Spam we wrze艣niu 2012 r.

Maria Namiestnikowa
Ekspert z Kaspersky Lab

Wrzesie艅 w liczbach

  • Odsetek spamu w ruchu pocztowym zwi臋kszy艂 si臋 o 2,3 punktu procentowego w stosunku do sierpnia i wynosi艂 艣rednio 72,5%.
  • Odsetek wiadomo艣ci phishingowych wzr贸s艂 trzykrotnie w por贸wnaniu z sierpniem i wynosi艂 0,03%.
  • We wrze艣niu szkodliwe pliki zosta艂y wykryte w 3,4% wszystkich wiadomo艣ci e-mail, co stanowi spadek o 0,5 punktu procentowego w stosunku do poprzedniego miesi膮ca.

Spam na 艣wieczniku

Oszuka艅czy spam

W por贸wnaniu z sierpniowym spamem pojawi艂o si臋 mniej szkodliwych i oszuka艅czych wysy艂ek, odnotowano jednak oszuka艅cze wiadomo艣ci, kt贸re wykorzystywa艂y nowe metody socjotechniczne.

 

Oszustwa wykorzystuj膮ce temat ropy i gazu

Tradycyjne oszuka艅cze e-maile obiecuj膮ce fa艂szywe wygrane na loterii zacz臋艂y wykorzystywa膰 nazw臋 rosyjskiego giganta gazowego Gazprom (przyk艂ad 1). W czystym tek艣cie wiadomo艣ci znajdowa艂y si臋 gratulacje z okazji wygrania 920 000 dolar贸w oraz sugestia, aby zadzwoni膰 pod okre艣lony numer w celu odebrania nagrody. Powszechn膮 praktyk膮 stosowan膮 przez oszust贸w jest domaganie si臋 prowizji w celu pokrycia koszt贸w przelewu pieni臋dzy, kt贸ry w rzeczywisto艣ci nigdy nie zostaje dokonany. Co ciekawe, mimo 偶e wiadomo艣膰 odnosi si臋 do rosyjskiej firmy, jest w napisana w j臋zyku angielskim.

Gazprom nie by艂 jedyn膮 rosyjsk膮 firm膮, kt贸ra zosta艂a bohaterem oszuka艅czego spamu we wrze艣niu. R贸wnie偶 Lukoil zosta艂 uznany przez oszust贸w za wystarczaj膮co atrakcyjn膮 firm臋, aby wykorzysta膰 j膮 jako przyn臋t臋, przy czym typowa wiadomo艣膰 oferowa艂a dobrze p艂atn膮 prac臋 dla Lukoil. Bez w膮tpienia nazwa tej firmy zosta艂a u偶yta po to, aby oferta brzmia艂a bardziej wiarygodnie. Jednak prawdziwym celem spamer贸w by艂o wci膮gni臋cie u偶ytkownik贸w, cz臋sto bez ich wiedzy, w nielegalne programy zarabiania pieni臋dzy. "Praca" polega艂a g艂贸wnie na przelewaniu pieni臋dzy od "pracodawc贸w" na konta u偶ytkownik贸w, a dalej na konta os贸b trzecich. U偶ytkownik贸w przekonywano, 偶e s膮 to transakcje dokonywane w sklepach internetowych, w rzeczywisto艣ci jednak pomagali w przelewie got贸wki ze skradzionych lub z艂amanych kart bankowych.

Co ciekawe, obie wiadomo艣ci e-mail posiada艂y domen臋 mail.com w polu "Od", co sugeruje, 偶e 藕r贸d艂o wysy艂ek mog艂o by膰 to samo. 艢wiadczy to r贸wnie偶 o tym, 偶e spamer pochodzi z by艂ego Zwi膮zku Socjalistycznych Republik Radzieckich, poniewa偶 w obu wiadomo艣ciach wykorzysta艂 nazwy rosyjskich firm.

Spamerzy lubi膮 maskowa膰 swoje wiadomo艣ci e-mail za pomoc膮 znanych marek lub nazw, aby uzyska膰 jak najwi臋kszy odzew na swoj膮 wysy艂k臋. Jednak tego rodzaju praktyka nie czyni wiadomo艣ci spamowej mniej niebezpieczn膮.

Michelle Obama a Asma al-Assad

Rysunek 4 stanowi kolejne potwierdzenie, 偶e spamerzy wykorzystuj膮 nazwiska i reputacj臋 znanych os贸b w celu osi膮gni臋cia swoich oszuka艅czych cel贸w. Wiadomo艣膰 e-mail zosta艂a rzekomo napisana w imieniu Michelle Obamy, 偶ony prezydenta Stan贸w Zjednoczonych, kt贸ra powiadamia odbiorc臋 o przyznaniu 艣rodk贸w z funduszu Bia艂ego Domu.

Ten niczym niewyr贸偶niaj膮cy si臋 e-mail przyku艂 nasz膮 uwag臋 ze wzgl臋du na osob臋 Michelle Obamy. Interesuj膮ce jest to, 偶e spamerzy mierz膮 popularne opinie na temat r贸偶nych znanych osobisto艣ci. Na przyk艂ad, od kwietnia ruch spamowy zawiera艂 wiadomo艣ci e-mail od Asmy al-Assad, 偶ony syryjskiego przyw贸dcy Bashara al-Assada. Jednak w tym przypadku, u偶ytkownikom oferowano niewiarygodnie du偶e sumy pieni臋dzy, kt贸re nale偶a艂o pilnie ukry膰 za granic膮. Spamerzy zdaj膮 sobie spraw臋, jak dziwnie musia艂oby to brzmie膰, gdyby cz艂onek rodziny ameryka艅skiego prezydenta pr贸bowa艂 szmuglowa膰 podejrzane pieni膮dze, jednak 艣rodki z funduszu zarz膮dzanego przez pierwsz膮 dam臋 nie powinny nikogo zaskoczy膰. Je偶eli chodzi o 偶on臋 syryjskiego prezydenta, u偶ytkownicy mogliby podejrzewa膰 pu艂apk臋, gdyby zaoferowano im pomoc charytatywn膮 od upad艂ego re偶imu, nie zdziwi艂yby ich natomiast pr贸by ucieczki ze skradzionymi pieni臋dzmi.

Sam nadawca wiadomo艣ci robi wra偶enie: World Wide Web Owner. Zgadza si臋, ta mityczna istota, w艂a艣ciciel ca艂ego Internetu, wysy艂a nam e-maile, i co wi臋cej - z domeny pocztowej .ru. W wiadomo艣ci czytamy, 偶e w艂a艣ciciel pisze w imieniu Michelle Obamy. Mo偶na r贸wnie偶 zauwa偶y膰 skrzynk臋 pocztow膮 "Michelle" w polu Nadawca: przede wszystkim rozpoczyna si臋 nazw膮 "missnadia", kt贸r膮 mo偶na rozwin膮膰 do Miss Nadia. Trudno wyobrazi膰 sobie, 偶eby Michelle Obama wybra艂aby tak dziwny przydomek dla swojej skrzynki pocztowej. R贸wnie ci臋偶ko wyja艣ni膰, dlaczego ta skrzynka pocztowa jest zarejestrowana na Yahoo w Chinach. Poza tym z pewno艣ci膮 ka偶dy uzna艂by za dziwne to, 偶e pierwsza dama Ameryki wysy艂a oficjalne e-maile z tak nietypowego adresu e-mail.

Historii kuponowej cz臋艣膰 dalsza

Tak jak spodziewali艣my si臋, kupony zyskuj膮 coraz wi臋ksz膮 popularno艣膰 w艣r贸d cyberprzest臋pc贸w. We wrze艣niu odnotowali艣my masowe wysy艂ki zawieraj膮ce odsy艂acze do zainfekowanych stron oferuj膮cych kupony (przyk艂ad 5). Wiadomo艣ci stanowi艂y udan膮 imitacj臋 legalnych wysy艂ek z Groupona. Jedynym s艂abym punktem by艂o pole "nadawca", kt贸re nie mia艂o nic wsp贸lnego z serwisem kuponowym.

艢wi臋ta... ju偶 nadchodz膮?

Wysy艂ki bo偶onarodzeniowe tradycyjnie rozpoczynaj膮 si臋 w pa藕dzierniku. Pierwsze wiadomo艣ci zazwyczaj pisane s膮 po angielsku, niemiecku i w innych europejskich j臋zykach. W tym roku jednak odnotowali艣my wyj膮tek od tej regu艂y. We wrze艣niu otrzymali艣my pierwsz膮 wysy艂k臋 noworoczn膮, kt贸ra by艂a w j臋zyku rosyjskim. Wiadomo艣膰, wys艂ana z adresu w Kijowie, zawiera艂a zaproszenie na noworoczne przyj臋cie dla dzieci w Moskwie.

Gor膮ce tematy spamowe

We wrze艣niu umieszczony w serwisie YouTube film "The Innocence of Muslims" wywo艂a艂 ogromn膮 kontrowersj臋. Film ten doprowadzi艂 nawet do zablokowania YouTube'a w niekt贸rych regionach Rosji.

Film ten by艂 aktywnie rozprzestrzeniany, w tym r贸wnie偶 za po艣rednictwem wiadomo艣ci spamowych. Przewidywali艣my pojawienie si臋 odsy艂aczy do zainfekowanych stron pod przykrywk膮 linku do filmu. Wbrew naszym oczekiwaniom, w zarejestrowanych masowych wysy艂kach nie odkryli艣my 偶adnego szkodliwego kodu czy niebezpiecznego odsy艂acza.

 

Trzeba r贸wnie偶 zauwa偶y膰, 偶e wszystkie e-maile by艂y w j臋zyku angielskim.

Podsumowanie statystyczne

殴r贸d艂a spamu wed艂ug pa艅stwa

Poni偶ej znajduje si臋 ranking Top 20 pa艅stw, kt贸re we wrze艣niu wys艂a艂y najwi臋cej spamu do Europy.

 
Top 20 藕r贸de艂 spamu wysy艂anego do u偶ytkownik贸w europejskich we wrze艣niu 2012 r.

Pa艅stwa znajduj膮ce si臋 w sierpniu na drugim i trzecim miejscu listy najwi臋kszych dystrybutor贸w spamu do europejskich u偶ytkownik贸w zamieni艂y si臋 miejscami we wrze艣niu - Stany Zjednoczone awansowa艂y o jedn膮 pozycj臋 (+1,8 punktu procentowego), podczas gdy Indie spad艂y na trzecie miejsce (-1,1 punktu procentowego). Spadek odnotowa艂y r贸wnie偶 Korea Po艂udniowa i Wietnam: miesi膮c wcze艣niej znajdowa艂y si臋 w pierwszej sz贸stce spamer贸w; we wrze艣niu jednak spad艂y odpowiednio na 12 i 14 miejsce. Najbardziej znacz膮cy wzrost dystrybucji spamu pochodzi艂 z Hiszpanii (+2,9 punktu procentowego) i Wielkiej Brytanii (+1,8 punktu procentowego).

Pod wzgl臋dem globalnej dystrybucji spamu Chiny utrzyma艂y prowadzenie, odpowiadaj膮c za 26,4% ca艂ego dystrybuowanego spamu. Na drugim miejscu znalaz艂y si臋 Stany Zjednoczone (12,5%) oraz Indie (10,1%).

 
Top 20 藕r贸de艂 spamu pod wzgl臋dem globalnej dystrybucji niechcianych wiadomo艣ci we wrze艣niu 2012 r.

W przeciwie艅stwie do Europy, globalna dziesi膮tka najwi臋kszych spamer贸w zawiera艂a zar贸wno Wietnam jak i Kore臋 Po艂udniow膮. Og贸lnie, rozk艂ad 藕r贸de艂 spamowych charakteryzuje si臋 bardziej r贸wnomiernym roz艂o偶eniem w globalnej tabeli, jednak Chiny pozostaj膮 wyra藕nym liderem w obu rankingach.

Szkodliwe oprogramowanie w ruchu pocztowym

We wrze艣niu szkodliwe pliki zosta艂y znalezione w 3,4% wszystkich wiadomo艣ci e-mail, co stanowi spadek o 0,5 punktu procentowego w por贸wnaniu z poprzednim miesi膮cem.

Rozk艂ad szkodliwego oprogramowania wykrytego w poczcie e-mail wed艂ug pa艅stwa

 
Rozk艂ad szkodliwego oprogramowania wykrytego w poczcie e-mail wed艂ug pa艅stwa, wrzesie艅 2012 r.

We wrze艣niu mia艂y miejsce du偶e zmiany w rozk艂adzie szkodliwego oprogramowania wykrywanego w poczcie e-mail. Stany Zjednoczone, kt贸re prowadzi艂y w rankingu przez osiem miesi臋cy z rz臋du, niespodziewanie spad艂y na 贸sme miejsce: udzia艂 szkodliwych program贸w wykrytych przez modu艂 ochrony poczty rozwi膮zania firmy Kaspersky Lab w tym pa艅stwie zmniejszy艂 si臋 o 6,9 punktu procentowego w por贸wnaniu z sierpniem. Jednocze艣nie Niemcy odnotowa艂y 6% wzrost liczby szkodliwych program贸w wykrytych w poczcie e-mail, co zapewni艂o im prowadzenie. Hiszpania, kt贸ra we wrze艣niowym rankingu uplasowa艂a si臋 na drugim miejscu, zwi臋kszy艂a sw贸j udzia艂 o ponad 4 punkty procentowe. Na trzecim miejscu znalaz艂a si臋 Rosja, kt贸ra odnotowa艂a znacz膮cy wzrost (5,4 punktu procentowego) liczby szkodliwych program贸w wykrytych w poczcie e-mail. W Indiach udzia艂 szkodliwego oprogramowania wykrytego w poczcie e-mail zwi臋kszy艂 si臋 o prawie 2 punkty procentowe, podczas gdy Wielka Brytania odnotowa艂a spadek.

Udzia艂 pozosta艂ych pa艅stw waha艂 si臋 w granicach 1,5 punktu procentowego w por贸wnaniu z sierpniem.

Top 10 szkodliwych program贸w rozprzestrzenianych za po艣rednictwem poczty elektronicznej we wrze艣niu 2012 r.

 
Top 10 szkodliwych program贸w rozprzestrzenianych za po艣rednictwem poczty e-mail we wrze艣niu 2012 r.

We wrze艣niu d艂ugotrwa艂y lider Trojan-Spy.HTML.Fraud.gen w ko艅cu opu艣ci艂 piedesta艂, odnotowuj膮c tak drastyczny spadek, 偶e nawet wypad艂 z pierwszej 10 najpopularniejszych szkodliwych program贸w rozprzestrzenianych za po艣rednictwem poczty e-mail.

Pierwsze miejsce zaj膮艂 Backdoor.Win32.Androm.kv. W 艣cis艂ej 10 znalaz艂 si臋 r贸wnie偶 inny program z tej rodziny - modyfikacja Androm.ib, kt贸ra uplasowa艂a si臋 na sz贸stym miejscu. Szkodliwe programy z tej rodziny zaklasyfikowa艂y si臋 do pierwszej 10 r贸wnie偶 w czerwcu i pozosta艂y popularne przez ca艂e lato. Programy te, po zainstalowaniu na komputerze u偶ytkownika, zaczynaj膮 pobiera膰 inne szkodniki 艂膮cznie z botami spamowymi.

Na drugim, trzecim i czwartym miejscu pojawi艂y si臋 odpowiednio Email-Worm.Win32.Bagle.gt, Email-Worm.Mydoom.m i Mydoom.l. Podsumowuj膮c, dwa ostatnie robaki pocztowe posiadaj膮 tylko dwie funkcje - przechwytywanie adres贸w e-mail i wysy艂anie na nie swoich kopii. Tylko Bagle.gt posiada dodatkow膮 funkcjonalno艣膰 pozwalaj膮c膮 mu pobiera膰 inne szkodliwe programy.

Cztery programy w rankingu nale偶膮 do rodziny trojan贸w wy艂udzaj膮cych okup. Win32.PornoAsset to oprogramowanie ransomware, kt贸re blokuje system operacyjny i 偶膮da zap艂aty za odblokowanie go. Nale偶y jednak pami臋ta膰, 偶e nawet po zap艂aceniu "okupu" system nie zostanie odblokowany: dlatego wa偶ne jest, aby u偶ytkownik nie da艂 si臋 nabra膰 spamerom. Lepiej poprosi膰 o pomoc specjalist贸w, kt贸rzy wyja艣ni膮, jak naprawi膰 system.

Phishing

Odsetek wiadomo艣ci phishingowych zwi臋kszy艂 si臋 trzykrotnie w por贸wnaniu z sierpniem i wynosi艂 0,03%.

 
Top 100 organizacji, wed艂ug sfery aktywno艣ci, kt贸re sta艂y si臋 celem phisher贸w we wrze艣niu 2012
(na podstawie wykry膰 modu艂u antyphishingowego wbudowanego w produkty Kaspersky Lab*)

*Ranking ten jest oparty na statystykach wykrywania dostarczonych przez modu艂 antyphishingowy wbudowany w produkty Kaspersky Lab, aktywowany za ka偶dym razem, gdy u偶ytkownik pr贸buje klikn膮膰 odsy艂acz phishingowy, niezale偶nie od tego, czy odsy艂acz ten znajduje si臋 w wiadomo艣ci spamowej czy na stronie internetowej.

Wbrew naszym oczekiwaniom, we wrze艣niu nie zmniejszy艂a si臋 liczba atak贸w na portale spo艂eczno艣ciowe. Kategoria ta jest wci膮偶 popularna w艣r贸d phisher贸w, a udzia艂 atak贸w na nie wzr贸s艂, aczkolwiek o zaledwie 0,1 punktu procentowego. Z kolei rzadziej atakowane by艂y organizacje finansowe (-3,6 punktu procentowego) - co r贸wnie偶 nie zgadza艂o si臋 z naszymi prognozami. Spadek ten zosta艂 najprawdopodobniej cz臋艣ciowo spowodowany dzia艂aniami bank贸w i organizacji finansowych maj膮cymi na celu ochron臋 swoich klient贸w oraz wprowadzenie dodatkowych technologii zabezpiecze艅 i autoryzacji.

Spam wed艂ug kategorii

 
Spam wed艂ug kategorii we wrze艣niu 2012 r.

We wrze艣niu kategoria "osobiste finanse" odnotowa艂a spadek o dalsze 20 punkt贸w procentowych, zajmuj膮c drugie miejsce w og贸lnej klasyfikacji. Wi臋kszo艣膰 e-maili w tym sektorze zawiera oferty podejrzanych program贸w zarabiania pieni臋dzy.

Na pierwszym miejscu znalaz艂y si臋 we wrze艣niu oszuka艅cze wiadomo艣ci e-mail, kt贸rych udzia艂 zwi臋kszy艂 si臋 o 36 punkt贸w procentowych. Jednocze艣nie udzia艂 spamu farmaceutycznego zmniejszy艂 si臋 o 14 punkt贸w procentowych.

Wnioski

We wrze艣niu - tak jak przewidywali艣my - liczba szkodliwych i oszuka艅czych wiadomo艣ci w ruchu spamowym uleg艂a spadkowi wraz z ko艅cem sezonu wakacyjnego. Jednocze艣nie mia艂 miejsce wzrost aktywno艣ci biznesowej i spamerzy otrzymywali wi臋cej zlece艅 od ma艂ych i 艣rednich firm. Szkodliwe pliki zosta艂y znalezione w 3,4% wszystkich wiadomo艣ci e-mail, co stanowi spadek o 0,5 punktu procentowego w por贸wnaniu z poprzednim miesi膮cem. Jednocze艣nie ruch spamowy zawiera艂 oszuka艅cze wysy艂ki wykorzystuj膮ce nowe metody socjotechniczne.

We wrze艣niu odnotowali艣my pierwsz膮 masow膮 wysy艂k臋 zwi膮zan膮 z Nowym Rokiem. Zwykle pojawiaj膮 si臋 one w pa藕dzierniku, jednak ten rok stanowi艂 wyj膮tek. W nadchodz膮cych miesi膮cach udzia艂 takich wiadomo艣ci e-mail wzro艣nie, a oferty bo偶onarodzeniowe i noworoczne stan膮 si臋 bardziej zr贸偶nicowane.

We wrze艣niu nast膮pi艂y znaczne zmiany w rankingu pa艅stw z najwi臋kszym odsetkiem szkodliwego oprogramowania wykrywanego w poczcie e-mail. Stany Zjednoczone, kt贸re prowadzi艂y w tym rankingu przez osiem miesi臋cy z rz臋du, odnotowa艂y niespodziewany i raczej gwa艂towny spadek: udzia艂 szkodliwych program贸w wykrytych przez modu艂 ochrony poczty w tym pa艅stwie zmniejszy艂 si臋 o 6,9 punkt贸w procentowych w por贸wnaniu z sierpniem. Du偶e zmiany zosta艂y r贸wnie偶 odnotowane w rankingu program贸w najcz臋艣ciej wykrywanych przez modu艂 spamowy: d艂ugotrwa艂y lider Trojan-Spy.HTML.Fraud.gen nie tylko utraci艂 pierwsze miejsce, ale w og贸le ca艂kowicie wypad艂 z pierwszej dziesi膮tki najpopularniejszych szkodliwych program贸w rozprzestrzenianych za po艣rednictwem poczty e-mail.

We wrze艣niu rozk艂ad atak贸w phishingowych wed艂ug kategorii odnotowa艂 kilka niespodzianek: udzia艂 atak贸w na portale spo艂eczno艣ciowe nie wykaza艂 偶adnych oznak spadku, a organizacje finansowe by艂y atakowane rzadziej. Przynajmniej cz臋艣ciowo wynika to ze zwi臋kszonych wysi艂k贸w bank贸w i organizacji finansowych ukierunkowanych na wprowadzenie usprawnionych technologii ochrony i autoryzacji dla swoich klient贸w. Jednak spadek ten r贸wnie dobrze mo偶e by膰 kr贸tkotrwa艂y, poniewa偶 skuteczne ataki phishingowe na konta bankowe stanowi膮 najbardziej lukratywne 藕r贸d艂o przychod贸w cyberprzest臋pc贸w.

殴ród艂o:
Kaspersky Lab