Botnet Conficker začíná rozesílat záplavy spamu

12. 4. 2009

Sdílet

Tvůrci botnetu Conficker se na své síti konečně začali vydělávat. Do infikovaných počítačů stahují po aktualizaci červa na verzi Conficker.e podvodný antivirus Spyware Protect 2009, který nabízí „smazání virů“ za 50 dolarů a obtěžuje uživatele nekonečným zobrazování oken pop-up. Infikované počítače také začaly produkovat velké množství spamu.

„Jediný sledovaný infikovaný počítač (bot) takhle za 12 hodin rozeslal 42 298 e-mailů,“ uvádí Aleks Gostev ze společnosti Kaspersky Lab. „Prakticky každý e-mail má jako adresu odesilatele nastavenou jinou doménu. Tento postup je pravděpodobně namířen proti antispamovým filtrům, které odhalují spam pomocí analýzy doménových jmen používaných při masových spamových kampaních. Celkem jsme ve spamu detekovali použití 40 542 domén třetí úrovně a 33 domén druhé úrovně. Téměř všechny z těchto serverů se nacházejí v Číně. Používané domény jsou registrovány na různé lidi, většinou jde ale zřejmě o fiktivní jména. Jednoduchý výpočet ukazuje, že jediný bot rozešle za 24 hodin asi 80 000 e-mailů. Pokud je v tuto chvíli infikováno 5 milionů počítačů, znamená to, že celý botnet dokáže během jediného dne rozeslat 400 miliard spamových zpráv!“

Podle amerického Computerworldu ve spamu zatím převládá farmacie, hlavně nabídka Viagry a Cialis.

Verze Conficker.e dělá z počítače také součást botnetu Waledac. Ukazuje se, že za oběma botnety tedy zřejmě stojí stejní lidé (nebo jsou alespoň ve spojení). Možná jsou dokonce totožní i s těmi, kdo před několika lety vytvořili botnet Storm.

Ne všechny řídicí uzly pro červ Conficker se chovají stejně, mohou být i odlišnosti. Ne všechny například instalují do infikovaných počítačů Spyware Protect.

ICTS24