Spam w maju 2013
Spis tre艣ci
- Maj w liczbach
- Spam na 艣wieczniku
- Rozk艂ad geograficzny 藕r贸de艂 spamu
- Szkodliwe za艂膮czniki w wiadomo艣ciach e-mail
- Phishing
- Podsumowanie
Maj w liczbach
- Odsetek spamu w ruchu pocztowym w maju zmniejszy艂 si臋 o 2,5 punktu procentowego i wynosi艂 艣rednio 69,7%.
- Odsetek wiadomo艣ci phishingowych zwi臋kszy艂 si臋 nieznacznie w stosunku do kwietnia i wynosi艂 艣rednio 0,0024%.
- Szkodliwe za艂膮czniki zosta艂y zidentyfikowane w 2,8% wiadomo艣ci e-mail, co stanowi wzrost o 0,4% w por贸wnaniu z poprzednim miesi膮cem.
Spam na 艣wieczniku
Maj okaza艂 si臋 do艣膰 zr贸偶nicowany pod wzgl臋dem aktywno艣ci spamer贸w. W oszuka艅czych i reklamowych wiadomo艣ciach e-mail spamerzy aktywnie 偶erowali na znanych osobach i firmach. Zmniejszy艂a si臋 ilo艣膰 spamu zwi膮zanego z wakacjami, nadal jednak trafiali艣my na niechciane wiadomo艣ci wykorzystuj膮ce Dzie艅 Matki i ameryka艅ski Dzie艅 Pami臋ci.
Microsoft na celowniku spamer贸w
W maju spamerzy zorganizowali wysy艂k臋 phishingow膮, w kt贸rej imitowali wiadomo艣ci pochodz膮ce z dzia艂u obs艂ugi i wsparcia klient贸w Microsoftu. Wiadomo艣ci te, kt贸re na pierwszy rzut oka wygl膮daj膮, jakby pochodzi艂y z domeny microsoft.com, informowa艂y o maj膮cym nast膮pi膰 zawieszeniu "Microsoft Window Records" ze wzgl臋du na brak aktualizacji rzekomo zalecanych we wcze艣niejszych wiadomo艣ciach. Aby nie dopu艣ci膰 do tego, odbiorcom polecano jak najszybciej klikn膮膰 zawarty w e-mailu odsy艂acz. U偶ytkownicy, kt贸rzy dali si臋 z艂apa膰 na to oszustwo, zostali przekierowani na stron臋 phishingow膮 stworzon膮 w celu kradzie偶y pieni臋dzy.
Spostrzegawczy czytelnik zauwa偶y艂by z pewno艣ci膮, 偶e nazwa systemu operacyjnego w e-mailu brzmi Microsoft Window, a wi臋c brakuje litery "s" na ko艅cu. Ponadto, w wiadomo艣ci u偶yto symboli "=" w celu z艂amania tekstu i zabrak艂o odsy艂acza do oficjalnej strony firmy oraz danych kontaktowych dzia艂u obs艂ugi i wsparcia klient贸w - co艣 takiego nie mia艂oby miejsca, gdyby wiadomo艣膰 ta rzeczywi艣cie pochodzi艂a od tego nadawcy.
Trafili艣my r贸wnie偶 na fa艂szywe powiadomienia o wygranych w nieistniej膮cej loterii, kt贸ra zosta艂a rzekomo zorganizowana przez firm臋 Microsoft. Zwyci臋zc膮 by艂 oczywi艣cie odbiorca. Ka偶dy odbiorca :)
W niekt贸rych wiadomo艣ciach oszu艣ci wysy艂ali powiadomienie o wygranej na loterii i prosili odbiorc贸w o skontaktowanie si臋 z nimi w celu uzyskania dalszych informacji, w innych natomiast obiecywali ogromne pieni膮dze i prosili o wp艂acenie niewielkiej kwoty na pokrycie koszt贸w operacyjnych.
Majowy spam "艣wi膮teczny"
W maju spamerzy nadal wykorzystywali temat Dnia Matki - kt贸ry w Stanach Zjednoczonych tradycyjnie obchodzony jest w drug膮 niedziel臋 maja - wysy艂aj膮c reklamy kwiat贸w, czekoladek i podrabianych produkt贸w znanych projektant贸w. Warto zauwa偶y膰, 偶e Dzie艅 Matki jest drugim pod wzgl臋dem popularno艣ci 艣wi臋tem, zaraz po walentynkach, je偶eli chodzi o wysy艂ki spamowe i ilo艣膰 spamu wysy艂anego za po艣rednictwem "kwiatowych" program贸w partnerskich znacz膮co wzrasta w poprzedzaj膮cych to 艣wi臋to dniach i tygodniach. W wi臋kszo艣ci takich wysy艂ek wykorzystywany jest specjalny szablon, w kt贸rym zmienia si臋 jedynie zdj臋cie kwiat贸w i nazwa 艣wi臋ta, do kt贸rego nawi膮zuje wiadomo艣膰 spamowa.
W ostatni poniedzia艂ek maja w Stanach Zjednoczonych obchodzi si臋 Dzie艅 Pami臋ci - narodowe 艣wi臋to upami臋tniaj膮ce osoby, kt贸re poleg艂y podczas s艂u偶by wojskowej. W tym roku 艣wi臋to to by艂o powi膮zane z wiadomo艣ciami spamowymi zawieraj膮cymi reklamy internetowych wyprzeda偶y samochod贸w. Nale偶y zauwa偶y膰, 偶e nawet te niewinnie wygl膮daj膮ce wiadomo艣ci spamowe mog膮 by膰 wykorzystywane do przechwytywania danych osobistych, w tym szczeg贸艂贸w dotycz膮cych p艂atno艣ci bankowych. Ponadto wykryli艣my wysy艂k臋 z ofert膮 zakupu "Like'贸w" na Facebooku, kt贸ra r贸wnie偶 by艂a zwi膮zana z Dniem Pami臋ci.
Rozk艂ad geograficzny 藕r贸de艂 spamu
W maju tr贸jka najwi臋kszych 藕r贸de艂 spamu na 艣wiecie nie odnotowa艂a 偶adnych zmian. Na pierwszym miejscu utrzyma艂y si臋 Chiny, kt贸re odpowiada艂y za 21,4% ca艂ego rozprzestrzenianego spamu, co stanowi spadek o 2,5 punktu procentowego.
殴r贸d艂a spamu na 艣wiecie wed艂ug pa艅stwa
Udzia艂 spamu wysy艂anego ze Stan贸w Zjednoczonych to 16,3%, co pozwoli艂o temu pa艅stwu zachowa膰 drugie miejsce w rankingu. W maju wk艂ad Korei Po艂udniowej do globalnego spamu nadal zwi臋ksza艂 si臋 i wyni贸s艂 12%. 艁膮cznie, te trzy pa艅stwa wygenerowa艂y prawie po艂ow臋 globalnego spamu.
W pierwszej pi膮tce pozosta艂y Tajwan (5,9%) oraz Wietnam (5%). Ukraina uplasowa艂a si臋 na 6 miejscu, odpowiadaj膮c za 4,8% ca艂kowitej dystrybucji spamu. Kazachstan (4,3%) awansowa艂 o jedn膮 pozycj臋 w stosunku do 贸smego miejsca w kwietniu, zwi臋kszaj膮c sw贸j udzia艂 w globalnym przep艂ywie spamu o prawie jeden punkt procentowy. Rosja (2,2%) odnotowa艂a spadek o 1,1 punktu procentowego i znalaz艂a si臋 na 10 miejscu.
Najwi臋kszy wzrost w maju odnotowa艂a Kanada, kt贸ra awansowa艂a z 20 miejsca w rankingu na 11, a jej wk艂ad w ca艂kowitym rozprzestrzenionym spamie wynosi艂 1,8%, o 1 punkt procentowy wi臋cej ni偶 w poprzednim miesi膮cu.
殴r贸d艂a spamu w Europie wed艂ug pa艅stwa
Korea Po艂udniowa pozosta艂a g艂贸wnym 藕r贸d艂em spamu wysy艂anego do u偶ytkownik贸w europejskich w maju (45,7%): jej udzia艂 wzr贸s艂 o 2,3 punktu procentowego. Stany Zjednoczone utrzyma艂y drugie miejsce (5,8%), chocia偶 ich udzia艂 zmniejszy艂 si臋 o 0,9 punktu procentowego. Podobnie jak w zesz艂ym miesi膮cu, na trzecim miejscu znalaz艂 si臋 Wietnam, z kt贸rego wys艂ano 5,8% niechcianych wiadomo艣ci do u偶ytkownik贸w europejskich, co stanowi wzrost o 0,6 punktu procentowego.
Z kolei udzia艂 Chin zmniejszy艂 si臋 o 1,1 punktu procentowego, przez co pa艅stwo to spad艂o z 5 pozycji w rankingu na 8. Wk艂ad Niemiec pozosta艂 niezmieniony i wynosi艂 1,2%, jednak ze wzgl臋du na wahania w przep艂ywie spamu z innych pa艅stw kraj ten spad艂 z 13 miejsca na 16.
殴r贸d艂a spamu wed艂ug regionu
Azja (56,1%) pozosta艂a czo艂owym 藕r贸d艂em spamu wed艂ug regionu: w maju jej udzia艂 zwi臋kszy艂 si臋 o 0,4 punktu procentowego w por贸wnaniu z poprzednimi miesi膮cami. Podobnie jak w kwietniu, w pierwszej tr贸jce znalaz艂a si臋 r贸wnie偶 Ameryka P贸艂nocna (18,1%) i Europa Wschodnia (14,6%).
Szkodliwe za艂膮czniki w wiadomo艣ciach e-mail
W maju szkodliwe za艂膮czniki zosta艂y wykryte w 2,8% wiadomo艣ci e-mail, co stanowi wzrost o 0,4 punktu procentowego w stosunku do kwietnia.
10 szkodliwych program贸w najcz臋艣ciej rozprzestrzenianych za po艣rednictwem poczty e-mail w maju 2013
W maju najbardziej rozpowszechnionym szkodliwym programem pozosta艂 Trojan-Spy.html.Fraud.gen. Szkodnik ten jest wykorzystywany na stronach HTML podszywaj膮cych si臋 pod formularze rejestracyjne znanych bank贸w lub system贸w e-p艂atno艣ci i kradnie dane uwierzytelniaj膮ce u偶ytkownik贸w do system贸w bankowo艣ci online.
Przedstawiciele rodziny ZeuS/Zbot zaj臋li 2, 3, 8 i 9 pozycje w majowym rankingu. Trojan ten by艂 bardzo popularny w latach 2009-2010, jednak w ostatnim czasie nie nale偶y do najbardziej rozpowszechnionych szkodliwych program贸w. Celem tego szkodnika s膮 poufne informacje u偶ytkownik贸w, w tym dane uwierzytelniaj膮ce karty kredytowe. Udzia艂 tego trojana w majowym rankingu wynosi艂 26,2%.
Co ciekawe, na pi膮tym miejscu w majowym rankingu Top 10 pojawi艂 si臋 Exploit.MSWord.Agent.di. Exploity rzadko s膮 rozprzestrzeniane za po艣rednictwem z艂膮cznik贸w do wiadomo艣ci e-mail, poniewa偶 ich autorzy preferuj膮 odsy艂acze w wiadomo艣ciach spamowych przekierowuj膮cych ofiary do szkodliwych stron, z kt贸rych na ich komputery pobierane s膮 bez ich wiedzy exploity. Exploit.MSWord.Agent.di stosuje inn膮 taktyk臋: rozprzestrzenia dokument Microsoft Word ze szkodliwym kodem wykorzystuj膮c luk臋 CVE-2012-0158 w celu zainfekowania komputera.
Nowo艣膰 w rankingu Top10 stanowi艂 backdoor Worm.Win32.Luder.anmw. Szkodnik ten ma na celu przej臋cie ukradkiem kontroli nad komputerem. W pierwszej dziesi膮tce znalaz艂 si臋 r贸wnie偶 backdoor z rodziny Androm, kt贸ry zosta艂 zauwa偶ony w zesz艂ym miesi膮cu, oraz oprogramowanie szpieguj膮ce z rodziny Tepfer.
Rozk艂ad wykry膰 szkodliwego oprogramowania w poczcie e-mail wed艂ug pa艅stwa
Stany Zjednoczone pozostaj膮 pa艅stwem, kt贸re jest najcz臋stszym celem szkodliwych wiadomo艣ci e-mail. Ich udzia艂 zwi臋kszy艂 si臋 o 1,8 punktu procentowego w por贸wnaniu z kwietniem i wynosi艂 14,2%. Niemcy pozosta艂y na 2 miejscu (9,5%), chocia偶 ich udzia艂 zmniejszy艂 si臋 o 1,2 punktu procentowego. Na trzeciej pozycji uplasowa艂a si臋 Wielka Brytania.
W maju Chiny i Rosja zosta艂y zamienione w pierwszej dziesi膮tce przez Hong Kong (2,9%) i Kanad臋 (2,5%).
W badanym miesi膮cu udzia艂 Rosji wyni贸s艂 2,2% wszystkich wykry膰 szkodliwego oprogramowania w spamie.
Specjalne cechy szkodliwego spamu
W maju popularno艣ci膮 cieszy艂y si臋 fa艂szywe wiadomo艣ci wysy艂ane w imieniu znanych sklep贸w internetowych. Przed wakacjami otrzymali艣my masow膮 wysy艂k臋 imituj膮c膮 oficjalne powiadomienia ze sklepu internetowego Amazon. Oszu艣ci dzi臋kowali odbiorcy za nieistniej膮ce zam贸wienie i zach臋cali do wprowadzenia zmian do zam贸wienia lub 艣ledzenia jego statusu poprzez odwiedzenie firmowej strony internetowej lub klikni臋cie zawartego w e-mailu odsy艂acza. Odsy艂acze te w rzeczywisto艣ci prowadzi艂y do oficjalnego sklepu internetowego, a nie do stron phishingowych czy szkodliwych plik贸w. Jednak w tej samej wiadomo艣ci napisano, 偶e w za艂膮czniku mo偶na znale藕膰 dodatkowe informacje dotycz膮ce zam贸wienia. Informacja ta zosta艂a podkre艣lona na niebiesko, aby u偶ytkownik m贸g艂 艂atwo j膮 zauwa偶y膰. W przeciwie艅stwie do wielu podobnych wiadomo艣ci, spamerzy nie straszyli odbiorcy anulowaniem zam贸wienia, aby sk艂oni膰 go do otwarcia za艂膮cznika. Zamiast tego za艂膮czyli informacje o warunkach zwi膮zanych z anulowaniem zam贸wienia.
Za艂膮czone archiwum Your Order Details with Amazon.zip zawiera艂o plik wykonywalny Your Order Details with Amazon.PDF.exe wykrywany przez Kaspersky Lab jako Backdoor.Win32.Androm.qp. W maju jeden ze szkodliwych program贸w z tej rodziny znajdowa艂 si臋 na si贸dmym miejscu listy najcz臋艣ciej rozprzestrzenianych szkodliwych program贸w za po艣rednictwem poczty e-mail, w kwietniu natomiast program nale偶膮cy do tej rodziny uplasowa艂 si臋 w pierwszej tr贸jce. Po przedostaniu si臋 na komputer ofiary Backdoor.Win32.Androm potrafi mi臋dzy innymi pobiera膰 inne szkodliwe pliki, wysy艂a膰 r贸偶ne informacje z zainfekowanego komputera lub przy艂膮cza膰 go do botnetu bez wiedzy u偶ytkownika.
W maju spamerzy nadal wysy艂ali szkodliwe fa艂szywe powiadomienia w imieniu znanych firm logistycznych: nasze pu艂apki przechwyci艂y wiadomo艣ci napisane rzekomo przez pracownik贸w firmy UPS. Informowa艂y one odbiorc贸w, 偶e kurierowi nie uda艂o si臋 dostarczy膰 paczki z powodu b艂臋dnego adresu dostawy i paczk臋 nale偶y odebra膰 w siedzibie firmy. W tym celu nale偶a艂o wydrukowa膰 za艂膮czony do wiadomo艣ci dokument.
Jednak zamiast obiecywanego dokumentu za艂膮czone archiwum UPS_Label_23052013.zip zawiera艂o plik wykonywalny UPS_Label_23052013.exe, wykrywany przez Kaspersky Lab jako Trojan-PSW.Win32.Tepfer.kxdh. W kwietniu jeden ze szkodliwych program贸w z tej rodziny znalaz艂 si臋 na 4 miejscu listy najpopularniejszych szkodliwych program贸w rozprzestrzenianych za po艣rednictwem poczty e-mail, w maju natomiast uplasowa艂 si臋 na 10 pozycji. Trojan ten kradnie has艂a z klient贸w FTP i program贸w pocztowych, jak r贸wnie偶 loginy i has艂a wprowadzane do przegl膮darki. Aby ofiara nie nabra艂a podejrze艅 co do wiadomo艣ci, oszu艣ci dodali informacj臋, 偶e wiadomo艣膰 ta zosta艂a wys艂ana z publicznego adresu i nie wymaga odpowiedzi. Tre艣膰 zawiera艂a r贸wnie偶 ostrze偶enie o poufno艣ci.
Trojan Tepfer.kdkq zosta艂 zidentyfikowany w jeszcze innej majowej wysy艂ce masowej. Szkodliwy plik o nazwie wupos_digital_cert_{ DIGIT [19]}.exe zosta艂 spakowany w pliku zip do艂膮czonym do wiadomo艣ci, kt贸ra rzekomo zosta艂a wys艂ana przez Western Union.
Odbiorc贸w wiadomo艣ci informowano, 偶e wydano dla nich nowe certyfikaty cyfrowe dla przelew贸w pieni臋偶nych za po艣rednictwem internetu i aby je zainstalowa膰, musz膮 otworzy膰 za艂膮cznik.
W wiadomo艣ci zaznaczono r贸wnie偶, 偶e wszelkie pytania mo偶na kierowa膰 do dzia艂u wsparcia Western Union. Spamerzy mieli nadziej臋, 偶e w ten spos贸b zmniejsz膮 podejrzenia u偶ytkownika odno艣nie legalno艣ci tego e-maila.
Phishing
Odsetek wiadomo艣ci phishingowych zwi臋kszy艂 si臋 bardzo nieznacznie w por贸wnaniu z kwietniem i wynosi艂 0,0024%.
Rozk艂ad 100 organizacji najcz臋艣ciej atakowanych przez phisher贸w wed艂ug kategorii*
Ranking ten opiera si臋 na wykryciach komponentu antyphishingowego firmy Kaspersky Lab, aktywowanego za ka偶dym razem, gdy u偶ytkownik pr贸buje klikn膮膰 odsy艂acz phishingowy, niezale偶nie od tego, czy odsy艂acz ten znajduje si臋 w wiadomo艣ci spamowej czy na stronie internetowej.
Portale spo艂eczno艣ciowe nadal stanowi艂y najatrakcyjniejszy cel atak贸w phishingowych: ich udzia艂 wzr贸s艂 o 0,5 punktu procentowego i wynosi艂 艣rednio 35,93%.
W pierwszej tr贸jce znalaz艂y si臋 r贸wnie偶 Wyszukiwarki (14,95%) oraz Organizacje finansowe i p艂atno艣ci elektronicznych (14,93%), kt贸re uplasowa艂y si臋 odpowiednio na 2 i 3 miejscu.
Producenci IT utrzymali si臋 na 4 miejscu (9,93%). Za nimi znalaz艂y si臋 Sklepy internetowe (8,68%). Dostawcy us艂ug telefonicznych i internetowych (8,39%) przesun臋li si臋 w d贸艂 o jedn膮 pozycj臋, na 6 miejsce.
Podsumowanie
Spamerzy nadal wykorzystywali nazwiska znanych os贸b i firm zar贸wno w celach oszustw jak i reklamowania produkt贸w oraz us艂ug. W maju aktywnie 偶erowali na nazwie Microsoft.
W badanym miesi膮cu wi臋kszo艣膰 艣wiatowego spamu pochodzi艂o z dw贸ch pa艅stw - Chin i Stan贸w Zjednoczonych. Zarazem zwi臋ksza艂 si臋 udzia艂 w spamie znajduj膮cej si臋 na trzeciej pozycji Korei Po艂udniowej, kt贸ra jeszcze bardziej zbli偶y艂a si臋 do drugiego miejsca. Jednocze艣nie prawie po艂owa spamu, kt贸ry trafi艂 do Europy, zosta艂a wys艂ana z Korei Po艂udniowej, podczas gdy Stany Zjednoczone i Wietnam znalaz艂y si臋 dopiero na 2 i 3 miejscu.
Zgodnie z przewidywaniami, najatrakcyjniejszym celem phisher贸w pozosta艂y portale spo艂eczno艣ciowe: ich udzia艂 zwi臋kszy艂 si臋 nieznacznie, podobnie jak mia艂o to miejsce w przypadku Sklep贸w internetowych. Zmniejszy艂a si臋 natomiast liczba atak贸w wykorzystuj膮cych gry online. Spodziewamy si臋 jednak jej wzrostu w czerwcu - pierwszym miesi膮cu letnich wakacji.
W czasie letnich wakacji dzieci w wieku szkolnym i studenci cz臋sto padaj膮 ofiar膮 oszustw. Obecnie oszu艣ci bardzo lubi膮 wykorzystywa膰 fa艂szywe powiadomienia z r贸偶nych serwis贸w internetowych. Z tego wzgl臋du zalecamy ostro偶no艣膰 w przypadku otrzymania powiadomienia z takiego serwisu. Warto pami臋ta膰, 偶e oficjalne serwisy nigdy nie prosz膮 klient贸w o podanie lub potwierdzenie informacji osobistych lub bankowych za po艣rednictwem odsy艂aczy zawartych w e-mailach. Nie strasz膮 r贸wnie偶 zablokowaniem kont klient贸w. Nigdy nie nale偶y klika膰 odsy艂aczy zablokowanych przez program antywirusowy lub przegl膮dark臋. Zawsze trzeba zwraca膰 uwag臋 na odsy艂acze zawarte w wiadomo艣ci. Je偶eli taki odsy艂acz prowadzi do nieoficjalnej strony lub je艣li tre艣膰 wiadomo艣ci zawiera adres oficjalnej strony, podczas gdy odsy艂acz prowadzi do innej, mo偶e to oznacza膰, 偶e mamy do czynienia z wiadomo艣ci膮 phishingow膮. W razie jakichkolwiek w膮tpliwo艣ci co do autentyczno艣ci e-maila, skontaktuj si臋 z dzia艂em wsparcia klient贸w organizacji, kt贸ra wysy艂a艂a t臋 wiadomo艣膰, i dowiedz si臋, czy taka masowa wysy艂ka rzeczywi艣cie zosta艂a rozes艂ana.
殴ród艂o:![]() |