Większość złośliwego oprogramowania powiązanego z rynkiem „płatności za instalację”

Nowe badania sugerują, że większość komputerów osobistych zainfekowanych złośliwym oprogramowaniem mogła osiągnąć ten stan dzięki tętniącemu podziemnemu rynkowi, który łączy gangi, które płacą za instalacje złośliwego oprogramowania, z przedsiębiorczymi hakerami, którzy chcą sprzedać dostęp do zhakowanych komputerów.





Usługi płatne za instalację (PPI) są reklamowane na mrocznych, podziemnych forach internetowych. Klienci przesyłają swoje złośliwe oprogramowanie — spambot, fałszywe oprogramowanie antywirusowe lub trojan kradnący hasła — do usługi PPI, która z kolei pobiera opłaty od 7 do 180 USD za tysiąc udanych instalacji, w zależności od żądanej lokalizacji geograficznej żądanych ofiar.

Usługi PPI przyciągają również przedsiębiorczych dystrybutorów złośliwego oprogramowania lub podmioty stowarzyszone, hakerów, których zadaniem jest ustalenie, jak zainstalować złośliwe oprogramowanie na komputerach ofiar. Typowe schematy instalacji obejmują przesyłanie skażonych programów do publicznych sieci udostępniania plików; hakowanie legalnych stron internetowych w celu automatycznego pobierania plików na odwiedzających; i po cichu uruchamiać programy na komputerach, które już zhakowały. Partnerzy są przypisywani tylko za udane instalacje, za pomocą unikalnego i statycznego kodu partnerskiego włączonego do programów instalacyjnych i przekazywanego z powrotem do usługi PPI po każdej instalacji.

W nowy papier badacze z Uniwersytetu Kalifornijskiego w Berkeley i Madryckiego Instytutu Zaawansowanych Studiów nad Technologiami Rozwoju Oprogramowania opisują infiltrację czterech konkurencyjnych usług PPI w sierpniu 2010 roku poprzez potajemne przejęcie wielu kont stowarzyszonych. Zespół zbudował zautomatyzowany system do regularnego pobierania instalatorów wypychanych przez różne usługi PPI.



Badacze przeanalizowali ponad milion instalatorów oferowanych przez usługi PPI. Analiza ta doprowadziła do zaskakującego odkrycia: z 20 największych na świecie typów złośliwego oprogramowania 12 korzystało z usług PPI w celu kupowania infekcji.

Wchodząc w to badanie, nie doceniłem tego, że PPI jest potencjalnie wektorem numer jeden zła, powiedział Vern Paxson , profesor nadzwyczajny elektrotechniki i informatyki na UC Berkeley. Mamy teraz poczucie, że botnety potencjalnie są warte miliony [dolarów] rocznie, ponieważ zapewniają oszustom sposób na outsourcing globalnego rozpowszechniania swojego złośliwego oprogramowania.

Badacze postanowili zmapować geograficzną dystrybucję złośliwego oprogramowania wypychanego przez te usługi, więc opracowali zautomatyzowany sposób pobierania instalatorów. Korzystali z takich usług, jak platforma przetwarzania w chmurze Amazon EC2 oraz Tor, bezpłatna usługa, która pozwala użytkownikom komunikować się anonimowo poprzez przekierowywanie ich połączeń przez wiele komputerów na całym świecie, aby oszukać program typu „płatność za instalację” tak, by myślał, że żądania pochodzą z lokalizacji w pobliżu Globus.



System klasyfikował zebrane złośliwe oprogramowanie według typu ruchu sieciowego, który każda próbka generowała podczas uruchamiania w systemie testowym. Naukowcy powiedzieli, że podjęli środki ostrożności, aby zapobiec zasilaniu kont stowarzyszonych instalacjami testowymi.

Analiza usług PPI wskazuje, że najczęściej są one ukierunkowane na komputery PC w Europie i Stanach Zjednoczonych. Regiony te są bogatsze niż większość innych i oferują partnerom najwyższe stawki na instalację.

Ale naukowcy przypuszczają, że istnieją czynniki poza ceną, które mogą wpłynąć na wybór kraju przez klienta PPI. Na przykład robot spamujący, taki jak Rustock, wymaga niewiele więcej niż unikalnego adresu internetowego do wysyłania spamu, podczas gdy fałszywe oprogramowanie antywirusowe polega na tym, że ofiara dokonuje płatności kartą kredytową lub płatnością bankową, a zatem może wymagać obsługi wielu języków lub metod zakupu.



Zespół odkrył również, że programy PPI prawie zawsze instalowały boty, które angażują zainfekowane systemy w różne schematy oszustw związanych z kliknięciami, polegające na fałszywych lub automatycznych kliknięciach reklam w celu fałszywego generowania przychodów z reklam.

Jedno nieoczekiwane odkrycie może pomóc wyjaśnić, dlaczego komputery zainfekowane jednym rodzajem złośliwego oprogramowania często szybko ugrzęzły w wielu infekcjach: programy do pobierania, które są częścią jednego schematu, często pobierają programy z innego. Innymi słowy, podmioty stowarzyszone z jednej usługi PPI czasami działają jako klienci innych usług. W rezultacie wiele instalatorów wypychanych przez podmioty stowarzyszone przytłoczy komputery odbiorców wieloma rodzajami złośliwego oprogramowania.

Spekulujemy, że niektórzy z tych podmiotów zależnych świadczących wiele usług PPI są arbitrami, próbującymi wykorzystać różnice cenowe między (wyższymi) stawkami za instalację płaconymi podmiotom stowarzyszonym jednej usługi w danym regionie geograficznym a (niższymi) stawkami za instalację pobieranymi od klientów innego serwisu PPI, napisali naukowcy.



Ta dynamika powoduje nieodłączny konflikt interesów na rynku PPI, który szkodzi zarówno klientom, jak i podmiotom stowarzyszonym: im więcej instalacji zapewnia podmiot stowarzyszony, tym większa otrzymana płatność. Jednak im więcej złośliwego oprogramowania zostanie zainstalowanych, tym większe prawdopodobieństwo, że właściciel zainfekowanego systemu zauważy problem i podejmie kroki w celu wyeliminowania złośliwego oprogramowania.

Usługi PPI mają złowrogie implikacje dla skoordynowanych wysiłków na rzecz zamknięcia botnetów. W ostatnich miesiącach badacze bezpieczeństwa, dostawcy usług internetowych i organy ścigania współpracowali ze sobą, aby zdemontować niektóre z największych botnetów na świecie. Na przykład w marcu Microsoft połączył siły z firmami zajmującymi się bezpieczeństwem, aby sparaliżować botnet Rustock, od dawna jeden z najbardziej aktywnych botnetów spamowych na świecie.

Badacze z Berkeley argumentują, że nawet jeśli obrońcy mogą wyczyścić botnet — przejmując kontrolę nad jego serwerami, a nawet zdalnie dezynfekując komputery — kontroler tego botnetu może go odbudować, dokonując niewielkich płatności na rzecz jednej lub więcej usług PPI.

Na dzisiejszym rynku cały proces kosztuje grosze na docelowego hosta – wystarczająco tanie, aby botmasterzy mogli po prostu odbudować swoje szeregi od zera w obliczu obrońców podejmujących szeroko zakrojone, energiczne działania likwidacyjne, napisali naukowcy.

ukryć