|
|
|
Ноябрь 23, 2009
04:12 pm - Передача "Сфера Интересов" на РБК тема "Кто ответит за спам". Мое мнение. На выходных посмотрел передачу под названием "Сфера интересов" на канале РБК, в которой обсуждались проблемы спама. В студии присутствовала Дарья Гудкова - ведущий Спам-аналитик Лаборатории Касперского и ,как я надеюсь, читательница данного блога.
Вот ссылка на программу: http://videoarchive.rbc.ru/archive/2009/11/16/sfera_interesov1835.wmv
Я попытаюсь высказать свое личное мнение по поводу дискуссии, и скажу честно,содержание ее мне не очень понравилось.Во первых я не был удивлен,что ведущий иногда говорил вещи которые он не вполне понимает,что не удивительно, так как он не профессионал в данной сфере и черпал информацию доступную в Интернете. Хотя Игоря Виттеля я очень сильно уважаю, как ведущего.
А Дарья как-то сникла и отвечала очень коротко без подробного объяснения технической части вопроса, я думаю 90% смотревших передачу не поняли даже слова ботнет :)
Я думаю людям полезно было бы знать, что такое ботнет и как это работает, из разговора Виттеля я понял,что он думает что спам в основном шлется с серверов, а не с домашних компьютеров, что ошибочно, еще сей факт затрудняет поиск злоумышленника и Дарье необходимо было это объяснить всем присутствующим.
Я имею ввиду факт,что ботнет управляется управляющими серверами,на которые хакеры заходят очень осторожно,чтобы не быть пойманными.
Я так же не услышал того, что рассылка спама в промышленных масштабах это следствие распостранения вирусов и что найдя злоумышленника написавшего вирус сформировавшего ботнет,можно затребовать с него возмещение и за спам рассылавшийся оттуда. Я понимаю,что задача поймать хакера управляющего ботнетом или создавшего вирус его сформировавший - это архи сложная задача,но ведь приценденты уже были. Например авторы Pinch, их же поймали и Лаборатория Касперского принимала непосредственное участие в этом. Кстати за написание вируса статья в законодательстве есть и помоему даже предусматривает уголовную ответственность.
Ежу понятно, что закон о рекламе в нынешней редакции не сможет остановить промышленных спамеров, надо безусловно штрафовать заказчиков. То есть малый бизнес, если скажем существует договор с двумя субъектами права в котором фигурирует термин спам или рекламная рассылка, и хоть один получаетель этой рассылки не подтвердил,что он хочет ее получать, то давать административное нарушение, как спамерской фирме однодневке, так и самому заказчику услуг.
В том числе,я считаю, что Дарье необходимо было бы обратится к представителям малого бизнеса через канал РБК(я думаю лучшего места в России не найти), чтобы хотябы попытаться донести до них тот факт,что использовать спам в рекламных целях - это большой удар по репутации компании, да естественно - это выгодно,но существуют ведь и уйма недовольных людей, которые запомнят товар рекламируемый в спаме в негативном свете.
Еще про провайдеров, как написано выше, если бы ведущему стало бы понятно,что большая часть спама шлется с домашних компьютеров а не с серверов, то можно было предложить вариант внесения в законодательство пункта обязующего провайдера следить за компьютерами пользователей. Скажем чтобы не доходило до такого беспредела, как с Стримом или Корбиной, когда десятки тысяч IP адресов принадлежащих этим провайдерам шлют спам и находятся в RBL списках. Правильно было отмечено Дарьей,что законодательно ничего не обязывает провайдера повернуться лицом к данным проблемам. Я чувствую, что обыватель вывел из передачи для себя следущее:
1. Спамера не возможно поймать. 2. Спам почти не остановить. 3. Так же он ничего не понял про ситуацию с MCColo, так как не была объяснена архитектура ботнетов. Поэтому термин "управляющие сервера" обывателю не был понятен.
И это весьма грустно. Ваше мнение?
|
Ноябрь 15, 2009
12:08 pm - Новые приключения мошенников в России Итак сегодня случайно наткнулся на одном хакерском форуме на ссылку на сайт: http://www.kriminala.net/
На нем не совсем добропорядочные граждане предлагают:
1. Копию прав с вашими данными http://forum.kriminala.net/viewtopic.php?t=20526 2. Паспорта Российской Федерации (Так называемая переклейка): http://forum.kriminala.net/viewtopic.php?t=2742 3. Спецпропуска http://forum.kriminala.net/viewtopic.php?t=21085 4. Дипломы гос. образец с проводкой: http://forum.kriminala.net/viewtopic.php?t=28836
И многое многое другое, что у нормального законопослушного гражданина должно вызывать просто шок :)
|
Ноябрь 11, 2009
11:47 am - Интересный ресурс Для тех кто интересуется или только начинает интересоваться вредоносным кодом на уровне reverse engineering и испытывает недостаток во вредоносных программах на которых можно практиковаться, могу порекомендовать неплохой ресурс, находится он по адресу:
http://offensivecomputing.net/
Я думаю искушенный аналитики используют базы своих компаний либо уже давно там зарегистрированы.
Там вы найдете много информации о том как анализируют вредоносный код, какие программы применяют, итд. Все основано на реальных примерах.
Так же зарегистрированным пользователям доступна достаточно обширная база с вредоносным кодом, я там например нашел все чем в данных момент интересуюсь.
Еще не плохо было бы узнать у читателей этого блога, что вам было бы интересно увидеть в следующих постах, может быть стоит писать статьи с более техническим уклоном (статьи по spamassassin, или clamav - внутреннее устройство,типы сигнатур итд.) или публиковать больше интересного спама, разоблачения русских спамеров и их ресурсов? Или больше интересных новостей с Запада о индустрии. Пишите в коментариях или мне на почту: maxim.fedorov@gmail.com
|
Октябрь 14, 2009
09:39 am - Большие проблемы у Postini Сегодня возникли большие проблемы у Postini, hosted сервиса по борьбе с вирусами и спамом купленного Google.
Судя по высказываниям их клиентов, сервис у них мягко говоря не очень, клиенты постоянно висят на телефоне ожидая своей очереди, у многих не работает входящая почта, но сотрудники Postini не хотят этого признавать. Все подробности на форуме.
Пугающая тенденция буквально несколько месяцев назад, лежал Gmail, а теперь сам Postini, как то не очень клеится у Google с поддержкой почтовых сервисов.
Вот ссылка на их форум:
http://www.google.com/support/forum/p/AppSecurity/thread?tid=43203b3c6982650f&hl=en
|
Октябрь 13, 2009
01:03 pm - Интересный вид фишинга Сегодня попался на глаза очень интересный экземпляр фишинга. Письмо якобы шлет компания Blizzard в нем говорится что вы якобы торгуете своим World of Warcraft аккаунтом и это прямое нарушение пользовательского соглашения с компанией. Вам предлагается немедленно отправить фишерам все данные о себе и о вашем аккаунте.
Очень интересный способ выманивания денег, тут все просто WOW, одна из самых популярных онлайн игр нашего времени, начальный аккаунт стоит около 30 EUR, а вот прокачанные аккаунты могут стоить и до 10000 EUR. Так что фишерам очень выгодно получить все данные об аккаунте, а потом продать его. Интересный способ.
Экземпляр под катом.
( Смотрим фишинг здесь )
|
Август 18, 2009
03:26 pm - Эта женщина стала жертвой нигерийских спамеров потеряв $400.000 за год Да, да - это именно о ней недавно писали, наконец-то мы можем посмотреть в ее честные глаза :)
|
12:08 pm - Интересные способы использования социальных сервисов, спамерами. Просто умиляют чудо-изобретатели размещающие нелепые картинки с таблетками в социальных сетях (Facebook, twitter, ВКонтакте), Google и Yahoo группах. Прием достаточно старый, но до сих пор используется на ура :)
Делаю скриншот,чтобы всем было понятно о чем я веду речь, если ссылка умрет:
www.facebook.com/notes.php

|
09:41 am - О закрытии в США очередного спамерского провайдера. Недавно наткнулся на статью в Financial Times, о закрытии в Америке Интернет провайдера промышлявшего размещением детской порнографии и форумов на русском языке посвященных взлому и распостранению конфиденциальной банковской информации (Номеров кредитных карт итд). Назывался он - Pricewert, так же использовал имена: 3FN.net или Triple Fiber Network.
Ребята открывшие данного провайдера провернули операцию огромного масштаба, компания которой принадлежал провайдер была зарегистрирована в Белизе(Офшорная зона), а офис имела в штате Орегон, ну не офис а скажем так комнату :)
Так же удалось выяснить, что основная часть обслуживающего персонала работала удаленно и находилась в Украине и в Эстонии.
Деятельность данный провайдер развернул достаточно крупномасштабную, так как было получено более 500 жалоб о том что данных провайдер размещает детскую порнографию. Так же Spamhaus заявил, что по их данным на площадках Pricewert было размещено не менее 17 серверов управляющих ботнетами.
Так же существуют подозрения в том что данный провайдер был организован той же бандой, которая открыла недавно закрытый MCColo.
Было бы интересно узнать существуют ли в России такие "Черные провайдеры", я натыкался на один или два, у кого-нибудь из читателей есть информация? Делитесь, народ должен знать своих "героев".
|
Август 3, 2009
02:53 pm - Интересные способы распостранения опасного контента (malware). Недавно столкнулся с очень интересным случаем распостранения зловредов по электронной почте.
Сценарий следующий: Предположим что моя машина заражается трояном, этот троян считывает адресную книгу моего Outlook (Я естественно никакого Outlook не держу на своей машине, но все таки ).
Получает каким-то образом доступ к моему аккаунту скажем на Gmail или Hotmail, который вполне может быть прописан в Outlook и начинает рассылать письма от моего имени моим же контактам (просто используя порт 25 на моей машине).
В принципе сценарий вполне стандартен, но вот сейчас начинается та социальная инженерия, которую до сих пор мне видеть не приходилось, письма отсылаются моим контактам без заголовка и только лишь с URL при клике на который сразу предлагается скачать malware. Причем обладатели IE моментально что-то подхватывают.
С точки зрения aнти-спам системы блокировать такие письма очень тяжело (так как контента в них нет кроме URL), что удалось заметить так это так называемый узкий таргетинг, то есть данные компании организовываются очень точечно. С целью компроментировать компьютеры определенных богатых компаний.
То есть не массово, соответственно URLы в этих письмах не блокируются URI_BL листами. Плюс к этому репутация здесь тоже не совсем помогает так как с зараженных машин шлется очень небольшое колличество писем.
В общем будущее уже наступило :)
|
10:20 am - Ад для сторонников контентного анализа :)
From: Microsoft [mailto:walter200989@hotmail.com] Sent: 29 July 2009 23:38 Subject: EMAIL ID
Your Email ID won DOWNLOAD File Relation Officer
Тенденция однако, таких писем становится все больше и больше. Конечно можно здесь добавить простейшее регулярное выражение, но само наличие такого колличества коротких спам писем начинает пугать.
|
Июнь 25, 2009
11:24 am - Торговля персональными данными в России. Сегодня в мой почтовый ящик упало крайне интересное для меня письмо(оригинал под катом). Я вообще по роду своей деятельности интересуюсь защитой персональных данных. А тут предлагается тупо заказать с помощью курьера базы данных с разнообразными персональными данными на миллионы россиян. Прямо Клондайк какой-то. :(
Вот небольшой список:
Налоговая ( Пенсионный фонд 2008 ) 12gb
Таможня (май 2009) 6 gb
ГИБДД Москвы, Мос.области, Р.Ф. (декабрь 2008)
БТИ (ноябрь 2008) 756 mb Включает в себя такие данные как: характеристика дома (материал, этажность и пр.), квартиры (площадь, высота потолков, состояние и пр.) и собственника (количество проживающих лиц, ответственный квартиросъемщик, паспортные данные и пр.)
Записная книжка МВД (март 2009) 1,5 Гб
Прописка городов России (2007) 1,8 Гб
Паспортные данные нового образца (декабрь 2008)
Наркоманы на учете и сбытчики наркотиков (март 2009)
В принципе на Горбушке можно купить готовые диски с базами и никто не ловит этих торговцев, недавно правда ФСБ вроде накрыло какой-то сайт, который так же торговал данными.
Я думаю, что все это абсолютно незаконно. И страшно жить в стране где кто угодно, в том числе и с преступными целями может узнать о тебе все что угодно...
Вопрос такой, как можно привлечь этих дельцов к ответственности, в письме есть телефон. Так что я думаю их можно найти. Есть у кого-то идеи?
( Спам письмо )
|
Апрель 9, 2009
10:49 am - Знай своего врага. Вспомнил сегодня вот про этот ресурс: exploit.in
Там собирается всякий спамерский сброд :)
Там в открытую продают, а иногда даже раздают бесплатно базы с адресами электронной почты, возможно наши с вами адреса.
Подробности по катом: ( Читать далее )
|
Март 31, 2009
08:08 pm - Есть вопрос. Как вы "запалили" свои адреса электронной почты для спамеров? То есть вот был у вас новый и чистый адрес, а потом со временем на него стал сыпаться спам. Какие по вашему методы они использовали для сбора ваших адресов.
Я думаю основными методами являются:
Спамеры собирают адреса с сайтов. Размещали ли вы свой адрес/а на сайте своей компании или в каких-либо других местах.
Спамеры покупают бызы пользователей объединенных под одной тематикой у разных серых сайтов\форумов итд. (Приветствуются ваши наблюдения вида, "до того как не был зарегистрирован на этом сайте (сайт можно указать или послать мне в личку, спам мне не приходил").
Ваш компьютер или компьютер человека которому вы слали письмо был заражен вирусом (вирус считал записную книжку и вам сразу стали приходить тонны спама).
Заметили ли вы что вам или вашей компании шлется опеределенный спам, то есть происходит так называемое таргетирование? То есть вы например бухгалтерская компания и вам как раз шлют спам посвященный например, семинарам по бухгалтерскому учету либо вы агент по недвижимости и вам очень часто шлют предложения купить земельные участки с баней у озера :)
Вообщем нужен ваш опыт, если хотите остаться анонимным шлите мне информацию на maxim.fedorov@gmail.com (о подозрительных сайтах/форумах, которые торгуют адресами итд.)
Мне очень интересна данная тема.
|
07:31 pm - Кризисные разборки между Symantec и Trend Micro. Сегодня наткнулся на интересный пример не совсем честного PR, в роли "жертвы" выступила компания Symantec, а охотником выступает японская Trend Micro (Хотя всю жизнь думал что они Американцы).
http://us.trendmicro.com/us/time2switch/
Данная маркетинговая компания очень сильно смахивает на недавнее противостояние между Mcrosoft и Apple, где напомню обе стороны наснимали кучу рекламных роликов о том, чья операционная система лучше и кто предоставляет пользователям больше возможностей, но та компания по моему была более завуалированной что-ли, Apple пальцем на Microsoft не показывал (использовал в роликах термин Mac vs PC а не Apple vs Microsoft), здесь же Trend Micro открыто вышло на тропу войны. Посмотрим что будет дальше :) Ждем когда и главное как империя нанесет ответный удар :)
|
Март 24, 2009
10:25 am - Symantec представил Brightmail IQ Services. Ну вот наконец-то и Symantec вступил на тропу educational marketing :)
Видимо поглотив Message Labs, воротилам из Symantec захотелось поподчевать своих пользователей статистикой, разными там графиками, проверкой репутации, все это уже было и по мне гораздо красивее было реализовано в других местах.
Вот например у того же Message Labs http://www.messagelabs.co.uk/intelligence.aspx
Найди как говорится десять отличий :)
Вот ссылка на Brightmail IQ Services, кому интересно:
http://www.symantec.com/business/security_response/landing/spam/index.jsp
|
Март 23, 2009
08:32 am - Про странные комиссии при министерстве связи РФ.
Добрый день, Сегодня мне хотелось бы поговорить о том, как наше государство пытается бороться с проблемами спама, и немного обсудить мнение тех кто консультирует наших государственных мужей по этим вопросам. В комментариях к моей статье на Вебпланете прочитал вот это: При минсвязи РФ под зам.министром создана рабочая группа в прошлом году по развитию рунета. Одно из пяти направлений - борьба со спамом. В рабочую группу входят представители mail.ru, пары еще проектов, ФСБ, МВД, СК МВД, юристы и прочие. Цель - разобратся требуется ли законопроект о спаме и если требуется, его написать и выдвинуть от мин.связи или же найти другой более простой путь для решения проблемы. Пока после долгой работы представляется ясным, что закон о СПАМЕ как таковом не требуется, американский опыт по своей сути является НЕ (!) удачным.
Более красивым выглядит с одной стороны ужесточение существующих законов о вирусах и взломе и упрощении международного сотрудничества по этим темам (для того чтобы адекватно боротся с ботнетами и как следствие спамом серьезным) и с другой стороны продвижения работы по теме само-регулирования отрасли на полу- коммерческой основе (т.е. аналоги Спамхауса) что-бы отрасль вычищала сама, то, что ей по силам (т.е. мелких спаммеров грузо-перевозок). С этого абзаца наинается полная ахинея: Важно понимать, что спам в котором нет ботнетов - по своей сути достаточно легальное являение ни чем не отличающееся от рекламы. Барьер между этичным и не этичным в таком случае крайне тонок и соответственно именно по этой причине для улучшение ситуации требуется само-регулирование отрасли, это наиболее гармоничный путь во всем мире, потому-что закон - это закон, как написано - так отрезано и так посажено. Когда барьер тонкий между этичным и не этичным пускай отрасль разбирается в этом сама - и это работает. Когда же используются ботнеты - это и так нарушение действующего УК, другое дело что действующий УК недостаточно хорошо подходит под адекватную борьбу с ботнетами и есть еще более сложная проблема - международное взаимодействие в рамках такой борьбы - оно крайне затруднено ввиду того, что Россия не является частью конвенции ЕС по борьбе с киберпреступностью, соответственно не обладает многими необходимыми инструментами в оперативной работе по расследованию киберпреступности, и скорей всего не будет в эту конвенцию, потому-что в противном случае здесь еще будет в 200 раз больше шпионов чем есть уже. Очень обидно, что в государственных комиссиях сидят люди настолько не осведомленные о проблемах спама.
Я попытался связаться с этим человеком,он ответил на мои первые письма и представился,затем я написал ему следующее письмо с вопросами, ответов на которое я не получил, вот эти вопросы: Есть к вам кое-какие вопросы, вот вы в комментариях к моей статье написали, что "американский опыт по своей сути является НЕ (!) удачным." Можете вкратце пояснить почему вы пришли к такому выводу(относительно отридцательного опыта). Вы также сказали вот это, с чем я в корне не согласен: >Важно понимать, что спам в котором нет ботнетов - по своей сути достаточно легальное являение ни >чем не отличающееся от рекламы. Мой ответ: То есть по вашему получается что если я к примеру покупаю сервер, размещаю его в дата центре, вешаю на него 5-10 ip адресов и затем начинаю "бомбить" письмами любого содержания кого мне заблогорассудится. Естетсвенно следя в это время за репутацией чтобы не попасть в черный список(менять ip каждый день) итд. То мои действия не подпадают под новый закон о рекламе. Если это то что вы имели ввиду, то это не правильное мнение. Леха Андреев в этом случае правильно написал выше о вашей неправоте. >потому-что в противном случае здесь еще будет в 200 раз больше шпионов чем есть уже. Поясните почему? Или шпиономания продолжается? Можете подробнее рассказать о составе участников данной комиссии, и как туда можно попасть, если конечно это не закрытая информация. Спасибо заранее за ответы Как было написано выше, дискуссии с данным гражданином не получилось. Может после этого поста завяжется дискуссия?
|
Март 9, 2009
Март 6, 2009
01:21 pm - Интересно,они в заправду или так "шутят"
Попался мне сегодня вот такой экземплярчик, интересно это фишинг или действительно эти люди предлагают подобные услуги. Слышал что орудовала когда-то банда, которая якобы высылала номера карт по email перед этим получив с клиентов предоплату, естественно ничего никому не высылалось, здесь мне кажется тот же случай. Посмотреть экземплярчик
( Read more... )
|
Февраль 24, 2009
12:10 pm - Сегодна упал Gmail Вот такая нестандартная новость, все привыкли что Gmail всегда работает, а компания Postini ловит спам для пользователей Gmail, сегодна в районе 10 утра (по Лондону), Gmail упал ( web интерфейс) и до сих пор лежит на боку. Интересно что случилось с кластером который должен быть online 24/7/365. Я думаю сейчас многие пользователи испугаются держать почту в публичных местах(сам немного стессую по этому поводу, так как достаточно много документов храню там).
Посмотрим что будем дальше, вроде gmail принимает почту, значит MTA инфраструктура не затронута:
;; QUESTION SECTION: ;gmail.com. IN MX ;; ANSWER SECTION: gmail.com. 3368 IN MX 40 alt4.gmail-smtp-in.l.google.com. gmail.com. 3368 IN MX 5 gmail-smtp-in.l.google.com. gmail.com. 3368 IN MX 10 alt1.gmail-smtp-in.l.google.com. gmail.com. 3368 IN MX 20 alt2.gmail-smtp-in.l.google.com. gmail.com. 3368 IN MX 30 alt3.gmail-smtp-in.l.google.com. ;; Query time: 167 msec ;; SERVER: 208.67.222.222#53(208.67.222.222) ;; WHEN: Tue Feb 24 13:15:33 2009 ;; MSG SIZE rcvd: 150 [root@fleetwood ~]# telnet gmail-smtp-in.l.google.com 25 Trying 74.125.79.114... Connected to gmail-smtp-in.l.google.com (74.125.79.114). Escape character is '^]'. 220 mx.google.com ESMTP 28si189623eye.59 EHLO vasja.com может проблемы с DNS, так как не резолвится и возможно проблемы с хранилщем, вообщем будем ждать новостей от поискового гиганта. Спамеры я думаю тоже не довольны такая спамерская площадка упала :)
|
Февраль 17, 2009
08:36 pm - Экономика России ежегодно теряет из-за спама $1,3-1,9 млрд. Прочитал вчера интересное исследование консалтинговой компании ФБК www.fbk.ru/news/5419/83743/ по поводу потерь Российской экономики от спама, помоему очень интересное исследование и люди очень грамотно подошли к расчетам.
Аналитики компании ФБК впервые провели исследование потерь экономики России от спама. Потери российской экономики от спама, по оценке ФБК, составляют 1,3-1,9 млрд. долларов США в год (2008 г.). Эксперты ФБК исходили из того, что стоимостная оценка потери рабочего времени всех занятых в экономике страны от спама соответствует цене экономических потерь от него. При этом эксперты ФБК использовали два подхода. Первый основан на оценке количества работающих, пользующихся электронной почтой, по видам экономической деятельности и данных Росстата о средней номинальной заработной плате. Второй учитывает количество занятых в экономике по роду занятий. По мнению исследователей, по этому параметру легче оценить количество работающих, пользующихся электронной почтой. К примеру, можно с уверенностью сказать, что большинство руководителей и специалистов высшего уровня пользуются электронной почтой. «Оценив количество работающих, пользующихся электронной почтой, в зависимости от места их работы и занимаемой должности, а также оценив их среднюю заработную плату, мы получили следующие данные: экономика России ежегодно теряет 47,2 млрд. рублей, или 1,9 млрд. долларов США», - говорит директор департамента стратегического анализа ФБК Игорь Николаев. Эксперты ФБК обращают внимание, что потери российской экономики от спама существенно ниже, чем, например, в США (там потери за 2007 год, по оценке американских специалистов, составляли уже 71 млрд. долларов США). По мнению ФБК, это объясняется несколькими причинами: «В России значительно меньшая стоимость рабочей силы (заработная плата россиян в номинальном долларовом выражении примерно в 7 раз меньше, чем у американцев); количество работающих, пользующихся электронной почтой, в России в 7 раз меньше по сравнению с США (13,5 и 100 млн. человек соответственно); а кроме того, как показало наше исследование, пользователи электронной почтой в России в 2,5 раза оперативнее при удалении спама (6,8 секунд по сравнению с 16 секундами у американцев)», - отмечает И.Николаев. По его словам, «величина потерь российской экономики от спама только кажется незначительной». «В условиях экономического кризиса становится вполне реальным резервом повышения эффективности российской экономики или, по меньшей мере, смягчения для нее последствий кризиса, - говорит И.Николаев. - В частности, потери экономики от спама вполне сопоставимы с суммой, которую государство собирается выделить в 2009 году на увеличение пособий по безработице (1,4 млрд. долларов США)». В то же время исследователи обращают внимание на то, что примененная ими методика «не претендует на завершенную комплексность оценки экономических потерь от спама». В частности, она не учитывает расходов на поддержание в работоспособном состоянии антиспамовой защиты и потери экономики от пользования услугами сомнительного качества. Ознакомиться с докладом www.fbk.ru/library/research_library/83673/
|
|
|