Kaspersky Security Bulletin, stycze艅 - czerwiec 2006: Raport o spamie
- Anna Vlasova
Szef laboratorium antyspamowego - Andrey Kalinin
Raport ten przedstawia analiz臋 ilo艣ci i rodzaj贸w spamu wykrywanego w pierwszej po艂owie 2006 roku oraz nowe techniki wysy艂ania spamu. Zawiera r贸wnie偶 prognozy dotycz膮ce ewolucji spamu w drugiej po艂owie 2006 roku. Tekst przeznaczony jest zar贸wno dla specjalist贸w ds. bezpiecze艅stwa IT, jak i u偶ytkownik贸w zainteresowanych problemem spamu.
- Ewolucja z艂o艣liwego oprogramowania
- Z艂o艣liwe programy dla platform innych ni偶 Win32
- Ataki internetowe
- Z艂o艣liwe programy dla urz膮dze艅 przeno艣nych
- Raport o spamie
Firma Kaspersky Lab analizuje 艣rednio 300 000 - 500 000 wiadomo艣ci spamowych dziennie. Spam pochodzi z kilku 藕r贸de艂: specjalistycznych pu艂apek przechwytuj膮cych spam, pr贸bek z ruchu pocztowego oraz pr贸bek dostarczanych przez klient贸w i partner贸w. Wszystkie przychodz膮ce wiadomo艣ci spamowe s膮 automatycznie klasyfikowane, a cz臋艣膰 z nich analizowanych jest r贸wnie偶 r臋cznie. Unikatowy system klasyfikacji spamu zawiera dane dotycz膮ce ilo艣ci i rodzaj贸w spamu.
W pierwszej po艂owie 2006 roku technologie wykorzystywane do wysy艂ania spamu stale ewoluowa艂y. Wsp贸艂cze艣ni spamerzy stosuj膮 r贸偶ne techniki, kt贸re obejmuj膮:
Wysy艂anie spamu: szczeg贸艂y techniczne
Wsp贸艂zale偶no艣膰 tych technik osi膮gn臋艂a taki poziom, 偶e innowacje w zakresie masowych wysy艂ek pojawi膮 si臋 prawdopodobnie dopiero za kilka miesi臋cy. Jednocze艣nie, metody wykorzystywane obecnie do wysy艂ania spamu ewoluuj膮.
Do wysy艂ania spamu nadal wykorzystywane s膮:
- Sieci komputer贸w zombie, tj. botnety.
- Serwery sieciowe i luki w popularnym oprogramowaniu serwerowym.
Botnety
Wi臋kszo艣膰 spamu wysy艂ana jest poprzez botnety. Liczba botnet贸w stale zwi臋ksza si臋, rozrastaj膮 si臋 r贸wnie偶 same sieci. W zesz艂ym roku policja holenderska aresztowa艂a tw贸rc贸w sieci sk艂adaj膮cej si臋 z 1,5 miliona komputer贸w PC - jest to absolutny rekord. Nie oznacza to, 偶e nie istniej膮 inne du偶e bonety, a jedynie to, 偶e w艂adzom nie uda艂o si臋 ich dot膮d zlokalizowa膰.
Obecnie osoby kontroluj膮ce botnety odchodz膮 od wykorzystywania protoko艂u IRC na rzecz protoko艂u HTTP. Co wi臋cej, scentralizowane sieci (tj. sieci posiadaj膮ce kilka w臋z艂贸w kontroluj膮cych, do kt贸rych mog膮 pod艂膮czy膰 si臋 inne komputery zombie) coraz cz臋艣ciej posiadaj膮 centrum kontroli, kt贸re zlokalizowane jest na specjalnie wyznaczonym serwerze "odpornym na spam".
Wzros艂a r贸wnie偶 popularno艣膰 botnet贸w zdecentralizowanych, kt贸re sk艂adaj膮 si臋 z komputer贸w zombie pr贸buj膮cych po艂膮czy膰 si臋 z jak najwi臋ksz膮 liczb膮 innych komputer贸w zombie. W obr臋bie sieci polecenia s膮 przekazywane mi臋dzy jednym komputerem a innym. Sieci takie mog膮 by膰 zarz膮dzanie poprzez ka偶dy z tworz膮cych je komputer贸w.
W celu zwalczania spamu dostawcy us艂ug internetowych dla u偶ytkownik贸w ko艅cowych wprowadzili nast臋puj膮ce ograniczenia:
- Zakaz wysy艂ania wiadomo艣ci e-mail bezpo艣rednio do przeka藕nik贸w poczty innych ni偶 te nale偶膮ce do dostawcy. W ten spos贸b monitorowane s膮 wszystkie wiadomo艣ci wychodz膮ce.
- Ograniczenie liczby wiadomo艣ci wychodz膮cych wysy艂anych przez jednego u偶ytkownika w zdefiniowanym okresie czasu. W przypadku przekroczenia tego limitu, u偶ytkownik mo偶e otrzyma膰 ca艂kowity zakaz albo mog膮 zosta膰 zastosowane wobec niego surowe restrykcje.
- Filtrowanie zawarto艣ci wychodz膮cych wiadomo艣ci e-mail za pomoc膮 filtr贸w wykorzystywanych do analizowania poczty przychodz膮cej.
Dzia艂ania te pomagaj膮 ograniczy膰 ilo艣膰 masowych wysy艂ek z botnet贸w, kt贸re wysy艂aj膮 spam bezpo艣rednio, albo wysy艂aj膮 go w du偶ych ilo艣ciach z tego samego komputera. W odpowiedzi na takie zabezpieczenia spamerzy zacz臋li wykorzystywa膰 do wysy艂ania spamu du偶e ilo艣ci komputer贸w zombie, zmniejszaj膮c tym samym liczb臋 wiadomo艣ci e-mail wysy艂anych z jednego komputera. Inn膮 metod膮 przeprowadzania masowych wysy艂ek jest wysy艂anie spamu z serwera pocztowego dostawcy, kt贸ry identyfikowany jest poprzez skanowanie sieci lub analiz臋 ustawie艅 w programie pocztowym u偶ytkownika.
1 Termin "serwer odporny na spam" odnosi si臋 do serwer贸w wynajmowanych od dostawc贸w, kt贸rzy pozwalaj膮 na wykorzystanie serwer贸w do wysy艂ania spamu i ignoruj膮 informacje od niezadowolonych klient贸w. Serwery takie najcz臋艣ciej mo偶na znale藕膰 w krajach, w kt贸rych nie istniej膮 ustawy antyspamowe. |
Serwery sieciowe i luki w popularnym oprogramowaniu dla serwer贸w
G艂贸wny cel wykorzystywania serwer贸w sieciowych i luk w oprogramowaniu dla serwer贸w do przeprowadzania masowych wysy艂ek jest taki sam jak w przypadku wykorzystywania botnet贸w: szkodliwi u偶ytkownicy musz膮 przej膮膰 serwer, aby wykona艂 za nich ca艂膮 brudn膮 robot臋. Jednak wyszukiwanie luk nie odnosi si臋 tylko do komputer贸w osobistych, ale tak偶e do serwer贸w, najcz臋艣ciej tych dzia艂aj膮cych pod kontrol膮 Uniksa. Co wi臋cej, metody wykorzystywane do infekowania i zarz膮dzania tymi serwerami r贸偶ni膮 si臋 od tych stosowanych w przypadku komputer贸w PC, tak samo jak metody stosowane do wykorzystywania wykrytych luk.
Serwery sieciowe mog膮 zosta膰 zainfekowane w nast臋puj膮cy spos贸b:
- Analizowany jest kod 藕r贸d艂owy popularnego oprogramowania w celu znalezienia b艂臋d贸w, kt贸re pozwoli艂yby na wykonanie polece艅 po stronie serwera. Interpretery PHP, popularne silniki for贸w i blogi s膮 g艂贸wnym celem poszukiwania luk.
- Wyszukiwarki (takie jak Google, Yahoo itd.) mog膮 by膰 wykorzystywane do szukania stron internetowych, kt贸re wykorzystuj膮 oprogramowanie zawieraj膮ce luki.
- Luki wykorzystywane s膮 do instalowania na serwerze skrypt贸w, kt贸re pozwol膮 spamerowi na zdalne wykonanie polece艅 lub zmodyfikowanie danych, do kt贸rych dost臋p mo偶na uzyska膰 za pomoc膮 serwera sieciowego.
Po znalezieniu sposobu uzyskania dost臋pu do serwera mo偶na go wykorzysta膰 do wysy艂ania spamu lub przeprowadzenia atak贸w DDoS.
Administrator systemu prawdopodobnie szybko zauwa偶y, 偶e serwer jest wykorzystywany w opisany wy偶ej spos贸b. B臋dzie m贸g艂 wtedy usun膮膰 z艂o艣liwy kod i za艂ata膰 luk臋. Inne metody wykorzystywania serwer贸w s膮 mniej oczywiste i obejmuj膮 osadzenie z艂o艣liwego kodu w kodzie html strony internetowej. Z艂o艣liwy kod zainfekuje nast臋pnie przegl膮darki u偶ytkownik贸w odwiedzaj膮cych stron臋; oczywi艣cie, im popularniejsze zasoby, tym wi臋cej komputer贸w zagro偶onych jest tym, 偶e zostan膮 przekszta艂cone w maszyny zombie za po艣rednictwem luk w przegl膮darce.
W zesz艂ym roku pisali艣my o tym, 偶e spamerzy pr贸buj膮 znale藕膰 inne kana艂y ni偶 poczta elektroniczna w celu dostarczania swoich informacji - nale偶膮 do nich komunikatory internetowe (ICQ, MSN) i telefony kom贸rkowe (SMS, MMS). Jednak to nie wszystko. Coraz wi臋ksza ilo艣膰 spamu przybiera teraz form臋 post贸w na popularnych forach dyskusyjnych i komentarzy w blogach.
Wcze艣niej ten rodzaj spamu nigdy nie by艂 przeznaczony do czytania, ale do oszukania wyszukiwarek, tj. poprawiania pozycji reklamowanej strony poprzez du偶膮 liczb臋 prowadz膮cych do niej odno艣nik贸w. Taki spam wyst臋powa艂 g艂贸wnie na wymar艂ych forach, nad kt贸rymi administratorzy nie sprawowali 偶adnej opieki.
W ci膮gu ostatnich sze艣ciu miesi臋cy zwi臋kszy艂a si臋 ilo艣膰 spamu zawieraj膮cego materia艂y reklamowe, kt贸re maj膮 by膰 czytane przez u偶ytkownik贸w. Wiadomo艣ci te na艣laduj膮 zazwyczaj standardowe posty umieszczane na forum. W przypadku tego rodzaju spamu spamerzy wybieraj膮 fora i blogi o najwi臋kszej liczbie odwiedzin oraz takie, kt贸rych tematy s膮 najbardziej zwi膮zane z reklamowanym produktem czy us艂ug膮.
W pierwszej po艂owie 2006 roku na szczycie ranking贸w znajdowa艂 si臋 spam graficzny. Spam graficzny oznacza masowe wysy艂ki, w kt贸rych g艂贸wna informacja zawarta jest w za艂膮czniku do wiadomo艣ci e-mail, a nie w samej wiadomo艣ci. Ilo艣膰 tego rodzaju spamu ro艣nie. W celu tworzenia i wysy艂ania spamu graficznego spamerzy modyfikuj膮 oprogramowanie. Na tym obszarze pojawi艂y si臋 nast臋puj膮ce innowacje:
Nowe sztuczki maj膮 ten sam cel co starsze metody stosowane przez spamer贸w w celu obej艣cia filtr贸w spamowych: uniemo偶liwienie modu艂owi filtracji wykorzystania sum kontrolnych do ustalenia, czy graficzne za艂膮czniki w pojedynczym ataku spamowym s膮 identyczne.
Ka偶da innowacja wymaga modyfikacji wykorzystywanego przez spamer贸w oprogramowania - to za艣 poch艂ania czas, pieni膮dze i zasoby ludzkie. Je艣li spamerzy zacz臋li pracowa膰 nad okre艣lon膮 technologi膮 czy technik膮, oznacza to, 偶e dana technika czy technologia pozwala na skuteczne omini臋cie filtr贸w antyspamowych.
Obecnie spam graficzny wyst臋puje w j臋zyku angielskim i skierowany jest g艂贸wnie do u偶ytkownik贸w z Zachodu. Wiadomo艣ci takie oferuj膮 zazwyczaj lekarstwa, tanie oprogramowanie czy szwajcarskie zegarki.
Dwa lata temu w rosyjskim Internecie mia艂a miejsce fala eksperyment贸w ze spamem graficznym. Potem jednak rosyjscy spamerzy zaprzestali takich bada艅, ograniczaj膮c si臋 do technologii i metod, kt贸re stworzyli w 2004 roku.
Poni偶ej przedstawiamy kilka przyk艂ad贸w nowych trend贸w dotycz膮cych spamu graficznego zaobserwowanych w pierwszej po艂owie 2006 roku. 1. Dwa przyk艂ady ataku spamowego przy u偶yciu wykrzywionego tekstu. 2. "Zfragmentowane obrazy": W rzeczywisto艣ci obraz sk艂ada si臋 z kilku mniejszych obrazk贸w, takich jak ten: Poni偶ej ta sama wiadomo艣膰, na kt贸rej widoczne s膮 fragmenty obrazu: 3. Graficzne reprezentacje poszczeg贸lnych liter 艢ci艣le m贸wi膮c, nie jest to nowy trend, a pr贸ba reaktywowania starej i sprawdzonej metody. Ten trik nie by艂 stosowany od ponad 1,5 roku, dlatego zdecydowali艣my si臋 powt贸rnie zaklasyfikowa膰 go do kategorii "nowe trendy" dla pierwszej po艂owy 2006 roku.
Poni偶ej przedstawiamy typowy przyk艂ad takiej wiadomo艣ci: Poni偶ej ten sam e-mail, ale z zaznaczonymi fragmentami tekstu graficznego:
Opr贸cz wymienionych innowacji, w ci膮gu ostatnich sze艣ciu miesi臋cy nie wykryto 偶adnych znacz膮cych nowych technologii spamerskich; zamiast tego rozwijane s膮 te istniej膮ce. Pocz膮wszy od marca 2006 roku analitycy Kaspersky Lab zauwa偶yli, 偶e spam stanowi sta艂y, spory udzia艂 w ruchu pocztowym - od 75% do 78% wszystkich wiadomo艣ci e-mail.
Z danych analityk贸w Kaspersky Lab wynika, 偶e ten wysoki odsetek odnosi si臋 zar贸wno do rosyjskiego jak i zachodniego segmentu Internetu.
Por贸wnuj膮c dane z pierwszej po艂owy 2006 roku z danymi z okresu 2004-2005, mo偶na zauwa偶y膰, 偶e dolna granica przedzia艂u procentowego wzros艂a z 73% do 75%. Wykres przedstawiaj膮cy ilo艣膰 spamu ukazuje r贸wny, stopniowy wzrost, bez gwa艂towniejszych wzniesie艅 czy spadk贸w, co jest raczej nietypowe. W latach 2003-2005 w rosyjskim Internecie nast膮pi艂y dwa "okresowe" spadki ilo艣ci spamu, kt贸re zbieg艂y si臋 z Nowym Rokiem i 艣wi臋tem majowym. W maju 2006 roku nie odnotowano 偶adnego spadku. Wygl膮da na to, 偶e spam osi膮gn膮艂 teraz punkt nasycenia w ruchu pocztowym. Ilo艣膰 spamu utrzymuje si臋 na stabilnym, stosunkowo wysokim poziomie, kt贸ry w niewielkim stopniu uzale偶niony jest od czynnik贸w, takich jak lokalne 艣wi臋ta.
Kszta艂towanie si臋 ilo艣ci spamu w pierwszej po艂owie 2006 roku mo偶na podsumowa膰 w nast臋puj膮cy spos贸b:
W ci膮gu ostatnich czterech miesi臋cy pierwszej po艂owy 2006 roku ilo艣膰 spamu w ruchu pocztowym waha艂a si臋 nieznacznie, natomiast 13 kwietnia skoczy艂a do 89,7%. Pod koniec pierwszego p贸艂rocza firma Kaspersky Lab odnotowa艂a stopniowy wzrost ilo艣ci spamu, kt贸ry w czerwcu stanowi艂 82,2%, co r贸wnie偶 jest nietypowe. Po艂owa lata to zazwyczaj "martwy sezon" dla spamu. Nast臋pne miesi膮ce poka偶膮, czy ilo艣膰 spamu powr贸ci do zwyk艂ego poziomu, tj. poni偶ej 80%.
W pierwszej po艂owie 2006 roku do trzech g艂贸wnych kategorii spamu w rosyjskim Internecie nale偶a艂y:
Wzros艂a ilo艣膰 spamu s艂u偶膮cego do przeprowadzania oszustw komputerowych; podczas gdy w 2005 roku ten rodzaj spamu stanowi艂 11%, w pierwszej po艂owie 2006 roku - ju偶 18,8%. Wi臋cej szczeg贸艂贸w na ten temat zawiera sekcja dotycz膮ca spamu przest臋pczego.
Niekt贸re rodzaje spamu s艂u偶膮cego do przeprowadzania oszustw komputerowych wyr贸偶niaj膮 si臋 niezwyk艂膮 偶ywotno艣ci膮: takie maile wysy艂ane s膮 w regularnych odst臋pach czasu na miliony adres贸w.
Trzy najpopularniejsze, najd艂u偶sze i najcz臋艣ciej powtarzane ataki spamu to:
Spam na forach dyskusyjnych
Spam graficzny
U偶ytkownik b臋dzie widzia艂 nast臋puj膮c膮 wiadomo艣膰:Ilo艣膰 spamu
Tematyka wiadomo艣ci spamowych
2 Kategoria ta obejmuje phishing, wiadomo艣ci "cztery jeden dziewi臋膰", fa艂szywe powiadomienia o wygranych na loterii, podrabiane towary i towary z przemytu, zach臋canie do wysy艂ania wiadomo艣ci tekstowych na p艂atne numery, itd. |
Spam przest臋pczy
O post臋puj膮cej kryminalizacji spamu 艣wiadcz膮 nast臋puj膮ce fakty:
- sta艂y wzrost ilo艣ci spamu s艂u偶膮cego do przeprowadzania oszustw komputerowych;
- pojawienie si臋 nowych rodzaj贸w oszustw, do kt贸rych wykorzystywany jest spam;
- doskonalenie znanych ju偶 rodzaj贸w spamu z tej kategorii.
Z danych liczbowych wynika, 偶e ilo艣膰 spamu przest臋pczego wzrasta - w pierwszej po艂owie 2006 roku 18,8% spamu stanowi艂 spam przest臋pczy.
![]() |
Diagram pokazuje, 偶e w pierwszej po艂owie 2006 roku udzia艂 spamu przest臋pczego w rosyjskim segmencie Internetu waha艂 si臋. W okresach, w kt贸rych osi膮ga艂 szczytowe warto艣ci - trwaj膮cych od 1 do 3 dni - spam przest臋pczy stanowi艂 25%. W pozosta艂ym okresie do kategorii tej zalicza艂o si臋 13-16% ca艂ego spamu. Szczeg贸艂owe dane dotycz膮ce tej kategorii pokazuj膮, 偶e ataki typu phishing stanowi膮 po艂ow臋 wszystkich atak贸w spamu s艂u偶膮cych do przeprowadzania oszustw komputerowych.
Niekt贸re rodzaje spamu przest臋pczego wyst臋puj膮 na ca艂ym 艣wiecie. Odnosi si臋 to przede wszystkim do phishingu, spamu "cztery jeden dziewi臋膰", spamu finansowego, oferowania pirackiego oprogramowania itd. Inne rodzaje spamu s膮 specyficzne dla okre艣lonych region贸w. Na przyk艂ad, udzia艂 w praniu brudnych pieni臋dzy (przedstawiany przez spamer贸w jako legalne dzia艂anie) oferowany jest tylko u偶ytkownikom zachodniego segmentu Internetu.
Good day, Sir/Madam!
Let me introduce myself: my name is Sergey Rubinshtein and I am a financial analyst in Moscow. My specialization is analysis of Russian economics and financial markets. I frequently perform consulting projects for US financial firms. My American client's Human Resources Dept manager advised me to find an American resident to serve as an intermediary because it is easier to receive payment this way than filling out all the required paperwork to become a 1099 employee.
That's why I ask you for help in transferring consulting payments received from the US firms and will gladly compensate you with a percentage of my wages which I expect to be about $2,000 - $4,000 per week. This will become a small but recurring source of income for you for very little effort. Please contact me via e-mail if you are interested and would like to know the details.
W pierwszej po艂owie 2006 roku rosyjscy u偶ytkownicy spotkali si臋 z nowym rodzajem spamu: spam zach臋ca艂 ich do wys艂ania bezp艂atnych wiadomo艣ci tekstowych na numer p艂atnej us艂ugi. Istniej膮 r贸偶ne rodzaje ofert, jednak cel spamer贸w jest zawsze taki sam: zarobienie pieni臋dzy kosztem u偶ytkownika.
Analitycy z firmy Kaspersky Lab wykryli spam proponuj膮cy u偶ytkownikowi wykre艣lenie go z listy mailingowej przez wys艂anie wiadomo艣ci tekstowej na podany numer. Spamerzy obiecywali, 偶e wykre艣lenie z bazy spamowej jest nieodp艂atne, jednak wys艂anie wiadomo艣ci tekstowej na wykorzystywany przez spamer贸w numer w rzeczywisto艣ci kosztowa艂o u偶ytkownika od 30 do 50 cent贸w. W rezultacie niczego niepodejrzewaj膮cy u偶ytkownik straci艂 troch臋 pieni臋dzy i nadal otrzymywa艂 spam.
Cz臋艣膰 spamu przest臋pczego tworzona jest w j臋zykach europejskich: angielskim, francuskim i niemieckim. Na przyk艂ad, fa艂szywe powiadomienia o wygranych na loterii s膮 zazwyczaj w j臋zyku agielskim, podczas gdy spam "cztery jeden dziewi臋膰" pisany jest najcz臋艣ciej po angielsku i francusku, a podrobione zegarki i markowe torby reklamowane s膮 tak偶e po angielsku.
Wynika to cz臋艣ciowo z r贸偶nic w stylu 偶ycia rosyjskich u偶ytkownik贸w Internetu oraz u偶ytkownik贸w z Zachodu - niekt贸re oferty nie nadaj膮 si臋 dla rosyjskich u偶ytkownik贸w. Na przyk艂ad, internetowe systemy finansowe w Rosji s膮 mniej rozwini臋te ni偶 na Zachodzie, co wyja艣nia brak rosyjskoj臋zycznych ofert dotycz膮cych transakcji got贸wkowych; co wi臋cej, podrobione i nielegalnie skopiowane towary mo偶na kupi膰 w Rosji znacznie taniej ni偶 oferuj膮 spamerzy.
W pierwszej po艂owie 2006 roku pojawi艂y si臋 pr贸by przet艂umaczenia niekt贸rych popularnych wariant贸w spamu w j臋zyku angielskim. Obecnie pr贸by dostosowania typowego angloj臋zycznego spamu do rosyjskiego rynku wyst臋puj膮 sporadycznie. Je艣li oka偶膮 si臋 skuteczne - tzn. je艣li spamerzy otrzymaj膮 wystarczaj膮cy odzew na takie wiadomo艣ci, aby uzyska膰 korzy艣ci finansowe - taki spam mo偶e regularnie pojawia膰 si臋 w skrzynkach pocztowych rosyjskich u偶ytkownik贸w.
Prognozy
Wnioski