Новости

Ботнет Rustock рассылает спам по шифрованным каналам

17 марта, 2010

Эксперты по кибербезопасности обнаружили, что в настоящее время 70% спам-рассылок, проводимых с ботнета Rustock, использует протокол TLS.

Эксперты по кибербезопасности обнаружили, что в настоящее время 70% спам-рассылок, проводимых с ботнета Rustock, использует протокол TLS.

TLS (Transport Layer Security) — преемник SSL и нередко применяется в корпорациях для пересылки по почте конфиденциальной информации. В некоторых случаях организации настаивают на обязательном использовании этого протокола – например, при отправке сотрудником корреспонденции из точки беспроводного доступа к интернету. В то же время почтовый сервер, поддерживающий TLS, обычно не требует аутентификации отправителя, что, конечно, на руку спамерам.

Однако шифрование почтового трафика по протоколу TLS увеличивает нагрузку на почтовый сервер и замедляет процесс доставки. Объем дополнительного трафика, которым обмениваются участники во время сеанса связи, при этом составляет около 1 КБ, т.е. может превышать размер самого письма. Понятно, что при больших объемах рассылок, проводимых спамерами, эти накладные расходы катастрофически увеличиваются, еще больше замедляя трафик.

Такое положение вещей может отпугнуть обычных спамеров, но только не владельцев ботнета Rustock. Rustock-ботнет осуществляет спам-рассылки с большого количества IP-адресов и работает с большими перерывами. При его масштабах и высокой производительности этот ботнет вполне в состоянии справиться с проблемой дополнительного трафика, генерируемого при подключении к TLS-каналу.

Эксперты MessageLabs полагают, что операторы Rustock обновили часть спам-ботов, которые теперь могут направлять почтовому серверу запрос на TLS-соединение. Управляющий центр ботнета определяет целесообразность использования этого протокола, исходя из модификации наличных бот-агентов; его выбор в этом случае уже не зависит от типа спам-шаблона или местоположения получателей.

В начале марта, по оценке MessageLabs, TLS-спам составлял 20% от общего количества нелегитимных сообщений; за неделю его вклад увеличился почти до 35%. TLS-каналы используют и другие ботнеты — Grum, Cutwail, Bagle, но в очень ограниченном объеме.


(Нет голосов)




Комментарии:
87676
17-03-2010 22:27:24
рано или позно все tcp поменяются на TLS/SSL-tcp это однозначно smile:-)

...ужесточающаяся политика государств и провайдеров в области анализа и фильтрования трафика пользователей -- только ускоряет этот процесс


злаумышленники-хакеры -- конешноже не отстающщий от прогресса народ, что уж тут говорить smile:-)
17-03-2010 23:17:05
Это ничего, что (если знать матчасть) TCP никакого отношения к TLS/SSL не имеет?
18-03-2010 00:20:10
Откровенный бред ламеров поудалял.
70541
18-03-2010 00:23:21
> Откровенный бред ламеров поудалял.

а зря... мне вот былобы интересно почитать smile:-(
*
18-03-2010 00:57:56
А сейчас только СиСками аля IT-шники интересуются - Сетевая модель OSI им кажется "бредом ламеров". Вот по тому и не нужны никому знатоки - псевдо сетевых интерфейсов http://www.securitylab.ru/news/391826.php.
70541
18-03-2010 00:21:53
насмешил конешно smile:-)

SSL предназначенна для ОБЁРТКИ вокруг tcp-сокетов , предосталяя канал в зашифрованном (и идентифицированном) виде..

разумеется ssl можно использовать и БЕЗ tcp-сокетов , если вы об этом имели ввиду говоря фразы "TCP никакого отношения к TLS/SSL не имеет?"

вот эта функция http://www.openssl.org/docs/ssl/SSL_set_fd.html вот ниочом не говорит?

(или теперь скажете что файловый дескриптор тоже никакого отношения к tcp-сокетам не имеет?)

вы мне скажите всятаки окончательно -- вы Админ или Программист?

чтоб я хоть знал какого уровня у нас должен быть разговор...
18-03-2010 13:12:27
Я поясню, что я вчера хотел сказать. Во-первых, не совсем верно понял Ваше сообщение, поэтому первое - приношу извинения. Ну и второе. Имелось в виду,что "TCP это не только SSL/TLS". Где-то так.
70541
18-03-2010 14:28:51
ааа.. ну ничо страшного smile:-) .. я тож бывает чтонить прочитаю/пойму нитак
ёмаё
19-03-2010 13:52:42
новость то устарела - у меня логи два месяца как наполняются этим бредом...

                                                                                                                                                                                                                                               

Блоги
12.02.2012
Есть такой размен: «удобство — приватность». Работает в обе стороны и в довольно ...


11.02.2012
Вот вам и оборотная сторона борьбы с троянами, которые воруют деньги через клиент-банк. Сачков говор ...


10.02.2012
Приходилось слышать, как самоуверенные иностранцы заявляли о поддержке в своём продукте русского язы ...


10.02.2012
Алексей Лукацкий тут нашел очень интересный документ, который лично для меня значительно интереснее ...


10.02.2012
Данный пост не предполагает обсуждение техник придумывания и запоминания безопасных паролей, а напра ...


10.02.2012
Наверное, ни для кого не секрет, что подавляющее большинство профсоюзных организаций в нашем государ ...


10.02.2012
Мы (включая меня) все время критикуем Россию за отсутствие стратегии ведения кибервойн.Однако в конц ...


09.02.2012
© Коллаж РИА НовостиВышедшее недавно постановление правительства РФ о лицензировании деятельности по ...


09.02.2012
Вот тут некоторые говорят "репутация бренда". А ещё более некоторые – даже пытаются её измерят ...


09.02.2012
Продолжаю тему, поднятую в предыдущем посте.  Думаю, что мы услышим еще немало самых разных мне ...