Инциденты

Спаморебус

В последнее время основная масса спамерских новинок сконцентрирована вокруг так называемого «pump-and-dump» спама (он же stock spam — спам, продвигающий акции). Именно его спамеры пытались рассылать в виде pdf-, а затем fdf-вложений. Именно он приходит в виде графических файлов, где изображение текста повернуто на несколько градусов и т.д. и т.п.

Подоспела очередная новинка — это спам для любителей разгазывать ребусы, шарады и прочее. Спамеры обратились к очень старому приему — разбили ключевые слова («акция», «покупать», обозначения тикеров акций и т.п.) небуквенными символами. Проблема в том, что небуквенные символы — фигурные скобки, «зведочки» и т.п., — настолько часто перемежают буквы, что прочесть текст можно только а) при большом желании, б) при не менее большом терпении.

Ниже приведен фрагмент текста такого спамового письма:

[u][g]{e} {N}[e][w](s) To Impa_ct <C> [Y](T)(V)

[u][g]{e} {N}[e][w](s) To Impa_ct <C> [Y](T)(V)

Chi,na YouT-V <C> [o](r){p}
S,ymbol: [C] <Y> [T](V)

We [h]{a}(v)[e] already (s) <e> <e> (n) CY*TV's m^arket imp.act bef^ore c*l^imbing to {o}(v){e}[r] $2*.00 (w)[i](t)(h) (n)(e) <w> [s]

Pre#ss Re,lease:
Chi^na YouTV^'s C-nBoo (W)(e){b} <s> {i}(t)(e) Ran#ks [N][o][.][1] on Micros
o*ft [L](i){v}(e) Searc#h Engi#ne

Понятно, что спамеры стремились обойти спам-фильтры и доставить сообщение пользователям. Но, кажется, они забыли одну простую вещь: мало доставить спам, надо еще добиться, чтобы получатель его прочел. Трудно представить, кто будет разбирать загадочное послание, усыпанное скобками и прочими символами.

Вряд ли этот спамерский трюк продержится долго. Впрочем, об этом свидетельствует и история развития спама. В 2003 году спамеры также экспериментировали с текстом сообщения — заменяли отдельные буквы в словах небуквенными символами или буквами других алфавитов — и довели свои эксперименты до абсолютно нечитаемого абсурда. После чего спам с подобными приемами на какое-то время практически исчез. Для сравнения — образец нечитаемого спама 2003 года:

Vl/GR/| $0.95 /l)0SE
C|/|L|S $2.00 /|)0SE
}{E|||C/lL $0.91 /l)()SE
PR()PECl/|GR/, GLUC()PH/|GR/|GE, V|0} {}{,
CELEBRE}{, |/|ERl|)l/, Z()L0FF, P/l}{lL, LlP|T()R
E ll T E R

Спаморебус

Ваш e-mail не будет опубликован. Обязательные поля помечены *

 

Отчеты

StripedFly: двуликий и незаметный

Разбираем фреймворк StripedFly для целевых атак, использовавший собственную версию эксплойта EternalBlue и успешно прикрывавшийся майнером.

Азиатские APT-группировки: тактики, техники и процедуры

Делимся с сообществом подходами, которые используют азиатские APT-группировки при взломе инфраструктуры, и подробной информацией о тактиках, техниках и процедурах (TTPs) злоумышленников, основанной на методологии MITRE ATT&CK.

Как поймать «Триангуляцию»

Эксперты «Лаборатории Касперского» смогли получить все этапы «Операции Триангуляция»: эксплойты нулевого дня для iOS, валидаторы, имплант TriangleDB и дополнительные модули.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике