Dauguma kenkėjiškų programų yra susietos su mokėjimo už diegimą rinka

Nauji tyrimai rodo, kad dauguma asmeninių kompiuterių, užkrėstų kenkėjiška programine įranga, galėjo patekti į tokią būseną dėl šurmuliuojančios pogrindinės rinkos, kuri prilygsta nusikaltėlių gaujoms, mokančioms už kenkėjiškų programų diegimą, su iniciatyviais įsilaužėliais, norinčiais parduoti prieigą prie pažeistų kompiuterių.





Mokėjimo už įdiegimą (PPI) paslaugos reklamuojamos šešėliniuose požeminiuose interneto forumuose. Klientai pateikia savo kenkėjiškas programas – šiukšliadėžę, netikrą antivirusinę programinę įrangą arba slaptažodžius vagiantį Trojos arklį – PPI paslaugai, kuri savo ruožtu ima nuo 7 iki 180 USD už tūkstantį sėkmingų įdiegimų, priklausomai nuo pageidaujamos aukų geografinės vietos.

PPI paslaugos taip pat pritraukia verslius kenkėjiškų programų platintojus arba filialus, įsilaužėlius, kuriems pavesta išsiaiškinti, kaip įdiegti kenkėjišką programą aukų kompiuteriuose. Įprastos diegimo schemos apima sugadintų programų įkėlimą į viešuosius failų mainų tinklus; įsilaužimas į teisėtas svetaines, siekiant automatiškai atsisiųsti failus lankytojams; ir tyliai paleisti programas asmeniniuose kompiuteriuose, kuriuos jie jau sukompromitavo. Filialai įskaitomi tik už sėkmingą diegimą, naudojant unikalų ir statinį filialo kodą, įtrauktą į diegimo programas ir perduodamą PPI tarnybai po kiekvieno įdiegimo.

A naujas popierius Kalifornijos universiteto Berklyje ir Madrido Programinės įrangos kūrimo technologijų pažangiųjų studijų instituto mokslininkai aprašo, kad 2010 m. rugpjūčio mėn. įsiskverbė į keturias konkuruojančias PPI paslaugas, slapta užgrobus kelias filialų paskyras. Komanda sukūrė automatizuotą sistemą, kad reguliariai atsisiųstų diegimo programas, kurias stumia įvairios PPI paslaugos.



Tyrėjai išanalizavo daugiau nei vieną milijoną montuotojų, kuriuos siūlo PPI paslaugos. Atlikus šią analizę buvo padarytas stulbinantis atradimas: iš 20 populiariausių pasaulyje kenkėjiškų programų tipų 12 naudojo PPI paslaugas, kad pirktų infekcijas.

Pradėdamas šį tyrimą neįvertinau, kad PPI potencialiai yra pirmasis blogumo vektorius. Vernas Paksonas , UC Berkeley elektrotechnikos ir kompiuterių mokslų docentas. Dabar jaučiame, kad robotų tinklai gali būti verti milijonų [dolerių] per metus, nes jie suteikia piktadariams galimybę perduoti savo kenkėjiškų programų platinimą pasauliniu mastu.

Tyrėjai nusprendė nustatyti šių paslaugų stumiamų kenkėjiškų programų geografinį pasiskirstymą, todėl jie sukūrė automatinį būdą atsisiųsti diegimo programas. Jie naudojosi tokiomis paslaugomis kaip Amazon EC2 debesų kompiuterijos platforma ir Tor – nemokama paslauga, leidžianti vartotojams anonimiškai bendrauti, nukreipiant savo ryšius per kelis kompiuterius visame pasaulyje, kad apgautų mokėjimo už diegimą programą, kad užklausos gautų iš aplinkinių vietovių. pasaulis.



Sistema suskirstė surinktą kenkėjišką programą pagal tinklo srauto tipą, kiekvieną pavyzdį, sugeneruotą paleidžiant bandomojoje sistemoje. Tyrėjai teigė, kad jie ėmėsi atsargumo priemonių, kad būtų išvengta filialų sąskaitų įskaitymo į bandymo įrenginius.

PPI paslaugų analizė rodo, kad jos dažniausiai taikomos asmeniniams kompiuteriams Europoje ir JAV. Šie regionai yra turtingesni nei dauguma kitų, o filialams siūlomi aukščiausi diegimo rodikliai.

Tačiau mokslininkai mano, kad ne tik kaina, bet ir kitų veiksnių, kurie gali turėti įtakos PSI kliento šalies pasirinkimui. Pavyzdžiui, šlamšto robotui, pvz., „Rustock“, reikalingas tik unikalus interneto adresas, kad būtų išsiųstas šlamštas, o netikra antivirusinė programinė įranga naudojasi auka, kad sumokėtų kredito kortele arba banke, todėl gali tekti palaikyti kelias kalbas arba pirkimo būdus.



Komanda taip pat nustatė, kad PPI programos beveik visada įdiegia robotus, kurie įtraukia užkrėstas sistemas į įvairias sukčiavimo paspaudimais schemas, apimančias apgaulingą arba automatinį skelbimų paspaudimą, siekiant klaidingai generuoti pajamas iš skelbimų.

Vienas netikėtas atradimas gali padėti paaiškinti, kodėl kompiuteriai, užkrėsti vieno tipo kenkėjiškomis programomis, dažnai greitai užstringa keliomis infekcijomis: siuntėjai, kurie yra vienos schemos dalis, dažnai atsisiunčia siuntėjus iš kitos. Kitaip tariant, vienos PPI paslaugos filialai kartais patys veikia kaip kitų paslaugų klientai. Todėl daugelis dukterinių įmonių stumiamų diegimo programų užvers gavėjų kompiuterius daugybe kenkėjiškų programų tipų.

Mes spėliojame, kad kai kurios iš šių kelių PSI paslaugų filialų yra arbitražai, bandantys pasinaudoti kainų skirtumais tarp (didesnių) įdiegimo įkainių, mokamų vienos paslaugos filialams tam tikrame geografiniame regione, ir (mažesnių) diegimo įkainių, taikomų klientams. kitos PSI paslaugos, rašė tyrėjai.



Dėl šios dinamikos PSI rinkai kyla įgimtas interesų konfliktas, kuris kenkia ir klientams, ir filialams: kuo daugiau įrenginių pateiks filialas, tuo didesnis mokėjimas. Tačiau kuo daugiau kenkėjiškų programų bus įdiegta, tuo didesnė tikimybė, kad užkrėstos sistemos savininkas pastebės problemą ir imsis veiksmų jai išnaikinti.

PPI paslaugos turi grėsmingų padarinių koordinuotoms pastangoms uždaryti robotų tinklus. Pastaraisiais mėnesiais saugumo tyrinėtojai, interneto paslaugų teikėjai ir teisėsaugos institucijos bendradarbiavo, kad išardytų kai kuriuos didžiausius pasaulyje botnetus. Pavyzdžiui, kovo mėnesį „Microsoft“ bendradarbiavo su saugos įmonėmis, kad sugadintų „Rustock“ robotų tinklą, ilgą laiką vieną aktyviausių nepageidaujamo pašto robotų tinklų planetoje.

Berklio tyrėjai teigia, kad net jei gynėjai gali išvalyti robotų tinklą – užgrobdami jo valdymo serverius ir net nuotoliniu būdu dezinfekuodami asmeninius kompiuterius – šio botneto valdiklis gali jį atkurti, atlikdamas nedidelius mokėjimus už vieną ar daugiau PPI paslaugų.

Dabartinėje rinkoje visas procesas kainuoja centus vienam tiksliniam kompiuteriui – pakankamai pigu, kad botų meistrai galėtų tiesiog atkurti savo gretas nuo nulio, kai gynėjai imasi didelių ir energingų pašalinimo pastangų, rašė tyrėjai.

paslėpti