E-mailové schránky českých uživatelů byly v posledních dnech pod útokem cílené kampaně spamů, přesněji tedy spíše scamů. Cílem tentokrát bylo nalákat uživatele na podvodnou službu GSMlocator, nabízející údajné zjištění polohy mobilního telefonu na základě telefonního čísla. Jako u každého scamu podfukář vytvoří u oběti dojem, že je všechno v naprostém pořádku a k získání polohy zbývá poslední drobný krůček – test pro vyloučení robotů. Ten se neprovádí pomocí opisování obrázku, ale posláním SMS. Aplikace přitom nijak neupozorňuje na to, že jde o prémiovou SMS v hodnotě 79 Kč. Také přesně jako každý správný scam to opsáním kódu nekončí, oběť dostane doplňující otázku na věk, odpověď zase pomocí SMS. Dál už to na serveru Hoax.cz nezkoušeli, ani se jim nedivím :)
Na celém případu pro mě není ani tak zajímavé, kolik lidí se v touze po nabourání cizího soukromí nechalo napálit, nezajímá mě ani podivné tvrzení, že „Přihlášení do mobilního telefonu do sítě operátora je šifrováno a signál je veden přes pozemní vysílač do satelitu“ Co mě opravdu zaujalo je způsob, jakým se spam rozšířil.
Odesílat klasický spam dnes není vůbec jednoduché, spamfiltry jsou den ode dne dokonalejší, open relay SMTP serverů ubývá a ty co existují, jsou dávno zapsány na černých listinách. Pořídit si vlastní botnet je taky spousta práce a navíc trvalý boj s výrobci antivirů.
Scammeři z GSMlocatoru objevili nový způsob, jak spamfiltry zmást. Mohlo to proběhnout asi takhle:
Kde je ten zásadní rozdíl proti klasickému spamu? Dříve se spamy šířily tak, že jejich zdroj se choval jako primitivní MTA. Připojil se na port 25, vychrlil zprávu SMTP protokolem, a aniž čekal na odpověď, šel o dům dál. Takové spamy jsou dnes díky technikám jako greylisting snadno zachytitelné a rozpoznatelné.
Teď došlo k tomu, čeho se bojovníci proti spamu obávali. Zdroj spamu namísto imitace primitivního MTA použije skutečného poštovního klienta hostitelského systému, v tomto případě webmail Seznamu. Takovým způsobem je možné odeslat výrazně méně e-mailů co do kvantity, ovšem pravděpodobnost jejich doručení je dramaticky vyšší.
Perličkou na celém incidentu je digitální podpis DKIM, který Seznam automaticky přikládá e-mailům, které projdou přes jejich poštovní servery. Spamy GSMlocatoru měly validní DKIM podpis, proto si také mohu být tak jistý příběhem o vzniku zprávy. Na rozdíl od jiných spamů tedy tento nefalšuje identitu odesílatele a chcete-li, můžete na něj odpovědět. Dlužno dodat, že e-mailová schránka pravděpodobně byla Seznamem dávno zrušena a i kdyby nebyla, vaši odpověď si stejně nikdo nepřečte. V každém případě v tuto chvíli bylo prolomeno tvrzení Tomáše Hály ze společnosti Active 24:
Ačkoli je to technicky možné, zatím jsme se nesetkali se spamem podepsaným DKIMem, pouze tak přišly nedoručenky.
Tady je každá rada drahá. Nenapadá mě žádný spolehlivý způsob, jak takovýto spam odfiltrovat. Samozřejmě, Seznam by mohl vylepšit CAPTCHA a dodat další autentizační faktor pro vytvoření účtu. Ale jaký? Ověřovací e-mail se pro zřizování freemailu moc nehodí. Ověření pomocí telefonu, SMS, nebo klasické pošty je zase poměrně nákladné.
Další možnosti boje proti spamu jsou založeny na statistice. Seznam a jemu podobní by nejspíše měli v reálném čase vyhodnocovat neobvyklé počty registrací z exotických krajů (do mé schránky dorazily spamy postupně ze Španělska, Guatemaly a Dominikánské republiky) a případně pozdržet několik hodin po registraci jejich zprávy k analýze. Jenže jak tu analýzu udělat? Při zachování telekomunikačního tajemství je nemožné, aby obsah pozdržených zpráv prohlíželi lidé. A stroje jen velmi těžko zachytí nově vzniklý scam…
Nemyslím si, že by v Seznamu něco zanedbali. Spíše doplatili na to, že jsou první na ráně. Docela by mě zajímalo nějaké vyjádření k tomuto incidentu přímo od Seznamu. Snad se časem dočkáme.
To je boj s větrnými mlýny. Jakmile najmete armádu indů, tak nemáte šanci se bránit. Kromě toho Seznam neumí uživatele bránit ani před příchozím spamem, takže usuzuji, že jim to je jedno. Díky tomu jsem freemail přestal používat už před léty. Teď mi přijde jeden spam za měsíc.
BTW, trik s posilanim mastnych SMS jsem v posledni dobe videl dost casto i na webu. Soutez: vyhrajte iPad2. Poslete SMS na cislo xyz s odpovedi na otazku blabla. A pod tim blesim pismem napsano, ze zpet prijde dalsi otazka a vy poslete odpoved atd, atd. A nekde uplne dole cudna zminka o tom, ze tech otazek muze byt treba 150 a jedno SMS stoji 1€. 150€ od kazdeho vola, ktery leze po webu, to take neni spatne.
Příspěvek mi přijde dost mimo mísu a rozhodně bych to neviděl tak tragicky - Seznam email není určen primárně pro cizí státní příslušníky, takže primitivní turingův test v češtině spolehlivě zabere nejen proti botům, ale i proti zmíněným Indům. Nic nestojí a mě osobně mnohem méně otravuje, než nečitelná Captcha, kterou musím zadávat nebo obnovovat desetkrát. A SMS ověřování pro firmu jako Seznam určitě finanční zátěž nebude. I kdyby nedostali speciální cenu a použili nějaký standardní ceník pro SMS brány, vyjde je zpráva na 10 hal. A kolik účtů se denně na seznamu registruje, sto, pětset, tisíc?
Myslim ze jehovista to vystihol zase riesime problem kde nieje.
Policia vie kde peniaze z premiovych SMS chodia tak najst a vynutit nahradu skody, prip. vratenie penazi.
Inak ak zozlozitite CAPTCHA tak dalsim krokom bude ze sa utocnik vlame do existujucich uctov. Myslim ze na 30% uctov u seznam.cz bude stacit slovnikovy utok.
[11]. Ano, myslím si, že odpovědnost za náhradu škody postiženým má společnost agmo, s.r.o. ( tu vlastní společnost Comgate, a.s., obě z Prahy Strašnic), která podle webu premiumservices.cz provozuje obsah na ve scamu uvedeném čísle. Tato společnost přinejmenším (a screenshoty jsou toho důkazem) neinformovala řádně o ceně služby, nehledě na to, že nabízela zcela jinou službu. Uživatel poslal SMS s cílem získat polohu mobilu a služba byla přitom povahy SMS chatu s robotem.
follow the money
pro utocniky je snadne sehnat si nove IP adresy, pokud stare zablokujete,
stejne jako zaregistrovat nove ucty u nove sluzby, kdyz to na stare znemoznite
http://articles.boston.com/2011-07-25/bostonglobe/29813517_1_anti-spam-efforts-spam-related-spammers
"Just three banks," they explain, "provide the payment servicing for over 95% of the spam-advertised goods in our study."
[16]
$ /usr/sbin/dkim-filter -t gsmspam.eml
Teď když jsem ho zkusil, zjistil jsem, že podpis ve skutečnosti není DKIM, ale starší DomainKey, ale předpoklad byl správný:
$ dktest -v < gsmspam.eml
Comment: DomainKeys? See http://domainkeys.sourceforge.net/
DomainKey-Status: good
DKtest jsem sehnal z domainkeys.sf.net
Jo jo, třba addon k xwallu, který používáme jako antispam, tohle umí: http://www.dataenter.com/mrtg/ccs.htm Občas to zachytí i maily, který projdou jinýma filtrama. Spolu s graylistingem, bayesem, blacklistama IP nebo domén a několika dalšíma filtrama mi přijde max. jeden spam za několik dní a to adresu na netu používám běžně a všude.
Tak nakonec to dopadlo dobře, scammeři své peníze nedostanou:
http://mobil.idnes.cz/podvod-ktery-se-nepovedl-klienti-gsm-locatoru-dostanou-sve-penize-zpet-1nv-/mob_tech.aspx?c=A110810_191517_mob_tech_hro
Na podstatě zápisku, tedy možnosti posílání důvěryhodných spamů, to ale nic nemění.
Co o sobě napsat? Absolvent ČVUT FEL, linuxák, síťař. Mimo to se zajímám o elektrotechniku, elektroniku a speciálně elektrické pohony.
Přečteno 57 276×
Přečteno 15 946×
Přečteno 15 859×
Přečteno 15 160×
Přečteno 13 129×