Seit dem Aufkommen von MyDoom Ende Januar gibt es m. E. erhebliche qualitative Änderungen in der Verbreitung von Viren. Obwohl die Anwender während des letzten halben Jahres kaum dümmer geworden sein dürften, die Anzahl der Neulinge kaum exponentiell gestiegen ist und die Verbreitungsmethoden und die Tricks der Viren, sich den Anwendern aufzudrängen, sich nicht geändert haben (mit Ausnahme der neuen Idee, Viren in gezippten Dateien zu verstecken), stelle ich zwei wesentliche Unterschiede im Virenaufkommen fest:
- Massierte Attacken. Auch früher kam es schon vor, dass ein Absender dutzende Viren an den gleichen Empfänger gesendet hat. Das hat sich dann aber über mehrere Wochen hingezogen, die Mails kamen in mehr oder weniger regelmässigen Abständen. Heute komment die Viren dutzendweise innert zweier Minuten, jedes Mal von der gleichen IP-Adresse. Dann ist Ruhe. Das sieht für mich so aus, als solle der Anwender/Virenscanner 14 Mails wegschmeissen um dann bei der 15. zu versagen und sie versehentlich durchzulassen/zu öffnen.
- Hohe Initialverbreitung. Wenn früher ein neuer Virus angekündigt wurde, musste ich oft tagelang warten, bis ich mal ein Exemplar zu Gesicht bekam. Heute habe ich jeden zweiten Morgen Viren im Quarantäneverzeichnis, die der Scanner mit den am Vorabend aktualisierten Signaturen nicht gefunden hat. War die Infektionskurve früher eher sinusförmig, erreicht sie heute oft schon am ersten Verbreitungstag ihren Höhepunkt, um dann langsam wieder abzuflachen.
Besonders der zweite Punkt lässt in mir den Verdacht aufkommen, dass spätestens seit Netsky/Bagle ganz gezielt und massiv gecrackte PC verwendet werden, um die Viren zu verbreiten. Die typische Virenmail von früher, von einem durch Anwenderfehler infizierten PC aus versendet, gibt es zwar auch noch, aber nicht häufiger als früher. Alleine heute habe ich aber so viele Vireneingänge wie im gesamten Jahr 2003. Im Gegenzug hat das Spamaufkommen (bei mir) seit Januar deutlich nachgelassen.
Auf der Suche nach hard facts für meinen Verdacht bin ich aber bislang nicht fündig geworden. Insbesondere sind mir weder Presseberichte noch durch AV-Hersteller veröffentlichte Analysen bekannt geworden, die diese These stützen.
Daher hätte ich gerne von euch gewusst, ob ihr meine Ansicht teilt, ob ihr evtl. diese These sogar belegen könnt, oder ob ich möglicherweise völlig nebst der Kapp liege und tiefes Schwarz sehe, wo doch nur ein kleines Schäfchenwölkchen über den Himmel zieht?
Und vor allem (wenn ich richtig liege) würde ich gerne wissen, welche Folgerungen daraus für die Zukunft zu ziehen sind. Wird hier evtl. sogar (Achtung, jetzt wird’s arg spekulativ) ein DDOS auf das Internet an sich vorbereitet?
Gruss,
Schorsch
