Спамеры на острие технологического прогресса

По состоянию на конец 2003 года основная масса спама рассылается с помощью профессиональных систем - специализированного ПО, в разработку которого вложено очень много сил и средств.

Эти системы, в числе прочего, реализуют распределенную рассылку через зараженные троянскими компонентами пользовательские машины. По косвенным данным, используемые системы рассылки позволяют запоминать статус каждого адреса назначения и повторять попытки доставки через разные машины-посредники вплоть до момента успешной доставки. Эта особенность резко снижает эффективность черных списков адресов (RBL-систем).

В 2003 году основное количество спама рассылалось получателям не напрямую, а через посредство подключенных к Интернету пользовательских компьютеров. Чтобы пользовательская машина стала рассыльщиком спама, на нее должно быть установлено "троянское" программное обеспечение, являющееся proxy-сервером (по протоколу SOCKS или HTTP). Такое ПО попадает к пользователю несколькими возможными путями: через файлообменные сети, дыры в безопасности браузеров, заражение вирусом.

Пользовательский компьютер с таким троянским ПО (владельцы компьютера об этом ПО не знают) может быть использован как для рассылки спама, так и для другой нелегальной активности (DDoS-атак, маскировки IP-адреса использующих его лиц и т.п.). Управляется подобное ПО через получение команд со специальных Web-серверов, либо же через интернет-чаты, то есть по IRC-каналам.

Можно с уверенностью утверждать, что в 2003 году заражение пользовательских машин троянскими компонентами стало специализированным бизнесом, которым занимаются профессионально и с размахом; количество зараженных машин в мире составляет минимум несколько сотен тысяч.

Техническим следствием подобной технологии рассылок является устаревание метода "черных списков" (RBL-методов обнаружения спама). По состоянию на конец года, для рассылки спама ежесуточно используется 20-50 тысяч новых (не известных антиспам-системам) IP-адресов. Это количество включает в себя как новые зараженные машины, так и машины, получившие от своего провайдера (ISP) новый IP-адрес. В RBL-списки эти адреса попадают с задержкой (часы или даже дни), причем обнаруживаются и попадают в списки далеко не все адреса (от трети до половины).

Так как попытки доставки сообщения могут повторяться с разных IP до момента достижения успеха, а далеко не все используемые таким образом IP-адреса содержатся в популярных "черных списках" RBL, то зачастую использование RBL ведет лишь к увеличению количества отвергнутых сообщений, а общее количество прошедшего сквозь фильтр спама не меняется.

Типовая "спам-машина" образца 2003 г.

К середине 2003 г. сформировался механизм спамерской рассылки, обладающий определенными характерными признаками, своеобразная типовая "спам-машина":

  • участие в рассылке десятков тысяч "затрояненных" пользовательских машин;
  • наличие профессионального спамерского ПО и автоматическое скачивание обновлений данного ПО;
  • автоматическая модификация писем при посылке (в том числе модификация графических изображений)
  • "отладка" письма в реальном времени на почтовых ящиках публичных почтовых систем: многократная посылка разных вариантов сообщений (пока одно из них не "пробьет" антиспамерский фильтр)
  • организация постоянного обмена информацией между спам-серверами (через чаты и удаленные сайты).

Организация спамерских "псевдорассылок"

С осени 2003 года появился новый вид массовых анонимных рассылок, не содержащих никаких предложений. Чаще всего в тексте подобных писем содержится бессмысленный набор символов или проставлена дата, или же письмо вообще не имеет ни текста, ни аттачмента. Необходимость подобных рассылок активно обсуждалась на форумах спамеров. Очевидно, эти рассылки используют время простоя спамерского ПО (когда нет заказа от клиентов), а целью их является общее "замусоривание" почтового трафика и затруднение работы антиспамерского ПО, особенно вероятностных статистических фильтров (байесовских).

Использование спамерских технологий для рассылки вирусов

В июне 2003 года для распространения компьютерного вируса впервые были использованы спам-технологии массовой рассылки копий вируса с анонимного почтового сервера. Речь идет о повальной "эпидемии" новой модификации сетевого червя "Sobig". Использование спамерских технологий позволило вирусу практически мгновенно распространиться по сотням тысяч компьютеров. О том, что данная модификация "Sobig" распространялась как спам, свидетельствуют следующие факты: большинство разосланных зараженных писем в качестве адреса отправителя содержат подставные адреса, которые автоматически генерируются спамерским ПО; IP-адреса источников зараженных сообщений характерны для автоматических спамерских рассылок. С этого момента попытки подобных вирусных атак, производимых с помощью профессионального спамерского ПО, периодически повторяются.

По материалам аналитического отчета ЗАО "Ашманов и Партнеры".

Страничка оказалась полезной? Поделитесь ею в своей любимой соцсети!