Ewolucja spamu: kwiecie艅 - czerwiec 2008

Daria Gudkowa
Denis Maslennikow

Spam w ruchu pocztowym

W drugim kwartale 2008 roku odsetek spamu w ruchu pocztowym wynosi艂 艣rednio 82,5%. Dla por贸wnania, w pierwszym kwartale spam stanowi艂 88% wszystkich wiadomo艣ci e-mail. Najwi臋kszy odsetek spamu odnotowali艣my 9 kwietnia (93,9%), najni偶szy natomiast 3 maja (64,2%).


Spam w rosyjskim Internecie: II kwarta艂 2008

Na prze艂omie kwietnia i maja mia艂 miejsce znaczny spadek udzia艂u spamu w ruchu pocztowym. W po艂owie czerwca udzia艂 spamu nieco wzr贸s艂, jednak nie osi膮gn膮艂 ju偶 poziomu z pocz膮tku kwietnia. By膰 mo偶e jest to spadek sezonowy. Kilka lat temu obserwowali艣my tendencj臋 spadkow膮 spamu pod koniec wiosny, natomiast wzrostow膮 na pocz膮tku jesieni. Jednak ostatnim razem trend ten wyst膮pi艂 w 2005 roku: ostatni wzrost udzia艂u spamu w ruchu pocztowym mia艂 miejsce w okresie noworocznym. Zak艂adaj膮c, 偶e sytuacja, jaka mia艂a miejsce w drugim kwartale 2008 roku, to sezonowe wahanie, mo偶emy mie膰 nadziej臋, 偶e przez ca艂e lato stosunek spamu do legalnych wiadomo艣ci utrzyma si臋 poni偶ej 艣redniej.

W drugim kwartale odsetek wiadomo艣ci phishingowych wynosi艂 艣rednio 1,77%. Zainfekowane za艂膮czniki oraz odsy艂acze do zainfekowanych stron internetowych obecne by艂y w 0,41% wszystkich wiadomo艣ci e-mail.

Udzia艂 spamu wed艂ug kategorii


Spam wed艂ug kategorii: II kwarta艂 2008

Najpopularniejsze kategorie spamu w II kwartale 2008 r.:

  1. Leki oraz towary i us艂ugi zwi膮zane ze zdrowiem (22,7%)
  2. Edukacja (14,3%)
  3. Podrabiane produkty znanych projektant贸w (11,3%)
  4. Podr贸偶e i turystyka (9,6%)
  5. Reklama us艂ug spamer贸w (4,9%)

Kategoria spamu, kt贸ra od dawna utrzymuje si臋 na pierwszym miejscu - Leki oraz towary i us艂ugi zwi膮zane ze zdrowiem - znacznie zmniejszy艂a swoj膮 przewag臋 w stosunku do poprzedniego kwarta艂u. Jej udzia艂 zmniejszy艂 si臋 o prawie 10 punkt贸w procentowych, do 22,7%. Jednocze艣nie rozpowszechni艂a si臋 nowa kategoria - Podrabiane produkty znanych projektant贸w - kt贸rej udzia艂 wyni贸s艂 11,3% i zapewni艂 jej trzecie miejsce w艣r贸d pi臋ciu najpopularniejszych kategorii spamu. W艣r贸d pozosta艂ych kategorii spamu nie odnotowano podobnych zmian.

Reklamy podrabianych zegark贸w znanych projektant贸w mo偶na by艂o znale藕膰 w angloj臋zycznym spamie ju偶 od dawna. W przypadku rosyjskoj臋zycznego spamu, nie by艂y one tak popularne. Jednak pomys艂 sprzedawania tanich podr贸bek podchwycili r贸wnie偶 rosyjscy przedsi臋biorcy. Od czasu pojawienia si臋 tego obszaru biznesu w Rosji odsetek spamu reklamuj膮cego podr贸bki wzr贸s艂 do takiego stopnia, 偶e w marcu 2008 roku musieli艣my wprowadzi膰 kategori臋 "Podrabiane produkty znanych projektant贸w". Nale偶y zauwa偶y膰, 偶e rosyjscy spamerzy maj膮 sw贸j w艂asny spos贸b przyci膮gania klient贸w, polegaj膮cy na oferowaniu "zegarka takiego jak ma Putin" czy "imitacji telefonu Billa Gatesa".

Odmiany spamu przest臋pczego

W drugim kwartale 2008 roku r贸偶norodno艣膰 reklam us艂ug przest臋pczych, scamu oraz e-maili phishingowych nadal by艂a imponuj膮ca. Przyk艂ady obejmowa艂y oferty nauczenia u偶ytkownik贸w, w jaki spos贸b mog膮 z艂ama膰 konta e-mail i ICQ, pr贸by nak艂onienia u偶ytkownik贸w do udzia艂u w praniu brudnych pieni臋dzy oraz naturalnie wiadomo艣ci phishingowe, kt贸rych celem jest uzyskanie pieni臋dzy lub danych osobowych u偶ytkownik贸w.

Poni偶ej przedstawiamy przyk艂ad pr贸by kradzie偶y danych osobowych:


Po raz kolejny przestrzegamy: je艣li otrzymasz wiadomo艣膰, w kt贸rej zostaniesz poproszony, pod jakimkolwiek pretekstem, o wykonanie dzia艂ania polegaj膮cego na wys艂aniu pieni臋dzy do jakiejkolwiek osoby, istnieje du偶e prawdopodobie艅stwo, 偶e wiadomo艣膰 ta jest oszustwem. Nie nale偶y r贸wnie偶 wprowadza膰 i wysy艂a膰 swoich poufnych danych po otrzymaniu pisemnej pro艣by.

Spamerzy zwracaj膮 wi臋ksz膮 uwag臋 na jako艣膰 reklam

Ostatnio rosyjscy spamerzy staraj膮 si臋, aby wysy艂ane przez nich reklamy by艂y bardziej zr贸偶nicowane i atrakcyjne. Szczeg贸lnie widoczne jest to w wiadomo艣ciach reklamuj膮cych us艂ugi samych spamer贸w. W czerwcu na przyk艂ad kilku moskiewskich spamer贸w prowadzi艂o do艣膰 szeroko zakrojon膮 kampani臋 reklamow膮 polegaj膮c膮 na jednoczesnym wysy艂aniu wiadomo艣ci z艂o偶onych z samego tekstu, spamu zawieraj膮cego tabele danych oraz wiadomo艣ci spamowych zawieraj膮cych wysokiej jako艣ci zdj臋cia. W przeciwie艅stwie do rosyjskich spamer贸w, ich zagraniczni koledzy nie pr贸buj膮 robi膰 wra偶enia na swoich potencjalnych klientach: reklamowanie us艂ug spamer贸w w j臋zyku angielskim zwykle przybiera form臋 kr贸tkich tre艣ciwych wiadomo艣ci tekstowych.

Opr贸cz r贸偶nych rodzaj贸w uk艂ad贸w graficznych spamerzy stosuj膮 szereg r贸偶nych sztuczek, takich jak personalizacja wiadomo艣ci i wykorzystywanie zainteresowania g艂o艣nymi wydarzeniami na ca艂ym 艣wiecie.

Poni偶ej przedstawiamy jeden z najbardziej charakterystycznych przyk艂ad贸w tego, w jaki spos贸b spamerzy 偶eruj膮 na wydarzeniach, kt贸rymi 偶yj膮 rzesze u偶ytkownik贸w: w czasie Euro 2008 spamerzy aktywnie wykorzystywali pi艂k臋 no偶n膮 w celu zwr贸cenia uwagi na swoje reklamy.


T艂umaczenie:

Masowe wysy艂ki, kt贸re zawsze s膮 celne!

Dla os贸b, kt贸re zam贸wi膮 wysy艂k臋 przed 26 czerwca: je艣li Rosja pokona Hiszpani臋, otrzymasz darmow膮 wysy艂k臋.

Aby zapyta膰 o cen臋, zadzwo艅 na numer xxxxxxxxxx

Ch臋膰 uatrakcyjnienia reklam wp艂ywa na techniczne metody wykorzystywane przez spamer贸w. Jednym z wyzwa艅 stoj膮cych przed spamerami jest to, aby ka偶da wiadomo艣膰 w wysy艂ce by艂a unikatowa, co pozwoli zwi臋kszy膰 szanse na obej艣cie filtr贸w spamowych. Podczas gdy w przesz艂o艣ci konieczno艣膰 obchodzenia filtr贸w spamowych cz臋sto powodowa艂a, 偶e wiadomo艣ci by艂y praktycznie nieczytelne, obecnie spamerzy staraj膮 si臋 nie zepsu膰 wygl膮du swoich wiadomo艣ci, dlatego nie wykorzystuj膮 tradycyjnych sztuczek, takich jak zniekszta艂cenie tekstu, stosowanie podw贸jnych znak贸w itd. W poprzednim raporcie om贸wili艣my dodawanie losowych znacznik贸w html - alternatywn膮 metod臋 tworzenia unikatowych wiadomo艣ci, kt贸ra nie wp艂ywa na wygl膮d reklam. Nie jest to jednak jedyna metoda.

Aby ka偶da wiadomo艣膰 by艂a unikatowa, bez zniekszta艂cenia jej tre艣ci, spamerzy modyfikuj膮 odsy艂acz, kt贸ry prowadzi do strony internetowej reklamowanej w wiadomo艣ci, zamieniaj膮c niekt贸re znaki w odsy艂aczu na ich warto艣ci Unicode. Poniewa偶 znaki, kt贸re maj膮 zosta膰 zamienione, wybierane s膮 losowo, ka偶dy odsy艂acz jest unikatowy, ale prowadzi do tej samej strony co wszystkie inne. Niekt贸re klienty pocztowe wy艣wietlaj膮 warto艣ci Unicode jako w艂a艣ciwe znaki, dlatego gdy u偶ytkownicy wykorzystuj膮cy takie klienty otworz膮 wiadomo艣膰, zawarte w niej odsy艂acze wygl膮daj膮 jak zwyk艂a nazwa lub adres ze strony internetowej.

Odsy艂acz w wiadomo艣ci, w kt贸rej niekt贸re symbole zawarte w adresie zosta艂y zast膮pione ich warto艣ciami Unicode:

Adres strony bez zamiany znak贸w:

http://%62%65s%74erot%69%63%2enam%65

http://besterotic.name

Wykorzystywanie popularnych zasob贸w internetowych w celu wy艣wietlania reklam

Spam e-mail wykroczy艂 daleko poza poczt臋 elektroniczn膮. O ile w przesz艂o艣ci spam taki ogranicza艂 si臋 do powiadomie艅 z for贸w zawieraj膮cych odsy艂acze spamer贸w, obecnie wykorzystywany jest znacznie szerszy wachlarz zasob贸w.

Blogi i darmowe internetowe aplikacje biurowe

Dzisiejsze du偶e systemy pocztowe pr贸buj膮 zwi臋kszy膰 swoj膮 popularno艣膰 poprzez oferowanie u偶ytkownikom dodatkowych bezp艂atnych us艂ug, 艂膮cznie z blogami, sieciowymi aplikacjami biurowymi itd. W drugim kwartale 2008 roku spamerzy zacz臋li umieszcza膰 swoje reklamy na stronach takich darmowych us艂ug i wysy艂a膰 wiadomo艣ci zawieraj膮ce jedynie odsy艂acze do takich stron. Spamerzy mieli nadziej臋, 偶e filtry spamowe nie zablokuj膮 wiadomo艣ci zawieraj膮cych odsy艂acze do popularnych zasob贸w, takich jak Google docs lub blogs.mail.ru.

Spamerzy skoncentrowali si臋 g艂贸wnie na nowych us艂ugach, kt贸re pojawi艂y si臋 niedawno i nadal posiadaj膮 luki w swoich zabezpieczeniach. Znane blogi, takie jak livejournal czy liveinternet, zosta艂y prawie ca艂kowicie zignorowane, poniewa偶 trudno jest automatycznie zarejestrowa膰 konta na takich zasobach, a dzienniki spamowe s膮 szybko blokowane.

Serwisy spo艂eczno艣ciowe

Serwisy spo艂eczno艣ciowe to kolejny popularny zas贸b wykorzystywany przez spam. Spamerzy umieszczaj膮 reklamy w serwisach spo艂eczno艣ciowych, a nast臋pnie rozsy艂aj膮 spam z odsy艂aczami do tych reklam.

Kolejna odmiana spamu wy艂oni艂a si臋 w odpowiedzi na polityki ustanowione przez administrator贸w niekt贸rych serwis贸w spo艂eczno艣ciowych, kt贸re pozwalaj膮 u偶ytkownikom na zwi臋kszenie swoich ranking贸w lub otrzymanie bonus贸w za to, 偶e inne osoby zarejestrowa艂y si臋 w serwisie na ich zaproszenie. W tej sytuacji spam e-mail jest wykorzystywany do wysy艂ania zaprosze艅 do jak najwi臋kszej liczby os贸b. Odsy艂acze w takich wiadomo艣ciach prowadz膮 do stron, na kt贸rych odbiorcy mog膮 zarejestrowa膰 si臋 w serwisie jako cz艂onkowie zaproszeni przez osob臋, kt贸ra zleci艂a wysy艂k臋 spamow膮.

Cyberprzest臋pcy zacz臋li r贸wnie偶 wykorzystywa膰 popularno艣膰 serwis贸w spo艂eczno艣ciowych poprzez wysy艂anie wiadomo艣ci imituj膮cych powiadomienia od administrator贸w takich serwis贸w. Nie podejrzewaj膮c, 偶e wiadomo艣ci te mog膮 by膰 sfa艂szowane, u偶ytkownicy klikaj膮 odsy艂acze. Odsy艂acze w takich fa艂szywych wiadomo艣ciach mog膮 prowadzi膰 do zainfekowanych stron lub do stron phishingowych, gdzie u偶ytkownicy proszeni s膮 o wprowadzenie swoich danych osobowych. Na przyk艂ad w drugim kwartale 2008 roku odnotowali艣my spam imituj膮cy wiadomo艣ci z odnoklassniki.ru (rosyjski serwis spo艂eczno艣ciowy, na kt贸rym mo偶na znale藕膰 koleg贸w szkolnych). Wiadomo艣ci zawiera艂y odsy艂acze do stron o prawie identycznych nazwach, np. odnoklass.ru czy odnoklassniks.ru. Gdy u偶ytkownik klikn膮艂 odsy艂acz, szkodliwy program, Trojan.Win32.Agent.qxk, pr贸bowa艂 pobra膰 i zainstalowa膰 si臋 na komputerze.

Popularno艣膰 serwis贸w spo艂eczno艣ciowych wykorzystywana jest r贸wnie偶 do kradzie偶y pieni臋dzy od u偶ytkownik贸w. W jednej z wysy艂ek cyberprzest臋pcy podszywali si臋 pod administrator贸w serwisu spo艂eczno艣ciowego, kt贸ry oferowa艂 u偶ytkownikom mo偶liwo艣膰 wzi臋cia udzia艂u w losowaniu nagr贸d po wys艂aniu "bezp艂atnej" wiadomo艣ci SMS na numer o podwy偶szonej op艂acie.

Wszystko wskazuje na to, 偶e liczba wysy艂ek spamowych wykorzystuj膮cych coraz wi臋ksz膮 popularno艣膰 takich zasob贸w nadal b臋dzie wzrasta膰.

Spam ICQ: kategorie spamowych wiadomo艣ci e-mail wysy艂anych na komunikatory internetowe

Ostatnio reklamy us艂ug spamer贸w zacz臋艂y zawiera膰 oferty rozsy艂ania spamu nie tylko za po艣rednictwem poczty elektronicznej ale r贸wnie偶 ICQ. Jednak spam rozsy艂any przez ICQ r贸偶ni si臋 zar贸wno ze wzgl臋du na aspekty techniczne systemu (u偶ytkownicy mog膮 wysy艂a膰 tylko kr贸tkie wiadomo艣ci tekstowe), jak i grup臋 docelow膮.

Tradycyjnie, ICQ nie jest uwa偶any za kana艂 komunikacji biznesowej. Wi臋kszo艣膰 u偶ytkownik贸w ICQ to m艂odzi ludzie, kt贸rzy sp臋dzaj膮 w Internecie du偶o czasu. Z tego powodu w spamie ICQ dominuj膮 reklamy r贸偶nych form rozrywki: spam "dla doros艂ych" (25,9%), zaproszenia do odwiedzenia stron oferuj膮cych rozrywk臋 (18,9%) oraz spam reklamuj膮cy gry online oparte na przegl膮darce oraz gry serwerowe (8,9%). Og贸lnie ten rodzaj reklamy za po艣rednictwem ICQ stanowi ponad 60% wiadomo艣ci spamowych.

W drugim kwartale 2008 roku w艣r贸d pi臋ciu najpopularniejszych kategorii spamu znalaz艂y si臋, opr贸cz tych wymienionych wy偶ej, oferty zarobienia pieni臋dzy przez Internet ("klikni臋cia" reklam, odwiedzanie stron oraz inne 藕r贸d艂a dochod贸w przez Internet) oraz wiadomo艣ci spamowe zwi膮zane z samym ICQ (promocje ICQ 6.x, oferty kupna lub sprzeda偶y numer贸w UIN itd.).


Spam ICQ wed艂ug kategorii: II kwarta艂 2008

Na samym dole rankingu spamu ICQ znajduj膮 si臋 najpopularniejsze kategorie w spamie e-mail: spam "medyczny" oraz reklamy r贸偶nych towar贸w i us艂ug. Na pocz膮tku 2008 roku reklamowanie lek贸w i r贸偶nych towar贸w i us艂ug za po艣rednictwem ICQ by艂o bardzo rzadkie, a oferty towar贸w i us艂ug ogranicza艂y si臋 do telefon贸w kom贸rkowych i us艂ug zwi膮zanych z komputerami. Jednak wczesn膮 wiosn膮 liczba ofert lek贸w oraz r贸偶nych towar贸w i us艂ug zacz臋艂a rosn膮膰 (oferty towar贸w i us艂ug zwi膮zanych z telefonami kom贸rkowymi i komputerami s膮 analizowane oddzielnie i nie zosta艂y uwzgl臋dnione w tej kategorii). W czerwcu 2008 roku te dwie kategorie stanowi艂y ponad 9% ca艂ego spamu ICQ.


Poszczeg贸lne kategorie w ruchu spamowym ICQ

Spam "medyczny" oraz reklamy towar贸w i us艂ug stanowi膮 do 90% spamu e-mail i s膮 g艂贸wnym 藕r贸d艂em dochod贸w spamer贸w. S膮dz膮c po dynamice przedstawionej w diagramie, profesjonalni spamerzy specjalizuj膮cy si臋 w spamie e-mail zwracaj膮 si臋 w kierunku komunikator贸w internetowych, stopniowo rozszerzaj膮c zakres us艂ug oferowanych swoim klientom. To, czy "powa偶ny" spam zakorzeni si臋 w ICQ, b臋dzie zale偶a艂o od oceny jego skuteczno艣ci przez reklamodawc贸w. W ka偶dym razie w nadchodz膮cych miesi膮cach spamerzy "e-mail" nadal b臋d膮 prowadzili swoje eksperymenty w zakresie "ekspansji terytorialnej", a udzia艂 kategorii, kt贸re wcze艣niej mo偶na by艂o wyr贸偶ni膰 tylko w spamie e-mail, b臋dzie wzrasta艂 w spamie ICQ.

Wniosek

Wyniki dla drugiego kwarta艂u 2008 roku sugeruj膮, 偶e wojna na froncie spamowym znajduje si臋 obecnie w fazie stosunkowego spokoju. Filtry spamowe dobrze sobie radz膮 ze zwyk艂ymi wiadomo艣ciami-艣mieciami, natomiast spamerzy nie potrafi膮 opracowa膰 innowacyjnych rozwi膮za艅 technologicznych, kt贸re by艂yby w stanie prze艂ama膰 ochron臋 antyspamow膮, i musz膮 zadowoli膰 si臋 istniej膮cym poziomem skuteczno艣ci. Z tego powodu gracze na rynku us艂ug spamowych zacz臋li rywalizowa膰 ze sob膮 pod wzgl臋dem jako艣ci reklam, a nie nowych sztuczek, przy pomocy kt贸rych mo偶na obej艣膰 filtry spamowe.

Ponadto spamerzy w dalszym ci膮gu rozwijaj膮 nowe kana艂y dystrybucji reklam. Od pewnego czasu wykorzystuj膮 fora, w rezultacie spam rozsy艂any za po艣rednictwem portali spo艂eczno艣ciowych nie jest ju偶 偶adn膮 nowo艣ci膮. Do tego dosz艂y sieciowe aplikacje biurowe oraz blogi system贸w mailowych, na kt贸rych spamerzy umieszczaj膮 odsy艂acze do reklam, kt贸re s膮 nast臋pnie dodawane do wiadomo艣ci spamowych. Kolejnym aktywnie rozwijanym obszarem jest spam ICQ, kt贸ry pod wzgl臋dem temat贸w reklam stopniowo upodabnia si臋 do spamu przesy艂anego za po艣rednictwem poczty elektronicznej.

Spamerzy spiesz膮 si臋, aby wykorzysta膰 nowe, niedawno wprowadzone us艂ugi. Wynika to nie tylko z popularno艣ci takich us艂ug w艣r贸d u偶ytkownik贸w, ale r贸wnie偶 z faktu, 偶e cz臋sto nie s膮 odpowiednio zabezpieczone.

Mimo 偶e sytuacja jest stosunkowo stabilna, spam nadal stanowi powa偶ne zagro偶enie, szczeg贸lnie dla nieostro偶nych u偶ytkownik贸w. Oszu艣ci wszelkiej ma艣ci, phisherzy i tw贸rcy wirus贸w umiej臋tnie wykorzystuj膮 spam w celu osi膮gni臋cia swoich cel贸w.

Wraz z nadchodz膮c膮 jesieni膮 mo偶emy spodziewa膰 si臋 wzrostu odsetka spamu w ruchu pocztowym. Nie ma w膮tpliwo艣ci, 偶e po kr贸tkiej przerwie spamerzy zaczn膮 przeprowadza膰 swoje eksperymenty technologiczne ze wznowion膮 energi膮. Mamy jednak nadziej臋, 偶e filtry spamowe nadal b臋d膮 skutecznie chroni艂y u偶ytkownik贸w przed niechcian膮 reklam膮.

Najnowsze trendy

  • Odsetek spamu w ruchu pocztowym zmniejszy艂 si臋 w stosunku do pierwszego kwarta艂u 2008 roku i wynosi艂 艣rednio 82,5%.
  • W drugim kwartale odsetek wiadomo艣ci phishingowych wynosi艂 艣rednio 1,77%. Z kolei odsetek e-maili zawieraj膮cych zainfekowane za艂膮czniki lub odsy艂acze do zainfekowanych stron internetowych wyni贸s艂 0,41%.
  • W rosyjskim spamie zacz臋艂a dominowa膰 nowa kategoria reklamy - podrabiane produkty znanych projektant贸w.
  • Spamerzy wk艂adaj膮 du偶o wysi艂ku w popraw臋 jako艣ci swoich reklam.
  • W celu wy艣wietlania reklam spamerzy wykorzystuj膮 popularne zasoby internetowe.
  • Spam ICQ zawiera艂 tematy typowe dla spamu wysy艂anego za po艣rednictwem poczty elektronicznej.
殴r贸d艂o:
Kaspersky Lab