Nunca Ha Sido Tan Fácil Enviar Spam

LA SEGURIDAD EN EL CENTRO DE ATENCIÓN: SE RENTA UN BOTNET:
Nunca Ha Sido Tan Fácil Enviar Spam
El botnet Storm ha sido vinculado con la Russian Business Network (RBN) que opera en San Petersburgo, Rusia. La RBN se ha asociado durante mucho tiempo con una variedad de crímenes, como el envío de spam, ataques, distribuidos de negación de servicio (DDoS), phishing, pornografía infantil, robo de identidad y extorsión. El código malicioso que hospeda el proveedor también ha sido conocido por proveer “hospedaje web a prueba de balas” a otros criminales electrónicos. Como Storm, Pushdo parece venir de Rusia y ha sido vinculado con el área de Moscú.
Igual que otros botnets, el componente de spam de Pushdo, conocido como Cutwail, envía spam en olas, cada una anunciando un servicio particular. Normalmente, éstas incluyen pornografía, spam de farmacias y otros, pero cuando los investigadores de Trend Micro comenzaron a ver anuncios de clases de salsa y servicios de construcción, decidieron ahondar aún más en el modelo de negocio del botnet.
Muestra de precios del spam Pushdo por región
Los investigadores de Trend Micro contactaron a la banda por teléfono, haciéndose pasar por clientes potenciales para comprar sus servicios de spam. Los detalles de los contactos se obtuvieron fácilmente de uno de los mensajes de spam en los que se auto promueven – en este caso un número de ICQ y un número telefónico fijo registrado en Moscú. Los investigadores hicieron dos llamadas separadas – primero haciéndose pasar como un individuo que quería anunciar un sitio Web erótico, y la segunda vez para averiguar las tarifas para anunciar servicios de transporte.
Aparentemente, la banda criminal detrás de Pushdo ofrece “servicios locales de publicidad”. Por sólo 100 euros, una empresa puede dirigirse a millones de direcciones de correo electrónico en un área específica, como Moscú, San Petersburgo, o el país de su preferencia (ver la tabla anterior). Los operadores de Pushdo fueron muy serviciales, primero ofreciendo un enlace a los precios y los detalles de sus cuentas bancarias, e incluso se ofrecieron a
recoger el dinero personalmente. Además, ofrecieron el diseño gratuito de sitios Web para aumentar el éxito de la campaña de correo electrónico no deseado, así como crear sus “servicios de correo publicitario para evitar las firmas anti-spam. Como parte de su servicio, los operadores de Pushdo prometieron dar recibos oficiales para probar a las autoridades fiscales que el dinero se gastó en publicidad.
Cuando los investigadores de Trend Micro expresaron su preocupación sobre los asuntos legales involucrados en el envío de millones de correos electrónicos no solicitados, aseguraron que la práctica no es ilegal, o por lo menos no en Rusia. Los representantes de Pushdo dijeron que si bien es ilegal colocar carteles publicitarios en las paredes sin permiso, el spam no es ilegal – “Es sólo correo electrónico”. Es cierto que las leyes que controlan el correo electrónico no solicitado son mucho débiles en Rusia que en otros países.
La evidencia apunta a Moscú como la sede de Pushdo ya que todos los números de contacto listado corresponden al área de Moscú. Las direcciones IP de los servidores de comando y control de Pushdo parecen estar distribuidos en diferentes países, pero la mayoría de los sitios Web, incluyendo los sitios usados para promover los precios, están registrados con números de Moscú.
Los investigadores de Trend Micro encontraron una larga lista de otros sitios subterráneos que utilizan los mismos servidores de nombres autorizados como los usados por Pushdo. Si bien estos sitios no parecen estar totalmente asociados con la banda Pushdo, participan en actividades similares (vender spam de correo electrónico, hospedaje “a prueba de balas”, pornografía, etc). Es claro que el propietario de este servidor de nombres es otro jugador clave en el terreno del código malicioso ruso.
Regresar al principio
LO BUENO Y LO MALO:
De ser un nuevo bot de spam
Parece que un nuevo bot de spam se está desarrollando actualmente. Hace algunos días se publicó un análisis muy bueno de un bot de spam relativamente simple, que Trend Micro identifica como TROJ_PROXY.AIF.
Este bot de spam es bastante directo. Al ejecutarse el troyano (TROJ_PROXY.AIF) se emite una consulta DNS a un solo dominio para obtener una dirección IP para conectarse a un
C&C (Command and Control). El tráfico C&C es sólo texto y uno puede identificar fácilmente cómo funciona C&C (Figura 1).
Decimos que TROJ_PROXY.AIF es simple porque, a diferencia de los bots de spam como WALEDAC, el primero no tiene descripción de comandos C&C o un C&C robusto (si se elimina el dominio, están fuera del negocio).
Sin embargo, lo único que salva a este bot de spam es su implementación de ciertas técnicas para evitar los filtros de spam. Veamos una muestra del correo no deseado generado por TROJ_PROXY.AIF
Una primera mirada indica que es un simple correo electrónico no deseado, pero al verlo más de cerca revela que hay cinco receptores de este mensaje. Esto no es muy común para un correo electrónico no deseado ya que la mayoría del spam que circula por el mundo tiene 1 spam por formato de dirección de correo electrónico objetivo y esta técnica realmente confunde a algunos filtros de spam.
Otra técnica que utiliza este bot de spam es usar un grupo de Google para vincularlo en el cuerpo del correo, el cual actúa como un intermediario para el sitio de spam real que promueve píldoras para alargar el pene.
Las dos técnicas mencionadas, en combinación con las palabras escritas aleatorias y las palabras normales en el asunto y cuerpo del correo electrónico le da al spam una mejor oportunidad de pasar por los filtros bayesianos y las firmas anti-spam.
Cabe mencionar que la mayoría de las direcciones de correo electrónico objetivo son de Yahoo! o de otros usuarios de correo Web, lo que una vez más eleva las probabilidades de que los correos no deseados pasen ya que la mayoría de estos correos electrónicos Web son servicios gratuitos y tienen un nivel ligeramente más bajo de protección contra spam en comparación con las redes corporativas con un producto anti-spam más robusto y políticas de correo electrónico más estrictas.
En resumen, TROJ_PROXY.AIF puede ser relativamente simple ahora, pero es posible que este bot de spam siga en sus primeras etapas de desarrollo, y algún día pueda evolucionar en algo más complejo.








