мир IT технологий
Софт
Железо
Интернет
Портатив
Связь и коммуникации
Мобильные телефоны
Meta - Новости
Загрузка...
Пишем грамотно!
все материалы 

Ключевые тенденции развития вредоносного ПО в 2006 году

Пит Симпсон, ClearSwift // 21.03.2007

В 2006 году вредоносное ПО окончательно превратилось из домашней забавы для юных энтузиастов в полномасштабный бизнес международной организованной преступности.

Благодаря ему криминальные группировки зарабатывают огромные деньги: впервые сумма, полученная от использования вредоносного кода (malware), превысила планку $4 млрд., что равняется объемам, ежегодно обращающимся в антивирусной индустрии.

Цепочка причастных к вредоносному ПО состоит из разработчиков (которые пишут вредоносный код), каналов продаж (посредники и сервис-провайдеры, которые являются спонсором разработчиков) и заказчиков (люди, которые рассматривают malware как путь к незаконному обогащению).

В прошедшем году работа кипела в каждом сегменте данного рынка. Огромную активность проявляли заказчики спама и распределенных DoS-атак (denial of service) против казино и другого бизнеса; технологий spyware или фишинга, позволяющих совершить «кражу личности»; а также прибыльного adware-ПО, как части общей схемы.

Спаминг является центральным компонентом этой схемы, поскольку часто является основой для проведения интернет-афер.

Лучше мало, но дорого

Это может звучать несколько странно, но в 2006 году не было массовых почтовых атак, присущих 2005 году. В самом деле, червь Nyxem в январе был последним случаем массовой рассылки писем, который мы видели в 2006 году. Но это вовсе не означает снижения активности malware, просто вместо массовых и публичных мы наблюдали небывалый подъем в области невидимых атак.

Троянский дождь

В ретроспективе за 2005 год, проведенной Clearswift, мы выделили явление под названием Titan Rain, когда множество Троянов, по происхождению, очевидно, с Дальнего Востока, обрушились на западные правительства и высокотехнологичные компании, работающие в оборонной отрасли. Подобный электронный шпионаж значительно вырос в 2006 году, при этом использовалось участившееся появление эксплойтов в документах нового Microsoft Office.

Поскольку данные трояны проникают ниже радара антивирусной обороны, к этому уровню деятельности трудно получить доступ. Трояны Titan Rain рассылаются по электронной почте в небольшом количестве к реальным получателям, имитируя реальных отправителей.

При запуске, они создают «черный вход» для кражи информации. Они используют технологию руткитов для «заметания следов» и сложную технологию проникновения, которая ставит в тупик брандмауэры. Таким образом, они обычно пробивают защиту большинства целей, имеющих защиту известного качества.

День открытых дверей длиной в 28 суток

По оценкам Symantec, их разработчикам в среднем требуется 31 день, чтобы разработать, протестировать и выпустить патч для уязвимостей, обнаруженных в программе. Эксперты Clearswift и других компаний знают, что хакеру надо всего три дня, чтобы создать эксплойт. А это значит, что еще остается потенциально 28 дней, когда уязвимость открыта для всех, и такого периода времени достаточно даже для менее профессиональных хакеров.

Технологические особенности

Большинство таких троянов используют уязвимости документов Microsoft Office, к примеру, переполнение буфера, которое в результате приводит к краху приложений (Word, Excel или Powerpoint), так что атакующие могут запустить вредоносный код сразу после этого. Некоторые образцы, которые мы исследовали, достаточно развиты, чтобы удалить вредоносный код, внедренный в документы Office, заметая таким образом следы своего присутствия. Таким таинственным образом Word, к примеру, зависает лишь при первом открытии документа, но никогда более.

Однако злоумышленники не ограничиваются исключительно эксплойтами Office. В начале января, через несколько дней после объявления о найденной уязвимости в формате Windows Metafile (WMF), тысячи высокопоставленных чиновников в Британском парламенте получили email-сообщения с присоединенным файлом, который по описанию являлся картой, где было обозначено местонахождение будущей встречи. При открытии файла инсталлировался backdoor-код.

Прочие «знаменитые» трояны 2006 года

В прошлом году трояны вообще доминировали в списке программ с вредоносным кодом. Так, исследователь по безопасности Джо Стюарт из Secureworks изложил свои наблюдения касательно SpamThru Trojan, его ботнет-сетей (BOTNET =roBOT + NETwork – временно созданная крупная сеть зараженных ПК), спам-активности и самого источника.

SpamThru функционирует в качестве системы массового распространения спама. По некоторым оценкам ботнет способен рассылать до миллиарда спам-писем каждый день.

В принципе то, что вредоносный код, просочившись в компьютерную систему, пытается удалить в этой системе другую инфекцию – не такое уж необычное явление. Однако то, как это делает троян SpamThru, заслуживает восхищения! Он загружает на компьютер пиратскую копию приложения Kaspersky Antivirus for Wingate, и удаляет с его помощью любую конкурентную «заразу». Соответствующий отчет отправляется на контрольный сервер.

Боты используют прокси-серверы, чтобы избежать занесения их IP-адресов в черный список anti-spam-сервисами.

Графический спам на подъеме

Никто не ожидал такого огромного количества графического спама летом 2006 года. Этот спам был построен по достаточно простому принципу – вначале картинка с рекламным текстом на неоднородном фоне, далее следует некая печатная информация случайного содержания в формате plain-text.

Однако такая уловка оказалась довольно удачной – OCR-системы спам-фильтров не справлялись с распознаванием данных сообщений, вследствие чего они беспрепятственно попадали в почтовый ящик пользователя

Мультимедиа-файлы

Потенциально наиболее серьезный вектор угрозы, появившийся в 2006 году касается мультимедиа-файлов. Они использовалось в Cross-Site Scripting-атаках на сайты класса Social Network Site, например MySpace.

Cross-Site Scripting — это тип уязвимостей, позволяющий атакующему выполнять произвольный код, например JavaScript, встроив его в свое сообщение на форуме, добавив в качестве аргумента для скрипта на сервере и т. д.

В октябре 2005 года пользователь MySpace, который назвал себя Samy, создал первый Cross-Site Scripting-червь, чтобы добавить себя к списку друзей миллионов пользователей. За эту выходку он попал в бан. В июле 2006 MySpace был поражен червем через Macromedia Flash, а в конце ноября — червем, использующим свойство QuickTime, которое позволяет вставлять Java-скрипты в мультимедиа-файлы.

В конце декабря исследователи обнаружили набор открытых параметров PDF, позволяющих сделать так, что любой PDF-документ на любом веб-сайте можно задействовать в атаках cross-site scripting. Для этого надо просто добавив java-скрипт к концу URL-ссылки, указывающей на удаленный (и невиновный) PDF-файл. Атаки этого типа могут быть запущены через HTML-письма или ссылки на веб-странице.

Прогноз на 2007 год: цунами приближается

Если засилье спама в 2006 году можно было сравнить с потопом, то наиболее подходящей аналогией для 2007-го будет цунами.

Устойчивый рост ботнетов в слабом месте Интернета – сотнях миллионов уязвимых домашних ПК, подключенных к широкополосному Интернету — гарантируют быстро растущую базу для спам-активности.

Сложность и изощренность графического спама заметно эволюционировала в прошлом году и это будет продолжаться. Большинство графического спама, который мы видели в прошлом году, было очень простым – однотонный цвет шрифтов с простым фоном. По всей видимости, ситуация станет значительно более запутанной в этом году – мы уже видели образцы графического спама, которые выглядят почти как полотна современной живописи, содержат калейдоскопы шрифтов, волнообразные линии текста и фон с абстрактными многоугольниками или подобием случайных мазков краски.

Активность 2006 года позволяет нам предположить, чего можно ожидать в следующем году. В середине лета мы уже наблюдали серию мощных DHA-атак (Directory Harvesting Attack — метод добычи адресов e-mail, которые могут быть в дальнейшем засыпаны спам-рассылками или использованы мошенниками-фишерами) в среде базы заказчиков Clearswift. Подобная тенденция продолжилась в августе значительным ростом уровня графического спама и началом эпидемии червей семейства Warezov.

В нынешнем году масштабы возрастут

Сайты социальных сетей (Social networking) подвержены атаке более всего. Учитывая, что число пользователей-новичков сегодня превышает 100 миллионов, ресурс MySpace вместе с другими сайтами, такими как YouTube, представляет собой очень привлекательную и легкую цель для вредоносного кода. Эти ресурсы становятся очагом фишинга. Черви становятся характерной чертой таких социальных сетей в 2007 году.

Академическая статья, опубликованная в прошлом году, описывает концепцию скопления червей (Swarm Worm) и свидетельствует о возможной совместной деятельности различных червей. Данное утверждение использует концепцию, разработанную в последнее десятилетие учеными, которые изучают поведение стаи птиц и колоний муравьев.

Концепция говорит, что применение нескольких простых правил связей между ограниченным числом равноправных участников может дать толчок для ‘интеллектуального’ поведения. К сожалению, ученые, которые предложили применить эти принципы к развитию интернет-червей следующего поколения, не представили никакого решения. Криминальные ботнеты, такие как SpamThru, стали фактически криминальными ИT-корпорациями. Остается лишь надеяться, что преступники не будут строить свои структуры на теоретической основе Swarm Worms.

Вирусы для мобилок — эпидемия не предвидится

Объемы вредоносного кода для мобильных устройств в прошлом году линейно росло, однако не достигло критической массы. Поскольку технология продвигалась вперед, благоприятные возможности для мобильного malware также немного увеличились.

Паразиты

Вирусы-паразиты вернулись после долгого отсутствия. В прошлом, это были творения юных энтузиастов, при этом, однако, располагающих высокой технической квалификацией. Спонсоры и авторы текущего malware приближа,ются к подобному уровню квалификации и могут комплексно использовать возможности, которые имеются у вирусов-паразитов.

Комментарии
НОВОСТИ РАЗДЕЛА
12:21 Take-Two Interactive выставлено на продажу
10:37 В Украине запущен еще один online-сервис потокового видео
09:45 ABC будет транслировать популярное телешоу через интернет
15:27 Google совершил две крупных покупки
12:32 Кандидаты в президенты США завели страницы в сети MySpace
Статьи

Фейерверк из бабочек и свиньи из Нефтеюганска

Кирилл Баранов, proIT // 23 февраля 2007
Мой каждый рабочий день начинается одинаково. Хоть и в разное время. Нет, не с планерки. Не с изучения намечающихся выставок, круглых столов и пресс-конференций. И даже не с просмотра рейтинга и...

Cisco и самозащита для сетей

proIT // 08 февраля 2007
Компания Cisco объявила о расширении функциональности сетевой защиты, которое создает новые возможности для безопасного взаимодействия между продуктами и услугами, позволяя организациям более...

Орест Олийнык: «Бизнес уходит в Интернет»

proIT // 29 января 2007
Количество «жителей» Интернета постоянно растет, и достаточно быстрыми темпами. Но перенаселения здесь не будет, обещает генеральный директор рекламного агентства «Deploy» Орест Олийнык. Об этом и...
Обзоры раздела

Wordpress.com – блоггерский сервис

Согласно последнему исследованию "Яндекса", в Интернете насчитывается около миллиона русскоязычных блогов. Большая часть блоггеров в качестве платформы для ведения сетевого дневника выбрали сервис...

Как нарисовать уникальный аватар

Антон Кокин, Компьютерра // 08 ноября 2006
Об аватарах, этих небольших картинках, применяющихся пользователями интернета для самоидентификации на форумах, в играх, чатах и других местах общения, знают буквально все.

Виртуальная кузница кадров

Акустик, UPgrade // 03 октября 2006
Хроника онлайн-тестирования IT-специалистов.

Сам себе хостер. Обзор сервисов Dynamic DNS

surfer, UPgrade // 22 сентября 2006
Сладким уксус, как известно, бывает в одном-единственном случае - если достался даром. Что уж говорить о такой полезной вещи, как доменное имя!

Вспомнить все. Онлайновые менеджеры закладок

Алексей Кутовенко, UPgrade // 06 сентября 2006
У человека, ведущего активную сетевую жизнь, в браузере рано или поздно собирается обширная коллекция закладок на интересные веб-странички.
bigmir)net TOP 100 Система Orphus Технопарк
Copyright © 2006 - proIT.com.ua
При полном или частичном воспроизведении ссылка на proIT.com.ua обязательна (для интернет-ресурсов гиперссылка).