Kategorie

Jak działa spamer - czyli poznaj metody wroga

Kaspersky Lab Polska
Do tworzenia i przesyłania miliardów wiadomości e-mail dziennie spamerzy wykorzystują specjalistyczne programy i technologie. Wymagają one znacznych inwestycji zarówno w czasie, jak i pieniądzach.

Działanie spamerów można podzielić na następujące etapy:

1. Zbieranie i weryfikacja adresów odbiorców; sortowanie adresów według odpowiednich grup docelowych.

2. Tworzenie platform do masowego rozsyłania wiadomości e-mail (serwery i/lub indywidualne komputery).

3. Pisanie programów do masowego rozsyłania wiadomości.

4. Marketing usług spamerskich.

5. Opracowywanie tekstów dla określonych kampanii.

6. Rozsyłanie spamu


Każdy etap tego procesu przeprowadzany jest niezależnie od pozostałych.


Zbieranie i weryfikacja adresów; tworzenie list adresów


Pierwszym etapem w procederze spamerów jest tworzenie bazy danych adresów e-mail. Baza ta składa się nie tylko z adresów e-mail; dodatkowe informacje mogą dotyczyć położenia geograficznego, zakresu działalności (w przypadku firm) lub zainteresowań (w przypadku osób prywatnych). Adresy w bazie danych mogą pochodzić od określonych dostawców poczty internetowej, takich jak Yandex, Hotmail, AOL itd. lub usług on-line takich jak PayPal czy eBay.


Istnieje wiele metod zbierania adresów, które stosują spamerzy:

- Kradzież adresów przy użyciu powszechnych kombinacji słów i liczb - john@, destroyer@, alex-2@

- Kradzież adresów przez analogię - jeśli istnieje joe.user@yahoo.com, warto poszukać joe.user@hotmail.com, @aol.com itd.

- Skanowanie publicznych zasobów, łącznie ze stronami WWW, forami, czatami i innymi w poszukiwaniu kombinacji słów (słowo1@słowo2.słowo3, przy czym słowo3 jest domeną najwyższego poziomu, na przykład: .com, .pl lub .info)

- Kradzież baz danych z serwisów internetowych, od dostawców usług internetowych itd.

- Kradzież osobistych danych użytkowników przy użyciu trojanów.

Reklama


Typowe bazy danych są zazwyczaj tworzone przy użyciu trzeciej metody, ponieważ publiczne zasoby często zawierają informacje o preferencjach użytkowników oraz informacje osobiste takie jak płeć, wiek itd. Bazy danych kradzione z serwisów internetowych i od dostawców usług internetowych mogą również zawierać informacje, dzięki którym spamerzy mogą umieścić w rozsyłanych wiadomościach teksty skierowane do konkretnego odbiorcy.


Kradzież danych osobistych takich jak książki adresowe klienta pocztowego jest nowością, okazuje się jednak bardzo skuteczna, ponieważ większość adresów jest aktywna. Niestety, ostatnie epidemie wirusów udowodniły, że wiele systemów wciąż nie posiada odpowiedniej ochrony antywirusowej; metoda ta będzie więc z powodzeniem wykorzystywana aż do momentu, gdy przeważająca większość systemów zostanie wyposażona w odpowiednie zabezpieczenie.


Weryfikacja adresów


Po utworzeniu bazy danych adresów e-mail należy je zweryfikować, zanim zostaną sprzedane lub wykorzystane do masowego rozsyłania spamu. Spamerzy wysyłają różne wiadomości próbne, aby sprawdzić, czy adresy są aktywne i czy wiadomości są czytane.

Reklama


1. Początkowe próbne rozsyłanie wiadomości. Pod wszystkie adresy znajdujące się na liście wysyłana jest wiadomość z losowo wybranym tekstem. Wiadomość taka ma zostać przepuszczona przez filtry antyspamowe. Następnie analizowane są logi serwera poczty w celu ustalenia adresów aktywnych i nieczynnych. Na tej podstawie modyfikowana jest baza danych.

2. Po weryfikacji adresów e-mail często wysyłana jest druga wiadomość, aby sprawdzić, czy odbiorcy czytają wiadomości. Na przykład, wiadomość może zawierać odsyłacz do obrazka na wyznaczonym serwerze sieciowym. Po otwarciu wiadomości automatycznie ściągany jest obrazek, a strona WWW odnotuje adres jako czynny. Większość klientów pocztowych nie ściąga już automatycznie obrazków, tak więc metoda ta stosowana jest coraz rzadziej.

3. Skuteczniejszą metodą sprawdzenia, czy adres jest aktywny, jest zastosowanie metody socjotechniki. Większość końcowych użytkowników wie, że ma prawo odwołania subskrypcji nieoczekiwanej i/lub niechcianej poczty. Wykorzystują to spamerzy i przesyłają wiadomości z opcją "odwołaj subskrypcję". Użytkownicy klikają ten odsyłacz i rzekomo wysyłają wiadomość o odwołaniu subskrypcji. W rzeczywistości, spamerzy otrzymują potwierdzenie, że określony adres nie tylko jest ważny, ale również czynnie wykorzystywany.


Jednak, żadna z tych metod nie jest niezawodna i baza danych każdego spamera będzie zawierała ogromną liczbę nieaktywnych adresów.


Tworzenie platform do masowego rozsyłania wiadomości


Obecnie spamerzy stosują jedną z trzech metod masowego rozsyłania wiadomości e-mail:

1. Pośrednie rozsyłanie wiadomości z wynajętych serwerów.

2. Zastosowanie serwerów open relay i serwerów proxy - są to słabo skonfigurowane serwery, co pozwala na swobodny dostęp do nich.

3. Botnety - sieci komputerów zombie zainfekowanych złośliwymi programami, zazwyczaj trojanami, dzięki którym spamerzy mogą wykorzystać je jako platormy do masowego rozsyłania wiadomości bez wiedzy lub zgody właściciela.


Wynajęcie serwerów wiąże się z pewnymi problemami, ponieważ organizacje antyspamowe monitorują masowe rozsyłanie wiadomości i nie wahają się umieszczać serwerów na czarnych listach. Większość od dostawców usług internetowych i twórców rozwiązań antyspamowych wykorzystuje czarne listy jako jedną z metod identyfikowania spamu: oznacza to, że po wciągnięciu serwera na czarną listę spamerzy nie mogą go już używać.


Wykorzystywanie serwerów open relay i serwerów proxy jest czasochłonne i kosztowne. Po pierwsze, spamerzy musza napisać i konserwować roboty, które przeszukują Internet w celu znalezienia podatnych serwerów. Następnie należy przeniknąć do serwerów. Często jednak, po kilku udanych atakach spamerskich serwery te zostają również wykryte i umieszczone na czarnej liście.


W rezultacie, obecnie większość spamerów woli tworzyć lub kupować sieci zainfekowanych komputerów. Profesjonalni twórcy wirusów stosują szereg metod w celu stworzenia i utrzymania tych sieci.

1. Wykorzystanie luk w przeglądarkach internetowych, w szczególności w Microsoft Internet Explorer. Przeglądarki internetowe posiadają wiele luk, które umożliwiają przeniknięcie do komputera ze strony przeglądanej przez użytkownika. Twórcy wirusów wykorzystują takie dziury i piszą trojany oraz inne złośliwe programy, które przenikają komputery ofiar dając ich właścicielom pełen dostęp i kontrolę nad zainfekowanymi komputerami.

Na przykład, strony z treścią pornograficzną i inne często odwiedzane pół-legalne witryny często są infekowane złośliwymi programami. W roku 2004 ogromna liczba stron WWW działająca pod kontrolą serwera MS IIS została przeniknięta i zainfekowana trojanami. Trojany te zaatakowały następnie komputery użytkowników, którzy sądzili, że strony były bezpieczne.


2. Zastosowanie robaków pocztowych i wykorzystanie luk w usługach MS Windows w celu rozprzestrzeniania i instalowania trojanów:

- Ostatnie epidemie wirusów spowodowane były atakami hybrydowymi, na które składało się zainstalowanie backdoora na zainfekowanym komputerze. W rzeczywistości, prawie wszystkie robaki internetowe mają dodatkową funkcję backdoora.

- Systemy MS Windows posiadają luki w zabezpieczeniach, które chętnie wykorzystują twórcy wirusów i hakerzy. Niezależne testy wykazały, że system Windows XP bez zapory ogniowej i oprogramowania antywirusowego jest atakowany najpóźniej po 20 minutach od momentu podłączenia do Internetu.


3. Pirackie oprogramowanie jest również często wykorzystywanym nośnikiem rozprzestrzeniania złośliwego kodu. Ponieważ programy te często są rozprzestrzeniane za pośrednictwem sieci wymiany plików, takich jak KaZaA, eDonkey i innych, zagrożeni są nawet użytkownicy, którzy nie używają pirackiego oprogramowania.


Oprogramowanie wykorzystywane przez spamerów


W przeciętnej sesji masowo rozsyłanych jest około miliona wiadomości e-mail. Celem jest wysłanie maksymalnej liczby wiadomości w jak najkrótszym czasie: istnieje ograniczone okno szansy, które zawiera się w okresie do momentu, gdy producenci oprogramowania antyspamowego uaktualnią bazy sygnatur.


Rozesłanie ogromnej liczby wiadomości w ciągu ograniczonego okresu czasu wymaga odpowiedniej technologii. Dostępne są liczne zasoby opracowywane i wykorzystywane przez spamerów. Programy te muszą spełnić następujące zadania:

1. Wysyłanie poczty przez różnorodne kanały, łącznie z serwerami open relay i pojedynczymi zainfekowanymi komputerami.

2. Tworzenie dynamicznych tekstów.

3. Kopiowanie tytułów legalnych wiadomości.

4. Śledzenie aktualności bazy adresów e-mail.

5. Sprawdzanie, czy poszczególne wiadomości są dostarczane i ponowne wysyłanie ich z innych platform, w przypadku umieszczenia pierwotnej platformy na czarnej liście.


Tworzenie treści wiadomości


Obecnie filtry antyspamowe potrafią natychmiast wykryć i zablokować ogromne liczby identycznych wiadomości. Dlatego spamerzy starają się, aby rozsyłane masowo wiadomości zawierały prawie identyczną, aczkolwiek różniącą się w niewielkim stopniu treść.


Opracowali cały szereg metod maskowania podobieństw między wiadomościami wysyłanymi w jednej sesji:

- Włączanie losowo wybranych ciągów tekstowych, słów lub niewidocznego tekstu. Może to oznaczać po prostu włączanie losowo wybranych ciągów tekstowych lub słów i znaków, a także prawdziwych fragmentów tekstów z rzeczywistych źródeł na początku lub na końcu treści wiadomości. Wiadomość w HTML-u może zawierać niewidoczny tekst - niewielki rozmiar czcionki lub tekst, którego kolor zlewa się z tłem. Wszystkie te triki zmniejszają skuteczność metod stosowanych w rozwiązaniach antyspamowych. Producenci oprogramowania antyspamowego znaleźli jednak wyjście: opracowali skanery cytatów, szczegółową analizę kodowania HTML i inne techniki. W wielu przypadkach filtry spamu wykrywają zastosowanie takich trików i automatycznie oznaczają wiadomość jako spam.


- Spam graficzny.
Wysyłanie tekstu w formacie graficznym utrudniało przez pewien czas automatyczną analizę tekstu. Obecnie, jednak, dobre rozwiązanie antyspamowe potrafi wykrywać i analizować przychodzącą grafikę.


- Grafika dynamiczna.
W celu uniknięcia filtrów antyspamowych spamerzy wykorzystują teraz skomplikowaną grafikę z dodatkowymi informacjami.


- Teksty dynamiczne.
Ten sam tekst parafrazowany jest na liczne sposoby. Trzeba wiec porównać dużą liczbę próbek, zanim możliwe będzie zidentyfikowanie grupy wiadomości jako spam. Oznacza to, że filtry antyspamowe mogą być uaktualniane dopiero po dotarciu większości rozsyłanych wiadomości do adresatów.


Dobra aplikacja spamera wykorzysta wszystkie opisane metody, ponieważ potencjalne ofiary używają różnych filtrów antyspamowych. Zastosowanie różnorodnych technik gwarantuje, że rynkowo opłacalna liczba wiadomości wymknie się filtrom i dotrze do określonych odbiorców.


Marketing usług spamerów


O dziwo, spamerzy reklamują swoje usługi przy użyciu spamu. W rzeczywistości, reklama wykorzystywana przez spamerów do promocji ich usług należy do osobnej kategorii spamu. Ten rodzaj spamu obejmuje reklamy aplikacji spamerów, sieci zainfekowanych komputerów (botnetów) i baz adresów e-mail.


Struktura procederu spamerów


Wymienione wcześniej etapy działalności spamerów wymagają współpracy różnych specjalistów lub zlecenia im pewnych zadań. Sami spamerzy, tj. ludzie, którzy prowadzą tę działalność i zagarniają pieniądze klientów, zwykle kupują lub wynajmują aplikacje i usługi niezbędne do masowego rozsyłania wiadomości.


Spamerzy dzielą się na profesjonalnych programistów i twórców wirusów, którzy opracowują i wdrażają oprogramowanie niezbędne do rozsyłania spamu, oraz amatorów, którzy nie muszą być programistami lub informatykami, chcą jedynie łatwo zarobić trochę pieniędzy.


Przyszłe tendencje spamu


Rynek spamu szacowany jest obecnie na około kilkaset milionów dolarów rocznie. Jak obliczono tę kwotę? Należy podzielić liczbę wiadomości wykrywanych każdego dnia przez liczbę wiadomości rozsyłanych w standardowej sesji spamu. Wynik należy pomnożyć przez średni koszt standardowej sesji rozsyłania spamu: 30 miliardów (wiadomości) podzielone przez 1 milion (wiadomości) pomnożone przez 100 dolarów amerykańskich, pomnożone przez 365 (dni) daje szacunkowy przychód w wysokości 1095 milionów dolarów.


Tak lukratywny rynek zachęca do tworzenia firm na dużą skalę, które w sposób profesjonalny przeprowadzają cały cykl "na miejscu". Są też kwestie prawne: w większości państw zbieranie danych osobistych i rozsyłanie nieoczekiwanej korespondencji jest obecnie nielegalne. Jednak, grube pieniądze, jakie można zarobić na tym procederze, są wystarczającym czynnikiem skłaniającym do podjęcia ryzyka.


Dlatego, "przemysł spamowy" rozwinie się prawdopodobnie w tym samym kierunku, co inne rodzaje nielegalnej działalności: zejdzie do podziemia i przystąpi do długiej, cyklicznej wojny z organami ścigania.


Kaspersky Lab Polska

 

Źródło: INFOR
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code

    © Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

    Moja firma

    Sąd Najwyższy wydał decyzję ws. kredytów frankowych

    Kredyty frankowe. Sąd Najwyższy uznał, że roszczenia banku i konsumenta są niezależne, nie ulegają automatycznie wzajemnej kompensacji. W opinii sądu bank może żądać zwrotu świadczenia od chwili, w której umowa kredytu stała się trwale bezskuteczna, co wyznacza bieg przedawnienia.

    Jaka jest stopa zwrotu z wynajmu mieszkań?

    Wynajem mieszkania. W ostatnich latach popyt na rynku mieszkaniowym istotnie napędzały osoby, które chciały zainwestować w wynajem. Stopy zwrotu z takiego zakupu były znacznie wyższe niż oprocentowanie lokat, a rosnące dynamicznie ceny mieszkań zachęcały do inwestycji.

    Złoto nadal jednym z najbardziej popularnych celów inwestycyjnych

    Zainteresowanie złotem na światowych rynkach jest obecnie ogromne. Samoloty ze złotymi sztabkami latają rzadziej, ale konwoje z cennym ładunkiem mkną autostradami – tak złoto jest transportowane m.in. do Polski. Kruszec stał się popularną alternatywą do inwestowania, także nad Wisłą.

    Od 15 maja bez maseczek na ulicy

    Rząd od 15 maja znosi obowiązek noszenia maseczek na otwartym powietrzu, pod warunkiem że utrzymamy dystans 1,5 metra od innej osoby. Co jeszcze się zmieni w tym zakresie?

    Ponownie otwarte kluby fitness, siłownie i baseny

    Od 29 maja do 5 czerwca przywrócona ma być działalność klubów fitness i siłowni, a także basenów - wynika z opublikowanego rozporządzenia Rady Ministrów.

    Resort sprawiedliwości planuje nowelizację art. 388 k.c. Co to oznacza dla sprzedawców?

    Będą zmiany w przepisach. Prawnicy przerażeni proponowanymi zmianami do art. 388 k.c. Zmiana ma zwiększyć ochronę obywateli przed nieuczciwymi i nieetycznymi praktykami sprzedawców.

    Czy fintech to przyszłość bankowości?

    Mówi się, że spółki fintechowe to przyszłość tradycyjnej bankowości, a niektórzy analitycy ryzykują stwierdzenie, iż biznesy łączące świat finansów z nowymi technologiami to przyszłość, która już nadeszła. Taki wariant potwierdzają nastroje na rynkach światowych, a także w strukturach największych funduszy inwestycyjnych globu. Beneficjentem tego typu zmian będzie przede wszystkim sam klient.

    Drewniane konstrukcje szkieletowe coraz popularniejsze

    Drewniane konstrukcje szkieletowe to coraz popularniejsze rozwiązanie wśród polskich inwestorów. Eksperci nie mają wątpliwości, że drewno na dobre wróciło do łask.

    Wyrok SN ws. kredytów frankowych a sektor bankowy

    Umowy kredytu frankowego. Zdaniem Związku Banków Polskich niekorzystne dla banków rozstrzygnięcia SN ws. kredytów frankowych oznaczałyby upadek części sektora bankowego. Banki nie byłyby w stanie finansować bieżących potrzeb gospodarki.

    Jak ustawić bezpieczne hasło na komputerze firmowym?

    Bezpieczne hasło i ochrona danych to podstawa każdej firmy. Tymczasem oszuści wykorzystują zaawansowane narzędzia IT do masowego łamania haseł dostępów do usług internetowych i w ten sposób pozyskują ogromne wolumeny danych do dokonywania przestępstw.

    MRiRW: blisko 2,2 mld euro z KPO na sektor rolno-spożywczy

    Sektor rolno-spożywczy ma w Krajowym Planie Odbudowy wyodrębnioną pulę na rozwój i wzmocnienie odporności na kryzysy. Jakie inwestycje będą jeszcze wspierane z KPO?

    Codzienie tracimy około 600 milionów zł z polskiego PKB

    Trzecia fala pandemii łagodniejsza dla gospodarki, ale niektóre sektory wciąż dużo tracą. Kto traci, a kto zyskuje na pandemii?

    Pakiet akcyzowy - zmiany dla firm

    Nowelizacja ustawy o podatku akcyzowym weszła w życie. Szereg zmian już obowiązuje m.in. uzyskiwanie lub cofanie zezwoleń akcyzowych. Co jeszcze się zmieniło?

    Jak powinna wyglądać umowa na dostawy produktów rolniczych?

    Umowa dla rolnika: jak powinny być uregulowane kwestie ceny, terminów płatności, siły wyższej, kontroli jakości czy wypowiedzenia kontraktu?

    Dziedziczenie jednoosobowej działalności gospodarczej – co dalej po śmierci przedsiębiorcy

    Prawnik wyjaśnia, co dzieje się po śmierci przedsiębiorcy prowadzącego działalność gospodarczą w formie jednoosobowej działalności gospodarczej, wpisanej do CEIDG

    Hotele znów otwarte. Te miejskie na razie są omijane są przez gości

    Od 8 maja hotele znów mogą przyjmować gości. Jednak w przeciwieństwie do hoteli resortowych w tych miejskich nie widać bardzo dużego zainteresowania.

    Ceny mieszkań wzrosły od 7 do 13 proc.

    Ceny mieszkań. W ciągu roku ceny transakcyjne mieszkań na rynku wtórnym wzrosły od 7 do 13 proc., najwyższe wzrosty odnotowano w Gdańsku, Łodzi i Wrocławiu, najniższe w Warszawie - wynika z Barometru Metrohouse i Gold Finance. W dalszym ciągu duży jest udział zakupów w celach inwestycyjnych.

    Instalacja fotowoltaiczna - co warto wiedzieć?

    Fotowoltaika. Jak dobrać moc instalacji fotowoltaicznej? Gdzie montować panele? Jak sprawdza się instalacja w zależności od pogody? Jakie formalności trzeba spełnić, z jakimi kosztami się liczyć?

    Jak uzyskać wyrok w sprawach budowlanych w mniej niż dwa miesiące?

    Brak płatności nawet jednej faktury może zagrozić wypłacalności wykonawcy. W poszukiwaniu wyjścia z tej pułapki, coraz więcej firm budowlanych zwraca się w kierunku e-arbitrażu.

    Ponad 20% przedsiębiorców z branży beauty zapowiada zwolnienia

    Firmy z branży beauty zamierzają zwolnić część swoich pracowników. Planowane redukcje najczęściej mają obejmować ponad 60% kadr. Branża przeżywa stagnację i zapowiada falę upadłości.

    Pieniądze z KPO na termomodernizację budynków na wsi

    Termomodernizacja budynków na wsi. Z budżetu Krajowego Planu Odbudowy (KPO) będą wspierane inwestycje mieszkańców wsi m.in. w zakresie termomodernizacji budynków mieszkalnych, modernizację infrastruktury wodno-kanalizacyjnej, termomodernizację budynków szkół, bibliotek i domów kultury.

    Jak założyć wyząbkowane opony? Czy się da?

    Jak założyć wyząbkowane opony? To o tyle zasadnicze pytanie, że ząbkowanie oznacza uszkodzenie bieżnika w ogumieniu.

    Dotacje dla firm w maju - lista konkursów

    Dotacje z Funduszy Europejskich czekają na przedsiębiorców. Przedstawiamy listę majowych konkursów i dotacji.

    Tarcza branżowa - zasady wsparcia, nowe kody PKD

    Tarcza branżowa to wsparcie dla firm poszkodowanych przez pandemię COVID-19. Od kiedy i na jakie wsparcie mogą liczyć przedsiębiorcy po zmianach?

    Jak rozwód Gatesów wpłynie na rynek start-upów?

    Rozwód Gatesów. Rozwody najbogatszych obywateli USA to nierzadko wyjątkowo bolesny cios wymierzony m.in. w majątek osobisty oraz portfele inwestycyjne. Czy jest się czego obawiać?