych danych (phishing);
  • demonstrowane przez spamer贸w 艂膮czenie si艂 w celu walki ze wsp贸lnym wrogiem - tw贸rcami rozwi膮za艅 antyspamowych; na przyk艂ad, antyspamowy serwis Blue Frog by艂 atakowany tak cz臋sto, 偶e musia艂 zosta膰 zamkni臋ty.

Niekt贸re z tych aspekt贸w zostan膮 om贸wione w dalszej cz臋艣ci raportu.

Spam finansowy

Ilo艣膰 spamu z kategorii "osobiste finanse" gwa艂townie wzros艂a w sierpniu 2006 r. i tendencja ta by艂a kontynuowana do ko艅ca roku. Poni偶szy wykres demonstruje zmiany w ilo艣ci spamu z tej kategorii w ca艂ym roku 2006:


Wi臋kszo艣膰 spamu z kategorii "osobiste finanse" sk艂ada si臋 z wiadomo艣ci nak艂aniaj膮cych odbiorc贸w do inwestowania w akcje gie艂dowe (spam akcyjny). Wzrost w tej podgrupie sta艂 si臋 katalizatorem zwi臋kszenia udzia艂u ca艂ej kategorii "osobiste finanse". We wrze艣niu (pocz膮tek boomu akcyjnego) spam akcyjny stanowi艂 66% "spamu finansowego" oraz 9% ca艂ego spamu.

Spamerzy zach臋cali odbiorc贸w niechcianych wiadomo艣ci do inwestowania w akcje ma艂o znanych firm. Mimo 偶e analitycy wst臋pnie klasyfikowali ten spam jako nale偶膮cy do kategorii "osobiste finanse", okazuje on wyra藕ne oznaki przest臋pczo艣ci. Wiadomo艣ci te cz臋sto zawieraj膮 fa艂szywe informacje i maj膮 na celu stymulowanie sztucznego wzrostu warto艣ci akcji:

Jedna ze szczeg贸lnie popularnych w rosyjskim segmencie Internetu wiadomo艣ci spamowych nak艂ania艂a do wykorzystania nieistniej膮cych luk w systemach p艂atno艣ci elektronicznej, takich jak WebMoney czy Yandex-money. Spamerzy utrzymywali, 偶e "luki" te pozwol膮 odbiorcom spamu na zwi臋kszenie ilo艣ci pieni臋dzy na w艂asnych kontach. U偶ytkownik musia艂 jedynie dokona膰 wp艂aty na konto podane w wiadomo艣ci spamowej i cierpliwie czeka膰 na korzy艣ci finansowe.

Tylko bardzo niedo艣wiadczeni odbiorcy dadz膮 si臋 nabra膰 na takie oszustwo, jednak liczba rosyjskich u偶ytkownik贸w Internetu stale ro艣nie i wielu z nich to ludzie m艂odzi i 艂atwowierni.

W 2006 roku rosyjscy spamerzy wymy艣lili nowe rodzaje oszustw opieraj膮ce si臋 na typowo rosyjskim zjawisku.

Jesieni膮 "magiczne konta p艂atno艣ci elektronicznych" zosta艂y zast膮pione "magicznymi wiadomo艣ciami tekstowymi". Podstawowy schemat oszustwa by艂 taki sam: spamer wysy艂a r贸偶ne wiadomo艣ci nak艂aniaj膮ce u偶ytkownika do przelania pieni臋dzy na podane konto. Jednak, w tym przypadku dzia艂ania spamera nie opieraj膮 si臋 na systemach p艂atno艣ci on-line, lecz na specjalnych us艂ugach wysy艂ania wiadomo艣ci tekstowych, kt贸re s艂u偶膮 do wykonywania przelew贸w z konta telefonu kom贸rkowego na dowolne inne konto.

W celu dokonania przelewu przy u偶yciu us艂ugi wysy艂ania komunikat贸w tekstowych u偶ytkownik musi wpisa膰 w telefonie specjaln膮 wiadomo艣膰 i wys艂a膰 j膮 pod okre艣lony numer. W celu sk艂onienia u偶ytkownika do wykonania tej czynno艣ci spamer musi u偶y膰 przekonuj膮cego argumentu. Na przyk艂ad, mieli艣my do czynienia ze spamem informuj膮cym u偶ytkownika o wygraniu nagrody w loterii. Aby odebra膰 swoj膮 nagrod臋, ka偶dy uczestnik rzekomej loterii musia艂 wys艂a膰 wiadomo艣膰 SMS pod podany numer. Efektem by艂o oczywi艣cie nie艣wiadome wykonanie przelewu na konto spamera.

Nie tylko technologia

Niniejszy raport po艣wi臋cony jest g艂贸wnie aspektom technicznym zwi膮zanym z wysy艂aniem spamu i jego zawarto艣ci膮. Jednak, spam to nie tylko technologia. Mimo 偶e niemo偶liwe jest podanie w tym raporcie szczeg贸艂owych informacji o wszystkich zagadnieniach zwi膮zanych ze spamem - w szczeg贸lno艣ci prawnych i spo艂ecznych - w 2006 roku byli艣my 艣wiadkami pewnych wydarze艅, o kt贸rych musimy wspomnie膰.

Rosyjskie prawo przeciwko spamowi: pierwszy krok

1 lipca 2006 r. w 偶ycie wesz艂y nowe poprawki do rosyjskiej ustawy dotycz膮cej dzia艂a艅 reklamowych. Zmiany obejmuj膮 sekcj臋 zwi膮zan膮 z reklamami "dystrybuowanymi poprzez elektroniczne sieci komunikacyjne". Oznacza to, 偶e dzia艂alno艣膰 spamer贸w podlega teraz cz臋艣ciowo odpowiedzialno艣ci prawnej.

Dotyczy to jednak tylko pewnych rodzaj贸w spamu, poniewa偶 ustawa o dzia艂aniach reklamowych definiuje takie dzia艂ania i us艂ugi. Nie ka偶dy spam mo偶e zosta膰 w my艣l ustawy sklasyfikowany jako reklama. Przyk艂adami mog膮 by膰: "spam polityczny", wiadomo艣ci testowe maj膮ce na celu uaktualnianie baz adresowych wykorzystywanych przez spamer贸w, oszustwa i inne rodzaje niechcianej korespondencji.

Spamerzy zareagowali na zmiany w ustawie znacznie szybciej i aktywniej ni偶 inni u偶ytkownicy Internetu. W maju 2006 r. obserwowali艣my w rosyjskim segmencie Internetu masowe wysy艂ki wiadomo艣ci zawieraj膮cych reklamy us艂ug spamer贸w. Pow贸d jest oczywisty - spamerzy chcieli zdoby膰 jak najwi臋cej klient贸w przed wej艣ciem nowej ustawy w 偶ycie. Spamerzy pisali: "Zam贸w masow膮 wysy艂k臋 swoich wiadomo艣ci zanim nowa ustawa o dzia艂aniach reklamowych wejdzie w 偶ycie. Dzia艂aj zgodnie z prawem ...". Udzia艂 takich wiadomo艣ci w ruchu pocztowym r贸s艂 a偶 do pocz膮tku lipca i wygl膮da na to, 偶e propaganda spamer贸w wywar艂a du偶y wp艂yw na wzrost liczby os贸b zamawiaj膮cych masowe wysy艂ki w czerwcu i lipcu.

Jednak, od po艂owy lipca udzia艂 spamu w ca艂ym ruchu pocztowym zacz膮艂 si臋 zmniejsza膰. Mo偶liwe, 偶e klienci spamer贸w postanowili wstrzyma膰 si臋 i obserwowa膰, co si臋 stanie po wej艣ciu w 偶ycie nowej ustawy. A mo偶e po prostu zabrak艂o im pieni臋dzy na zamawianie kolejnych masowych wysy艂ek. Faktem jednak jest, 偶e pod koniec lata 2006 r. ilo艣膰 spamu znacznie spad艂a, w szczeg贸lno艣ci w kategorii reklam r贸偶nych produkt贸w i us艂ug.

Mo偶na r贸wnie偶 za艂o偶y膰, 偶e spamerzy w obawie o swoj膮 przysz艂o艣膰 zacz臋li aktywnie walczy膰 o nowych klient贸w. Ilustruje to poni偶szy wykres dynamiki w kategorii "elektroniczne us艂ugi reklamowe" w lecie 2006 r.:


Tym razem spamerzy r贸wnie偶 odwo艂ali si臋 do prawa, jednak w innym sensie. Spamerzy opisali szczeg贸艂owo swoje plany, 艂膮cznie z metodami przeprowadzania masowych wysy艂ek, udowadniaj膮c, 偶e w ich dzia艂aniach wszystko jest zgodne z prawem. Podstaw膮 tych plan贸w by艂o zdefiniowanie przez spamer贸w swoich dzia艂a艅 jako tworzenie us艂ug informacyjnych (a nie reklam), kt贸re nie podlegaj膮 ustawie dotycz膮cej dzia艂a艅 reklamowych.

Udzia艂 spamu w ca艂ym ruchu pocztowym utrzymywa艂 si臋 na obni偶onym poziomie jeszcze we wrze艣niu 2006 r., jednak pod koniec listopada ponownie wynosi艂 80% i wi臋cej.

Mo偶na odnie艣膰 wra偶enie, 偶e nowa ustawa okaza艂a si臋 nieskutecznym narz臋dziem w walce ze spamem. Nie wiadomo kto mia艂by dostarcza膰 u偶ytkownikom komputer贸w informacje o masowych wysy艂kach, ani te偶 jak informacje te powinny zosta膰 przedstawione w celu uzyskania udokumentowanego dowodu i okazania go w艂adzom. P贸ki co, jedynymi skutecznymi metodami pozwalaj膮cymi na zmniejszenie ilo艣ci spamu w skrzynkach pocztowych u偶ytkownik贸w Internetu pozostaj膮 rozwi膮zania antyspamowe i filtry.

Spamerzy si臋 艂膮cz膮 i ... wygrywaj膮?

W maju 2006 r. zamkni臋to projekt Blue Frog. By艂o to rozwi膮zanie antyspamowe bazuj膮ce na pomy艣le tworzenia list u偶ytkownik贸w Internetu, kt贸rzy nie chc膮 otrzymywa膰 spamu. Sam pomys艂 nie by艂 niczym nowym, jednak tw贸rcy Blue Frog implementowali sw贸j projekt wyj膮tkowo agresywnie. Je偶eli klient spamer贸w, kt贸ry zam贸wi艂 masow膮 wysy艂k臋 wiadomo艣ci odm贸wi艂 usuni臋cia z puli odbiorc贸w spamu danego adresu e-mail (znajduj膮cego si臋 na li艣cie projektu Blue Frog), jego strona WWW by艂a bombardowana tysi膮cami 偶膮da艅 pochodz膮cych z komputer贸w u偶ytkownik贸w zaanga偶owanych w Blue Frog. W pewnym sensie by艂 to atak DDoS maj膮cy na celu ca艂kowite za艂amanie serwera nale偶膮cego do klienta spamer贸w. Jednak, w przeciwie艅stwie do haker贸w, tw贸rcy projektu Blue Frog nie ukrywali swojej to偶samo艣ci i otwarcie m贸wili o swoich intencjach. Etyka takiego podej艣cia do walki ze spamem jest dyskusyjna, jednak sukces projektu Blue Frog i ogromna liczba przy艂膮czaj膮cych si臋 do niego u偶ytkownik贸w Internetu sprawi艂y, 偶e spamerzy poczuli presj臋 i zdecydowali si臋 na podj臋cie pewnych dzia艂a艅.

Projekt Blue Frog zosta艂 zamkni臋ty ze wzgl臋du na zmasowane ataki przeprowadzone przez spamer贸w na jego g艂贸wny serwer. Tw贸rcy projektu doszli do wniosku, 偶e osoby, kt贸re przy艂膮czy艂y si臋 do walki ze spamem i doda艂y swoje adresy e-mail do bazy Blue Frog, mog膮 by膰 n臋kane przez spamer贸w.

Incydent z projektem Blue Frog dowodzi tego, 偶e spamerzy mog膮 艂膮czy膰 si艂y w celu walki ze wsp贸lnym wrogiem, czyli tw贸rcami rozwi膮za艅 antyspamowych. By艂o to ostrze偶enie: rzekomy brak zwi膮zku miedzy spamerami (jak i grupami haker贸w oraz cyberprzest臋pc贸w) okaza艂 si臋 by膰 tylko gr膮 pozor贸w. W rzeczywisto艣ci, spamerzy s膮 ze sob膮 w sta艂ym kontakcie - w przeciwnym wypadku nie byliby w stanie tak szybko zorganizowa膰 wsp贸lnego ataku na Blue Frog, kt贸ry wymaga艂 dzia艂ania jako zesp贸艂.

Mo偶liwo艣膰 艂膮czenia si艂 i dzia艂ania przez spamer贸w we wsp贸lnym celu mo偶e stanowi膰 nowe zagro偶enie dla bezpiecze艅stwa komunikacji elektronicznej.

Prognozy dotycz膮ce spamu

Rok 2006 udowodni艂, 偶e z technicznego punktu widzenia tw贸rcy rozwi膮za艅 antyspamowych mog膮 dostarczy膰 skuteczne mechanizmy chroni膮ce przed spamem. Jednak, ilo艣膰 spamu nie zmniejsza si臋 i jest zdecydowanie za wcze艣nie, aby m贸wi膰 o rozwi膮zaniu tego problemu. Dalszy rozw贸j obecnej sytuacji wydaje si臋 by膰 oczywisty:

  1. Nie nale偶y si臋 spodziewa膰 tego, 偶e spam przestanie dociera膰 do naszych skrzynek pocztowych, ani nawet, 偶e jego ilo艣膰 ulegnie zmniejszeniu. Spamerzy b臋d膮 szuka膰 nowych sposob贸w na omijanie zabezpiecze艅, a eksperci z bran偶y antyspamowej b臋d膮 w dalszym ci膮gu odpiera膰 ich ataki.
  2. W 2007 roku najprawdopodobniej nie doczekamy si臋 偶adnych nowych technologii spamowych, jednak z pewno艣ci膮 b臋dziemy obserwowa膰 rozw贸j wszystkich metod stosowanych obecnie przez spamer贸w.
  3. Spamerzy b臋d膮 pracowa膰 nad rozwojem metod tworzenia spamu graficznego, jednak taktyka ta nie jest zbyt obiecuj膮ca. Najlepsi tw贸rcy rozwi膮za艅 antyspamowych b臋d膮 w stanie po艂o偶y膰 kres tej technice.
  4. Spamerzy b臋d膮 doskonali膰 metody wykorzystywane do automatycznego generowania du偶ych ilo艣ci tekst贸w przy u偶yciu szablon贸w. Prawdopodobnie zamiast obecnie stosowanego mechanizmu losowego doboru s艂贸w i fraz u偶yte zostan膮 algorytmy lingwistyczne.
  5. Kryminalizacja spamu b臋dzie post臋powa膰: angloj臋zyczne wiadomo艣ci b臋d膮 adoptowane na potrzeby innych j臋zyk贸w. Z pewno艣ci膮 pojawi膮 si臋 tak偶e nowe rodzaje oszustw.
殴r贸d艂o:
Kaspersky Lab