|
一、恶意软件演化趋势
恶意软件和网络犯罪在2009年都经历了一次里程碑式的发展,这两个领域都发生了显著的变化。因此,可以说2009年主导了恶意软件未来的演化趋势。
2007 到2008年,非商业用途的恶意软件几乎绝迹,盗窃数据的木马成了恶意软件的主要形式。其中,网游用户的数据,如网游用户的密码、角色以及游戏资产等,这些都是网络犯罪分子的主要目标。
值得一提的是,虽然不同的反病毒公司收集到的数据会有所不同(一些公司以文件的数量来计算,一些则以特征的数量来计,还有一些则是依据攻击的数量来计),但是每一家公司的统计数据都反映出2008年恶意软件的增长速度十分惊人。卡巴斯基实验室在过去的15年(1992 - 2007)间,发现了约200万个新恶意软件,而仅在2008年一年,就发现了超过1500万个新恶意软件。
截至2009年,卡巴斯基实验室收集到的恶意程序总量已经达到了3390万。

2007到2009年,新威胁的数量增长十分显著。我们应对这种情况的方法只能是不断强化反病毒中心处理威胁的能力(以及与此相关的 “云安全”反病毒技术)、开发新型的自动检测技术、部署新型的启发式扫描技术、虚拟化技术及行为分析技术。换言之,为了应对这样的形势,反病毒行业需要研发新的技术来增强保护能力。可以说,整个行业都经历了一场技术性革命。20世纪90年代的标准反病毒解决方案(以扫描和监测为主导)直到2006年还起着举足轻重的作用。然而,到了2009年,这种保护已经不再能满足于现实的需要,取而代之的是一种综合性的解决方案——全功能安全产品的出现使得更广泛的技术可以得到整合,并提供更深层次的防御能力。
从下图我们可以看出,2007到2008年,新威胁的数量呈几何级增长。2009年,新恶意程序的数量跟2008年持平,大约为1500万。

当然,出现这种情况的原因是多重的。2008年的恶意软件大爆发不仅仅只是因为新病毒种类的迅速增长,还因为文件感染型技术的进一步演化,导致大量恶意文件个体的出现。同时,网页浏览器由于其自身的特性,成为了多种攻击形式的混合载体,因此也在恶意软件的大爆发中扮演了一个很重要的角色。
所有这些趋势都在2009年得以延续,但是恶意程序的增长速度却明显地减缓了。木马活动甚至还有所减弱,例如游戏木马。这也正是我们在2008年底所做出的预测,并且这个趋势在2009年中旬开始变得明朗起来。
随着网络犯罪市场的竞争愈加激烈,网络罪犯所能获取的利润也大大降低,同时反病毒公司也在不断努力,这全都导致了游戏木马的数量急剧下降。
导致游戏木马数量下降的原因之一,还有网游公司开始关注安全的问题。与此同时,游戏玩家也开始采取相应措施来避免自己受到这样的威胁。
另一方面,执法和监管机构、电信公司以及反病毒企业也采取了多项的成功举措,严重打击了非法提供互联网主机托管服务的公司和机构,从而也致使恶意程序的数量有所下降。在2008年, McColo、Atrivo以及EstDomains等提供非法托管服务的公司和机构被相继关闭。 2009年,此项工作进一步加强,迫使UkrTeleGroup、RealHost以及3FN停止了它们的犯罪活动。上述提及的公司可谓是臭名昭著,它们为所有类型的垃圾邮件散播者和网络犯罪分子提供服务,包括提供僵尸网络指挥控制中心、网络钓鱼资源、有漏洞的站点等。
然而,就算非法的主机托管服务被关停,也没有带来犯罪和诈骗活动的终结,网络犯罪分子已经设法寻求到了新的资源。但不管怎样,在犯罪分子“搬家”的这段时期内,互联网确实变得更加安全了。
到目前为止,上述提及的所有趋势的特征都在2010年延续着,并且我们预计2010年的新增恶意程序数量会跟2009年的相当。
二、年度回顾
总体来说,2009年所呈现出来的特点包括:带有rookit功能的复杂恶意程序;全球范围的病毒爆发;Kido(Conficker)蠕虫;网页攻击及网页僵尸网络;短信诈骗以及社交网络上的攻击。
1.日趋复杂的恶意程序
2009年,恶意程序的复杂化程度显著提高。例如,过去恶意软件家族中携带rootkit功能的程序屈指可数,在2009年,此类的程序不仅传播得更加广泛,还变得更加复杂。其中特别值得一提的是Sinowal(bootkit)、TDSS以及Clampi。
卡巴斯基实验室的分析师们对Sinowal演变过程的跟踪已经有两年。其最近的一次爆发,发生在2009年春季。由于它使用了最先进的bootkit技术,因此能够在系统中有效地伪装自己,使得大多数反病毒软件无法对其进行检测。并且,Sinowal还给反病毒公司瓦解僵尸网络命令控制中心的努力造成了很大的阻碍。
Bootkit主要通过被攻破的网站、提供色情内容和盗版软件的网站进行传播。几乎所有感染受害计算机的服务器都是所谓“会员计划”中的一部分,也就是这些网站的所有者与恶意软件编写者进行合作。此类会员计划在俄罗斯以及乌克兰的网络犯罪界中是十分普遍的。
另外一个恶意程序TDSS同时运用了两种极其复杂的技术:它可以感染Windows系统驱动,并创建自己的虚拟文件系统,以在其中隐藏自己的恶意代码。TDSS的出现可谓是史无前例,它是第一种能够在这样一个级别渗透入系统的恶意软件。
在美国一些主要的大公司和政府机构受到感染后,Clampi于2009年夏季引起了安全专家的注意。该恶意软件的第一次出现是在2008年(根据一些数据表明其源头为俄罗斯),它被设计为用来盗取特定在线银行系统中的账户数据。其变种于2009年出现,在技术上,它不仅比之前的版本结构更加复杂,采用了多模块结构(与臭名昭著的Zbot运用的技术相似),而且还在其创建的僵尸网络中使用了高度复杂的通讯架构,利用RSA算法来加密网络流量。Clapmi另一个显著的特点就是在通过本地网络传播时,会使用标准的Windows工具。这就给一些不能阻止“白名单程序”的反病毒解决方案带来了诸多的麻烦,从而使其失去对抗攻击的能力。
值得注意的是,这些威胁在互联网上的传播十分广泛。Sinowal和Clampi都达到了都达到了全球爆发的级别,而TDSS则造成了2009年最大规模的一次爆发。而9月出现的Packed.Win32.Tdss.z(当时其编写者称之为TDL 3)传播范围尤其广泛。
2.恶意软件疫情
去年,我们预测今年的全球恶意软件疫情数量将会增加。很不幸,事实证明我们所做的预测是正确的。造成全球恶意软件疫情原因的不仅仅是上述威胁,还包括所有其它的恶意程序。
(1)针对计算机的攻击
卡巴斯基安全网络收集到的数据显示,有超过一百万台计算机系统分别遭受到以下恶意程序的攻击:
Kido — 蠕虫
Sality — 病毒/蠕虫
Brontok — 蠕虫
Mabezat — 蠕虫
Parite.b —文件型病毒
Virut.ce — 病毒/僵尸程序
Sohanad — 蠕虫
TDSS.z — rootkit/后门程序
毫无疑问,今年全球最大的恶意软件疫情是由Kido(Conficker)蠕虫造成的,它感染了全球数百万台计算机。该蠕虫可以通过多种途径感染计算机,包括暴力破译网络密码、通过USB设备或Windows系统的MS08-067漏洞感染等。每个被感染的计算机都将成为僵尸网络的一部分。要对抗Kido蠕虫创建的僵尸网络相当困难,因为Kido蠕虫采用了最新的、非常复杂的病毒编写技术。例如,有一个Kido变种就能够通过500个不同域名自动升级。这些域名地址是从每日自动产生的50,000个地址中随机选定的。此外,此蠕虫还能够利用类P2P连接技术作为备用的升级渠道。不仅如此,Kido蠕虫还能够阻止反病毒软件升级,甚至关闭相关安全服务、屏蔽反病毒软件厂商的网站。
在2009年3月之前,Kido蠕虫的编写者相对比较低调。但是,我们估计当时他们已经通过该蠕虫感染了全球5百万台以上的计算机。虽然当时Kido蠕虫并不通过垃圾邮件传播,也不会组织DoS攻击,但当时病毒分析专家们预测此蠕虫将在4月1日实施上述恶意行为。因为从3月份开始传播的Kido蠕虫的版本被设计为在四月初开始下载一些附加模块。但是当时Kido的编写者却与我们玩起了等待游戏,直到4月8日和9日夜间,所有受感染计算机都接收到一个通过P2P网络升级的指令。这次升级除了升级恶意软件本身外,受感染计算机还下载了两个附加程序,分别为Email-Worm.Win32.Iksmas蠕虫的一个变种和一个名为FraudTool.Win32.SpywareProtect2009的流氓反病毒程序。前者能够发送垃圾邮件,而后者在安装后会向用户索要钱款,用于清除在用户计算机上检测到的所谓“威胁”。
为了对抗传播范围如此广泛的恶意威胁,Conficker工作组应运而生。该组织联合了反病毒软件厂商、互联网服务提供商、独立研究机构、教育机构以及相关监管机构。这种合作跨越了反病毒研究者之间的日常交流局限,使得该组织成为历史上首次正式的国际间对抗网络威胁的合作案例。今后,它可以作为如何组织国际间联合对抗网络威胁的范例。
Kido(Conficker)蠕虫的疫情贯穿整个2009年,截止到11月,此蠕虫感染的计算机数量已经超过7百万台。
 Kido蠕虫疫情 数据来源:www.shadowserver.org
根据以往其他蠕虫(Lovesan、Sasser和Slammer)所引发的疫情经验来看,Kido蠕虫很可能在2010年还会保持在爆发级别。
此外,由Virut病毒引发的疫情也应该得到高度重视。Virus.Win32.Virut.ce病毒的显著特点是以网页服务器为其攻击目标。其感染方式颇值得一提,这种病毒只会感染扩展名为.EXE和.SCR的可执行文件,并且会在.HTM、.PHP以及.ASP文件后面添加链接形式的特制代码,例如
当用户访问一个合法(但别感染)网站时,位于该链接的恶意内容就会被下载到用户计算机。此外,该病毒还可以通过P2P网络以受感染的软件注册机或流行软件的形式进行传播。其传染目的是联合所有受感染计算机组成IRC僵尸网络,用于大量发送垃圾邮件。
(2)受感染的网页资源
去年, Gumblar病毒的几波感染威胁到了成千上万的网页资源,是最为严重的互联网疫情之一。起初,这种病毒会感染合法网站,向其注入脚本。该脚本会将访问请求重定向到一个用于传播恶意软件的网络犯罪站点。
该恶意软件之所以被称为Gumblar,是因为此病毒发动第一次攻击时,计算机用户所访问的已被攻陷网站会被从定向到一个叫做Gumblar的恶意站点。用户被重定向到该恶意网站后,计算机即被感染。这种攻击完美地展示了2.5代恶意软件的工作方式。
到2009年秋季,放置于被攻陷网站上的链接不再指向网络罪犯所设定的恶意网站,而是指向了合法却同样被感染的网站,这使得对抗Gumblar疫情变得越发困难。
为什么Gumblar病毒的传播速度如此快呢?答案很简单,因为它是一个全自动系统。反病毒研究者们所面临的是新一代的自创建僵尸网络。该系统实际上具有循环性:首先,那些访问被攻陷网站的计算机会被攻击,一旦这些计算机被Windows可执行文件感染,本机上的FTP帐号信息将被盗窃。随后,这些FTP帐号则会被用来感染更多的网页服务器(之前尚未被感染过的)。这样,被感染的网页就会越来越多,最终造成越来越多的计算机被感染。上述整个过程都是病毒自动完成的,系统的所有者需要做的仅仅是更新用于窃取密码的木马组件以及用于进行网页攻击的漏洞攻击代码。
3.网络诈骗
互联网上的诈骗手段变得越来越多样。除了普通或花园钓鱼攻击以外,一些声称提供收费服务的诈骗网站也加入其中(当然,这些所谓服务从来不会被兑现)。俄罗斯是这种诈骗行为的重灾区,俄罗斯很多网络诈骗者创建了一系列网站,上面提供一些所谓的“服务”,例如“通过GSM定位某人”、“获取社交网站上的隐私信息”、“收集信息”等。若要获取上述“服务”,用户需要向一个高收费号码发送一条短信,而且用户并不知晓此短信收费可能高达10美元。或者,诈骗者要求用户通过发送短信“订阅”上述服务,一旦用户订阅服务,用户的手机账户每天都会被扣除一定费用。
我们已经发现有几百种此类所谓的 “服务”,还有几十个互联网营销联盟支持这些服务。这些“服务”的推广方式还包括传统的垃圾邮件以及通过社交网络或即时通讯工具发布垃圾信息。为了保证将来继续通过垃圾邮件或信息进行推广,网络罪犯利用恶意软件以及钓鱼攻击获取的大量用户帐户,创建了几十个假冒的社交网站等。直到2009年底,移动服务提供商、社交网站运营商以及反病毒软件行业才行动起来,对此类网络犯罪活动进行了有效打击。
如上所述,Kido蠕虫所拥有的破坏性之一是向被感染计算机下载一个流氓反病毒软件。流氓反病毒软件会误导用户认为自己的计算机上存在威胁(虽然并非如此),从而付费以激活此“反病毒产品”。这类流氓反病毒软件表现得越像真正的反病毒软件,受害用户为其付费的可能性也就越大。
2009年,网络诈骗者和网络罪犯对流氓反病毒软件的应用持续增涨。流氓反病毒软件不仅通过其他恶意程序传播,还利用互联网广告大肆传播。目前,很多网站都有相关广告横幅,用于推广这些声称能够解决所有安全问题的 “神奇”产品。甚至一些合法网站也开始出现宣传此类“最新反病毒”产品的Flash广告。除此之外,我们还经常在网站上遇到弹出式广告,引导用户去免费下载此类“反病毒软件”。
2009年,网络诈骗者和网络罪犯对流氓反病毒软件的应用持续增涨。流氓反病毒软件不仅通过其他恶意程序传播,还利用互联网广告大肆传播。目前,很多网站都有相关广告横幅,用于推广这些声称能够解决所有安全问题的 “神奇”产品。甚至一些合法网站也开始出现宣传此类“最新反病毒”产品的Flash广告。除此之外,我们还经常在网站上遇到弹出式广告,引导用户去免费下载此类“反病毒软件”。
流氓反病毒软件的出现以及大肆传播是由于其开发简单,并且已经形成了一个成熟的发布系统,使得网络罪犯可以在短时间内获取大量利润。根据美国FBI统计,截止到2009年11月,网络罪犯利用流氓反病毒软件获取到了大约1.5亿美元的利润(www.scmagazineus.com)。
目前,卡巴斯基实验室已经收集到超过300个流氓反病毒软件家族。
4.针对其它系统平台以及设备的恶意软件
2009年,网络罪犯继续关注其它平台如苹果的Mac系统以及手机操作系统等所带来的机会。苹果公司也开始关注到有恶意软件以Mac系统为攻击对象的问题,并在其最新的操作系统中集成了反病毒扫描模块。就在之前,苹果公司还声称恶意软件不会对Mac系统造成威胁。但是,对于手机操作系统,目前情况还不明朗。一方面,在2009年,预言已久的针对手机的威胁都得到了应验。其中包括首个针对iPhone的蠕虫Ike,首个针对Android系统的间谍软件以及首个经过签名的针对塞班智能手机系统的恶意软件。另一方面,手机操作系统之间抢夺市场份额的斗争仍然在继续,这意味着病毒编写者也无法集中精力,专门针对一种操作系统编写恶意软件。
2009年,共发现39个新的手机恶意软件家族以及257个手机恶意软件的新变种。而2008年新发现的手机恶意软件家族为30个,手机恶意软件新变种数量为143个。下图给出了每月的统计数据:

总体上,2009年值得关注的手机恶意软件相关事件及趋势如下:
手机恶意软件目前被用来盈利
已经出现首个针对塞班S60第三版的已签名恶意软件
手机短信诈骗种类繁多
出现了以营利为目的,并且具备远程连接网络罪犯服务器的手机恶意软件
2009年下半年,手机恶意软件领域最让人吃惊的事件莫过于出现了首个能够连接远程服务器的手机恶意软件。此类恶意软件的出现归结于日益普及的WiFi网络以及便宜的手机互联网服务的到来——这些因素使得手机用户能够比以往更频繁地利用手机来访问互联网。
能够连接远程服务器的手机恶意软件开启了网络犯罪的新纪元。
能够向高收费号码发送短信的短信木马都能够通过远程服务器获取短信参数。如果某个特定短信号码被屏蔽,网络罪犯无需更换恶意程序,只需在服务器上更改短信号码即可。
已经感染手机的恶意软件可以通过远程服务器进行升级。
手机恶意软件能够连接远程服务器,是迈向创建由已感染手机组成的僵尸网络的第一步。
2010年有可能还将延续上述趋势,届时反病毒行业将不得不面临大量针对手机的恶意程序,这些恶意程序会自动连接互联网实现其各种恶意功能。
2009年一个比较特别的事件是Backdoor.Win32.Skimer恶意软件的出现。虽然该恶意软件最早于2008年就已经出现,但整个事件直到2009年春季才被广泛宣传。Skimer是首个针对ATM机的恶意程序。一旦使用特殊的通行卡将ATM机感染后,犯罪分子就可以在ATM机上进行一系列非法行为。如将ATM机中的所有现金取走,或者窃取所有使用过此ATM机的银行卡数据。毫无疑问,编写此恶意软件的人肯定非常精通ATM硬件以及软件。经过对此恶意软件分析,我们得出结论,此恶意软件主要的攻击目标是位于俄罗斯以及乌克兰境内的ATM机,因为该恶意软件会记录美国美元、俄罗斯卢布以及乌克兰格里夫纳等货币的交易信息。
此恶意软件侵入ATM机有两种途径,一种是通过物理方式进入ATM系统,另一种则是通过银行内部网络进入。目前,标准的反病毒解决方案可以对抗这种威胁,我们强烈建议所有的银行都对其有漏洞的ATM网络进行一次反病毒扫描。
三、预测
2010年,我们预测以下问题或事件有可能发生:
恶意攻击的重心将会从传统的Web方式转移到文件分享网络中去 - 这将是恶意攻击在进化链中的最新阶段。在2000至2005年之间,攻击通过电子邮件实现;2005至2006年,主要的攻击方式是通过互联网;2006至2009年,攻击主要通过网页(包括社交网站)进行。2009年,通过BT网站传播的恶意文件已经造成了多次病毒疫情。不仅一些知名的威胁如TDSS、Virut等会通过文件分享网络传播,甚至最新的首个Mac操作系统后门程序也通过这种途径传播。所以,我们预测2010年,恶意软件利用P2P网络传播的情况可能会明显加剧。
1.争夺网络流量的战斗
网络罪犯在努力逐步将其从事的业务合法化。互联网提供了很多盈利的机会,通过创建大流量的定向互联网流量即可以实现,而这种网络流量可以通过僵尸网络产生。目前,进行僵尸网络流量争夺的仅仅是一些公开的网络犯罪团体,未来市场上可能会出现某种所谓的“灰色”服务。“灰色”服务可以通过所谓的“会员计划”将僵尸网络运营者的资产实体化。这样即使一些具有犯罪性质的服务如发送垃圾邮件、DoS攻击或传播恶意软件等被迫终止,也不会给网络罪犯造成太大影响。
2.恶意软件疫情
如前所述,软件以及系统漏洞是造成恶意软件疫情的主要原因。这一情况同样适用于非微软出品的软件产品(如Adobe和Apple),以及最新发布的Windows 7。值得注意的是,目前一些第三方软件开发商已经开始更加关注自身产品的安全性。所以,如果没有重大的漏洞曝出,2010年将很可能成为计算机安全历史上最为平静的一年。
3.恶意软件将变得更为复杂
目前,已经存在具有高级文件感染技术以及rootkit功能的恶意软件。很多反病毒解决方案都无法清除这种恶意软件,无法恢复被此类恶意软件感染的系统。一方面,针对此情况,反病毒技术将有所发展,从一开始就阻止此类威胁侵入计算机。另一方面,那些具备绕过安全解决方案措施的恶意软件将变得非常强大,无懈可击。
4.流氓(假冒的)反病毒软件数量将会下降,这一点同网络游戏木马的发展相似
此类恶意软件最早出现于2007年,并且在2009年达到顶峰。他们的传播同几次大型的病毒疫情有一定关联。目前,流氓反病毒软件的市场已经饱和,网络罪犯对通过这类恶意软件获取到的利润不再重视。随着反病毒软件行业以及执法部门开始关注此类恶意软件,他们的生存越来越困难。
5.Google Wave以及通过此项服务发起的攻击无疑将成为2010年的热点
这类攻击很可能还会遵循标准的发展方式,首先通过垃圾邮件传播,之后转移到钓鱼攻击,最后转移到利用漏洞以及其他恶意软件传播的方式上。另外, Chrome系统的发布同样引起了人们很大的兴趣,但初步预测在未来一年内,此平台不会引起网络罪犯的过多关注。
6.对于iPhone和Android平台来说,2010年可能将会是苦难的一年
首个针对上述两个平台的恶意软件均于2009年面世,这表明网络罪犯已经开始关注并研究这些平台所提供的机会。对iPhone手机来说,只有经过越狱破解(jailbroken)的手机才面临风险。而Android平台的手机情况则更为糟糕,因为任何来源的应用程序都可以安装到Android平台的手机上。Android平台手机在中国越来越流行,但应用程序发布监督环节却很薄弱,所以很可能将导致2010年暴发严重的手机病毒疫情。
2010年3月10日 |