Ewolucja spamu: stycze艅 - marzec 2010
- Daria Gudkowa
- Maria Namiestnikowa
- Jelena Bondarenko
Najnowsze trendy:
- W pierwszym kwartale 2010 r. odsetek spamu w ruchu pocztowym wynosi艂 艣rednio 85,2%.
- Odsy艂acze do stron phishingowych wykryto w 0,57% ruchu pocztowego.
- 11,7% wiadomo艣ci spamowych zawiera艂o za艂膮czniki graficzne.
- W tr贸jce najwi臋kszych spamer贸w znalaz艂y si臋 Stany Zjednoczone, Indie i Rosja.
- Spamerzy przenie艣li swoje domeny ze strefy .cn do strefy .ru.
Spam w ruchu pocztowym
Spam w ruchu pocztowym
W pierwszym kwartale 2010 roku odsetek spamu w ruchu pocztowym wynosi艂 艣rednio 85,2%. Taki sam udzia艂 spamu odnotowali艣my w ca艂ym 2009 roku. W pierwszej po艂owie marca nast膮pi艂 znaczny spadek liczby niechcianych wiadomo艣ci. Przyczyn膮 mog艂o by膰 zdj臋cie pod koniec lutego 277 domen nale偶膮cych do botnetu spamerskiego Waledac. Nie nale偶y jednak przecenia膰 wp艂ywu tego zdarzenia na tak znacz膮cy spadek ilo艣ci spamu, poniewa偶 w przeciwie艅stwie do McColo, Waledac nie jest najaktywniejszym graczem na rynku spamowym.
We wcze艣niejszych raportach wspominali艣my ju偶 o powstaniu rynku spamowego. Teraz mo偶emy ju偶 m贸wi膰 o stabilizacji pod wzgl臋dem ilo艣ci spamu w ruchu pocztowym - odsetek niechcianych wiadomo艣ci praktycznie nie ulega zmianie, wahaj膮c si臋 mi臋dzy 84 a 87 procent. Zesz艂oroczna tendencja spadkowa w ilo艣ci spamu w ruchu pocztowym utrzymuje si臋 r贸wnie偶 w tym roku, co oznacza, 偶e udzia艂 tego typu spamu jest zbli偶ony do warto艣ci maksymalnej. Najwy偶sza ilo艣膰 spamu (90,8%) zosta艂a zarejestrowana 21 lutego, natomiast najni偶sza 5 marca (78%).
殴r贸d艂a spamu
殴r贸d艂a spamu wed艂ug regionu
Podobnie jak w zesz艂ym roku, najwi臋kszym 藕r贸d艂em spamu pozostaje Azja (31,7%). Tu偶 za ni膮 znajduje si臋 Europa - z regionu tego rozsy艂ane jest 30,6% spamu. Je偶eli po艂膮czymy Rosj臋 z reszt膮 Europy, region ten wyjdzie na prowadzenie (36,6%).
Ilo艣膰 spamu wysy艂anego z Ameryki Po艂udniowej zmniejszy艂a si臋. W pierwszej po艂owie 2009 roku wynosi艂a 15%, dzi臋ki czemu region ten uplasowa艂 si臋 na drugim miejscu. Obecnie Ameryka Po艂udniowa generuje 10,5% spamu, prawie tyle samo co w 2008 roku (11%).
Jednocze艣nie wzros艂a ilo艣膰 spamu rozprzestrzenianego z Europy Wschodniej (16,4%). Dynamik臋 wzrostu ilo艣ci spamu rozsy艂anego z tego regionu w pierwszym kwartale 2010 roku mo偶na 艂atwo prze艣ledzi膰:
Spam rozprzestrzeniany z regionu Europy Wschodniej i 艢rodkowej: dynamika wzrostu
殴r贸d艂a spamu wed艂ug pa艅stwa
W rankingu 藕r贸de艂 spamu nie odnotowali艣my wi臋kszych zmian - nie wy艂onili si臋 niespodziewani liderzy. Stany Zjednoczone utrzyma艂y swoj膮 pozycj臋 na szczycie, podczas gdy Indie i Rosja znalaz艂y si臋 na drugim i trzecim miejscu. Dalsze pozycje zaj臋艂y w wi臋kszo艣ci pa艅stwa Azji i Europy Wschodniej. Na obecnej li艣cie najwi臋kszych spamer贸w mo偶na znale藕膰 prawie wszystkie pa艅stwa z poprzedniego zestawienia, zmieni艂y jedynie swoje pozycje.
Sytuacja w Brazylii nieznacznie poprawi艂a si臋: pa艅stwo to spad艂o z trzeciego miejsca na sz贸ste. Z zestawienia Top 10 wypad艂a Turcja i Chiny. W przypadku Chin, przyczyn膮 by艂o wprowadzenie wi臋kszych restrykcji odno艣nie polityki rejestracji domen. Na list臋 powr贸ci艂a z kolei Ukraina i Niemcy. W 2008 roku pa艅stwa te nale偶a艂y do dziesi膮tki wiod膮cych dystrybutor贸w spamu, jednak w 2009 roku nie zdo艂a艂y utrzyma膰 swoich pozycji.
Nale偶y zauwa偶y膰, 偶e j臋zyk spamu rozprzestrzenianego z danego pa艅stwa cz臋sto nie pokrywa si臋 z oficjalnym j臋zykiem tego kraju. Na przyk艂ad sporo rosyjskoj臋zycznego spamu pochodzi z Indii, podczas gdy Brazylia rozprzestrzenia wiele spamu w j臋zyku niemieckim, a Niemcy - spam hiszpa艅skoj臋zyczny. Dzieje si臋 tak dlatego, 偶e j臋zyka spamu nie okre艣la geograficzna lokalizacja adresu IP, ale botnet, do kt贸rego nale偶膮 komputery.
Rozmiar wiadomo艣ci spamowych
Rozmiar wiadomo艣ci spamowych
Spamerzy preferuj膮 wysy艂anie niewielkich wiadomo艣ci e-mail, zwykle nieprzekraczaj膮cych 1 KB. Wynika to z tego, 偶e takie e-maile zawieraj膮 tylko jeden odsy艂acz, co utrudnia ich wykrywanie przez filtry ukierunkowane na tre艣膰. Ponadto, rozsy艂anie takich "lekkich" e-maili wymaga mniej zasob贸w. Poza tym wi臋kszo艣膰 wsp贸艂czesnych u偶ytkownik贸w natychmiast usuwa wiadomo艣膰, kt贸r膮 uzna za spam. Dlatego spamerzy pr贸buj膮 skr贸ci膰 informacje reklamowe do jednej frazy. W ten spos贸b u偶ytkownik zd膮偶y przeczyta膰 tekst, zanim kliknie przycisk "Usu艅". W pierwszym kwartale 2010 roku udzia艂 niewielkich wiadomo艣ci spamowych wynosi艂 艣rednio jedn膮 trzeci膮 ca艂kowitej ilo艣ci spamu (31,3%). Wiadomo艣ci o rozmiarze przekraczaj膮cym 50 KB stanowi艂y zaledwie 2,9% spamu w badanym okresie.
Typy szkodliwych za艂膮cznik贸w w wiadomo艣ciach spamowych
Typy szkodliwych za艂膮cznik贸w w wiadomo艣ciach spamowych
W pierwszym kwartale 2010 roku wi臋kszo艣膰 wiadomo艣ci e-mail zawiera艂o za艂膮czniki w HTML-u. Mniejsze e-maile z za艂膮cznikiem HTML-owym mog膮 zawiera膰 tylko odsy艂acz. Wiadomo艣ci z za艂膮cznikami w formacie JPG zosta艂y znalezione w 8,7% wiadomo艣ci spamowych, natomiast wiadomo艣ci z za艂膮cznikami w formacie gif - w 6,4% wiadomo艣ci. Niekt贸re e-maile zawiera艂y zar贸wno element jpega jak i gifa: tre艣膰 wiadomo艣ci mia艂a format jpega, podczas gdy formularz rezygnacji z subskrypcji by艂 w formacie gif.
Ca艂kowita ilo艣膰 spamu graficznego (wiadomo艣ci z obrazkami) wynosi艂a 艣rednio 11,7% wszystkich e-maili spamowych. Wi臋kszo艣膰 wiadomo艣ci zawieraj膮cych obrazki zosta艂a rozes艂ana w lutym.
E-maile z graficznymi za艂膮cznikami
Phishing
W pierwszym kwartale 2010 roku odsy艂acze do stron phishingowych znaleziono w 0,57% ruchu pocztowego. W styczniu i lutym udzia艂 wiadomo艣ci phishingowych by艂 prawie taki sam jak w zesz艂ym roku, natomiast w marcu drastycznie zmniejszy艂 si臋 i wynosi艂 艣rednio jedynie 0,03% ruchu pocztowego. Spadek ten trudno wyja艣ni膰, b臋dziemy jednak monitorowali rozw贸j sytuacji.
E-maile zawieraj膮ce odsy艂acze do stron phishingowych
Po raz kolejny najpopularniejszym celem phisher贸w by艂 system PayPal - ponad po艂owa wszystkich atak贸w phishingowych w pierwszym kwartale 2010 roku dotyczy艂a tego systemu p艂atno艣ci. Drugie miejsce, bez niespodzianek, przypad艂o portalowi eBay (13,3% atak贸w phishingowych).
Niespodziewanie na czwartym miejscu znalaz艂 si臋 Facebook. Po raz pierwszy, od czasu gdy zacz臋li艣my monitorowanie, zaobserwowali艣my tak ogromn膮 liczb臋 atak贸w na portale spo艂eczno艣ciowe. Obecnie Facebook jest jednym z najpopularniejszych portali spo艂eczno艣ciowych: liczba jego u偶ytkownik贸w wynosi ponad 400 milion贸w i nieustannie wzrasta. Skradzione konta u偶ytkownik贸w przest臋pcy mog膮 wykorzysta膰 do rozprzestrzeniania spamu, wysy艂aj膮c masowe ilo艣ci wiadomo艣ci e-mail do w艂a艣cicieli kont i ich przyjaci贸艂 z portalu. Taka metoda rozprzestrzeniania spamu pozwala dotrze膰 do ogromnej liczby os贸b. Ponadto, umo偶liwia przest臋pcom wykorzystanie dodatkowych opcji oferowanych przez portale spo艂eczno艣ciowe, takich jak mo偶liwo艣膰 wysy艂ania r贸偶nych zapyta艅, odsy艂aczy do zdj臋膰 i zaprosze艅 zawieraj膮cych w za艂膮czniku reklamy, zar贸wno za po艣rednictwem portalu jak i na skrzynki odbiorcze u偶ytkownik贸w. Ponadto podczas rejestrowania kont u偶ytkownicy wprowadzaj膮 swoje dane (na przyk艂ad adresy e-mail), kt贸re spamerzy mog膮 doda膰 do baz danych.
Ciekawostk膮 jest 25 miejsce, jakie w marcu zaj膮艂 rosyjski portal spo艂eczno艣ciowy VKontakte na li艣cie organizacji najcz臋艣ciej atakowanych przez phisher贸w. Portal ten przekroczy艂 granice rosyjskiego Internetu, a jego zasi臋g nieustannie rozszerza si臋.
Wiadomo艣ci z zainfekowanymi za艂膮cznikami
W pierwszym kwartale 2010 roku szkodliwe za艂膮czniki zosta艂y wykryte w 0,68% ruchu pocztowego, co oznacza spadek o 0,3% w por贸wnaniu z ostatnim kwarta艂em 2009 roku.
Poni偶szy diagram przedstawia geograficzny rozk艂ad pr贸b zainfekowania komputer贸w u偶ytkownik贸w za po艣rednictwem poczty elektronicznej:
Ponad 35% wiadomo艣ci otrzymanych przez u偶ytkownik贸w z Niemczech, Wielkiej Brytanii, we W艂oszech, Francji i Hiszpanii (tj. w pa艅stwach strefy Unii Europejskiej) zawiera艂o zainfekowane za艂膮czniki. 7,6% wszystkich zainfekowanych e-maili otrzymali u偶ytkownicy z Japonii, a 13% takich wiadomo艣ci wys艂ano do innych pa艅stw azjatyckich, takich jak Tajwan, Indie i Chiny. Prawie 7% szkodliwych wiadomo艣ci trafi艂o do ameryka艅skich odbiorc贸w.
W pierwszym kwartale 2010 roku lista 10 najpopularniejszych szkodliwych plik贸w wykrytych w ruchu pocztowym wygl膮da艂a nast臋puj膮co:
Na pierwszym miejscu znajduje si臋 Packed.Win32.Krap.x. W poprzednim kwartale szkodnik ten uplasowa艂 si臋 na czwartym miejscu. Na pocz膮tku 2010 roku Krap.x by艂 wykrywany w wiadomo艣ciach e-mail dwukrotnie cz臋艣ciej ni偶 pod koniec 2009 roku. Nie jest to jedyny paker w rankingu. Packed.Win32.Katusha.j (6 miejsce) jest w rzeczywisto艣ci przedstawicielem nowej generacji szkodnika Packed.Win32.Krap.ah, najbardziej rozpowszechnionego programu w zesz艂ym kwartale.
Krap.ah (Katusha.j) i Krap.x s膮 przewa偶nie wykorzystywane do pakowania trojana szpieguj膮cego Zbot oraz innych fa艂szywych program贸w antywirusowych. Opr贸cz tego, Krap.x jest programem pakuj膮cym dla Iksmasa, robaka pocztowego posiadaj膮cego zintegrowan膮 funkcj臋 kradzie偶y danych i dystrybucji spamu.
Interesuj膮ce jest to, 偶e ponad 55% wszystkich wiadomo艣ci e-mail z za艂膮cznikiem zawieraj膮cym program Packed.Win32.Krap.x zosta艂o wys艂anych do kraj贸w rozwini臋tych, w tym 16,7% do Japonii, 12,7% do Niemiec i prawie 8% do Stan贸w Zjednoczonych.
Szkodliwe programy spakowane przy pomocy Krap.x znajdowa艂y si臋 r贸wnie偶 w mailach oferuj膮cych u偶ytkownikom mo偶liwo艣膰 zainstalowania aktualizacji programu Microsoft Outlook.
Drugie miejsce w rankingu 10 najpopularniejszych szkodliwych program贸w przypada trojanowi o nazwie Trojan-Spy.HTML.Fraud.gen. Celem tego szkodnika jest gromadzenie danych osobistych i rejestracyjnych u偶ytkownik贸w. W styczniu i marcu 2010 roku szkodnik ten prowadzi艂 pod wzgl臋dem szkodliwego oprogramowania rozprzestrzenianego za po艣rednictwem poczty elektronicznej.
Na trzecim miejscu znajduje si臋 Trojan-Downloader.Win32.FraudLoad.gmx. Trojan ten pobiera inne szkodliwe programy na komputer u偶ytkownika, 艂膮cznie z fa艂szywymi programami antywirusowymi wykorzystywanymi do wy艂udzania pieni臋dzy. Szkodnik ten by艂 najcz臋艣ciej wysy艂any u偶ytkownikom w pa艅stwach, w kt贸rych oficjalnym j臋zykiem jest angielski, takich jak Wielka Brytania, Stany Zjednoczone, Australia i Kanada. Ponad po艂owa wszystkich wykrytych pr贸bek trojana Trojan-Downloader.Win32.FraudLoad.gmx pochodzi艂a z tych kraj贸w. W marcu Trojan-Downloader.Win32.FraudLoad.gmx by艂 szczeg贸lnie rozpowszechniony w fa艂szywych masowych mailach rzekomo wysy艂anych z Facebooka.
Przenoszenie domen spamowych do strefy .ru
W zesz艂ym roku spamerzy aktywnie wykorzystywali chi艅skie domeny w celu umieszczania stron reklamuj膮cych Viagr臋 lub zawieraj膮cych inne rodzaje tradycyjnych ofert spamowych. Wykryli艣my ogromne ilo艣ci spamu zawieraj膮cego odsy艂acze do takich domen. Pod koniec 2009 roku chi艅ski rz膮d zaostrzy艂 swoj膮 polityk臋 dotycz膮c膮 rejestracji domen w Chinach. Spowodowa艂o to znaczny spadek ilo艣ci spamu zawieraj膮cego odsy艂acze do chi艅skich domen. Niestety, spam nie znikn膮艂, a jedynie domeny spamer贸w zosta艂y przeniesione ze strefy .cn do .ru.
W wyniku dzia艂a艅 w艂adz chi艅skich w marcu zamkni臋to dwie najwi臋ksze chi艅skie firmy rejestruj膮ce domeny: Go Daddy i Network Solutions. Przyczyn膮 by艂o wprowadzenie wymog贸w zobowi膮zuj膮cych niekt贸rych dostawc贸w adres贸w IP do przed艂o偶enia w艂adzom chi艅skim dokument贸w i zdj臋膰 potwierdzaj膮cych ich to偶samo艣膰.
Wnioski
Z pocz膮tkiem 2000 roku udzia艂 spamu podwaja艂 si臋 z ka偶dym rokiem: w 2001 roku wynosi艂 15%, w 2002 roku - 30-40%, w po艂owie 2003 roku - 50%, a pod koniec 2003 roku 70-80%. Do ko艅ca 2004 roku bran偶a spamowa zosta艂a ukszta艂towana, od tego czasu udzia艂 spamu w ruchu pocztowym zwi臋ksza艂 si臋 w wolniejszym tempie. Nast臋pnie w latach 2004-2009 udzia艂 spamu wzr贸s艂 z 75% do 85%. Przyczyn膮 mog艂o by膰 pojawienie si臋 nowych platform internetowych wykorzystywanych przez spamer贸w, takich jak blogi oraz portale spo艂eczno艣ciowe.
Chocia偶 ca艂kowita ilo艣膰 spamu utrzymuje si臋 na sta艂ym poziomie, liczba wiadomo艣ci spamowych r贸偶ni si臋 w zale偶no艣ci od regionu. Na przyk艂ad, w pierwszym kwartale 2010 roku ilo艣膰 spamu pochodz膮cego z Ameryki 艁aci艅skiej zmniejszy艂a si臋, wzros艂a natomiast ilo艣膰 spamu rozsy艂anego z Europy 艢rodkowej i Wschodniej.
Spamerzy nie rozwijaj膮 nowych technologii. Nadal wykorzystuj膮 ma艂e wiadomo艣ci, kt贸re mo偶na rozsy艂a膰 szybko i w du偶ych ilo艣ciach
Oszu艣ci i tw贸rcy wirus贸w aktywnie wykorzystuj膮 technologie spamowe, przy czym ci ostatni korzystaj膮 z portali spo艂eczno艣ciowych do rozprzestrzeniania swoich szkodliwych program贸w.
Gdy pod koniec 2009 roku chi艅ski rz膮d zaostrzy艂 polityk臋 dotycz膮c膮 rejestracji nazw domen, zawarto艣膰 spamowa zosta艂a przeniesiona ze strefy .cn do .ru. Gdyby organy 艣cigania, zar贸wno na 艣wiecie jak i w Rosji, bardziej aktywnie zajmowa艂y si臋 zwalczaniem tego problemu, by艂oby znacznie mniej negatywnych incydent贸w zwi膮zanych ze spamem.
殴r贸d艂o:![]() |