Mostrando entradas con la etiqueta spam. Mostrar todas las entradas
Mostrando entradas con la etiqueta spam. Mostrar todas las entradas

jueves, 23 de febrero de 2012

Spam, phising y DMARC

Como todos sabemos, hoy en día, es rarísimo no tener spam. Es un hecho que se produce día a día. ¿Cuántos nos pueden llegar al día? Muchos. ¿Verdad? ¿Y de phishing? Entiendo que algo menos, pero alguno que otro seguro que cae. Sobretodo esos mensajes tan genéricos que podrían ser para cualquiera.

Con respecto al phising, hay algunas contramedidas para que cuando llegue el mensaje en cuestión, vaya directamente al spam. Sobre estas medidas ya ha hablado en diversas ocasiones Chema Alonso (Maligno).
Sobretodo, estas medidas están destinadas a evitar el spoofing de direcciones de correo, o del dominio entero. Si yo decido enviaros un e-mail a todos vosotros diciendo que soy elbancoquemasosguste.com, deberían de advertiros de que yo no soy quien digo ser, y que podría estar intentando estafaros.

Una de esas formas es utilizar SPF. Éste es un registro de tipo text que se encuentra en los DNS. Cuando te llega el correo, en las cabeceras, hay una sección dedicada al mismo. Si es el resultado es fail, y el servidor destinatario lo soporta, debería marcarlo como no válido y avisaros de alguna forma. Cada servicio hará lo que mejor crea conveniente. Por ejemplo, parece ser que Hotmail hace un mejor tratamiento que Gmail. Gmail puede tener marcado internamente que los datos que se han incluido en este registro no coinciden para dar el correo como válido, pero no da ninguna alerta. Sólo lo hace (¿lo hará ahora con más empresas?) con PayPal y con eBay. Para configurarlo, sólo hay que ir al hosting, y buscar cómo incluir un registro en los DNSs. Una vez encontrado, habrá que indicarle hasta que tipo de restricción queremos que haga, los datos del hosting para identificar que los correos han salido de donde deberían y no de otra parte...

El otro sistema es el DKIM. Y, la verdad, no lo he tocado nunca. No podría hablar de él. Sobretodo porque no me parecía que fuera sencillo poner configurar el correo del hosting para poder firmar digitalmente un correo. Ahí os he dejado el enlace de la primera fuente donde leí sobre todo esto.

Todo este post para indicar que he leído que se está buscado una... ¿tercera vía?. El DMARC.Aunque parece que está en modo draft (borrador), lo que se busca es un estándar o norma para homogeneizar el uso de las dos tecnologías anteriores. No es mala idea, teniendo en cuenta que cada uno responde al resultado obtenido de los correos entrantes como le sale del...

¿Conocéis otros métodos para combatir el spoofing de los correos? Yo recomiendo configurar los que estén a vuestro alcance.

viernes, 11 de junio de 2010

Otra de Facebook

Mirando el correo, he visto que en spam había un correo procedente de Facebook. Lo primero que he pensado es que sería un correo de phishing. Y, en efecto, así era:

Correo Phishing

Así, lo primero que he hecho ha sido mirar el correo original:

Opciones para mostrar original

Lo primero que me he buscado ha sido un a href. Y, evidentemente, ha salido una URL que no era la esperada. También, por supuesto, he tapado las URLs sospechosas.:

Correo sospechoso

¿Qué más se puede mirar? Se podría mirar de dónde procede:

Procedencia correo

Y cuya IP procede de Estados Unidos. También podemos mierar el registro SPF. Lo pone neutral.


Registro SPF.

Como se puede ver, es neutral. Pero claro, no está diciendo que Facebook lo tenga neutral. Está diciendo que el dominio .ae desde donde procede es neutral.

Y... Poco más puedo contar sobre lo que he descubierto de este correo. Simplemente se me había ocurrido mirar cómo estaba construido por debajo para hacer el phishing y contarlo, que ya llevaba unos días sin decir nada. Como ya sabéis, tengo varias cosas en mente. Pero requieren de tiempo porque hay que ir montando el escenario para hacer las capturas o los pasos a seguir. 

Mmmmh... Como he dicho, no suelo hacer este tipo de análisis. Pero, ¿alguien lo hace? Si es así: ¿Cómo? ¿A qué conclusiones llega?

domingo, 14 de marzo de 2010

Spoofeando a empresas de trabajo

¿Qué sucede cuando te llega un mensaje que parece que procede de una empresa de esas de buscar empleo y después resulta que no lo es? Pues, si estás suscrito a esa empresa, lo más probable es que te lo comas con patatas fritas. 

Eso es lo que me ha pasado a mi. Me llegó uno,lo abrí, parecía que era de una empresa, cuando... Cuando vi que la redacción no fuera muy hasta allá. Uno de los que me han llegado es este:

Correo recibido

Este, tal y como venía, hacían ver que era de la empresa Monster. ¿Cómo es posible que se lo coma? 

Como ya decía Maligno, hay una serie de mecanismos para hacer saber a los servidores receptores si un correo está siendo spoofeado o no. 

Uno de esos mecanismos es el registro SPF, que se encuentra en los DNSs. Y, dependiendo del servidor que le llegue, hará una cosa u otra. En el caso de Gmail... se lo come con patatas. Gmail comprueba si un correo procede de la fuente correcta o no. Pero, si no es el origen que se ha indicado en el registro SPF, no hará nada con él. 

Esta es una de las respuestas que recibe uno de los correos que me han llegado:

SPF neutral

En Monster lo tienen configurado así:

SPF Monster: neutral

Es decir: que si llega de cualquier sitio que no es el que se indica ahí, coge el ?all. Según el manual, si llega un correo de cualquier parte que diga que es de @monster.es, se marcará como neutral. 

Pero, ¿qué hubiera pasado si lo hubieran tenido a hardfail (si no llega de donde se indica, es spam sí o sí)? Posiblemente nada porque, realmente, lo único que han hecho ha sido copiar el aspecto del mensaje, dado que no se han molestado en indicar que el correo procede de estas empresas:

Origen del correo

Como se puede ver procede de @hotmail.com. Luego, el tener puestos los registros SPF no hubiera ayudado mucho. 

Otra forma de ver que no es una oferta real es encontrarse con la filarmónica de Viena pululando como una moneda de curso real. 

Como se puede ver, es más fácil de lo que parece abrir este tipo de correos. Una pena. 







viernes, 18 de diciembre de 2009

Spam

Todos sufrimos de spam. No hay día que no se reciba un correo que intente vendernos una pastillita azul, que nos entreguen una herencia multimillonaria de parte de una viuda de África a cambio de una determinada cantidad de dinero para pagar los impuestos de la transferencia... O, ese magnífico empleo desde casa que nos reportará grandes beneficios por hacer dos horas de trabajo diario. Vamos, los correos tipo.

Hay muchas formas conocidas para recibir este tipo de correos.

¿Os gustan esas presentaciones tan bonitas en las que salen unos lindos gatitos? Mola mucho re-enviarlas, ¿verdad? A toda la lista. Para que la vean y si les gusta a tus destinatarios que lo reenvien a su vez. Y así, poco a poco, muchas personas habrán visto a esos lindos gatitos. Incluso, es posible que dentro de 2 o 3 años, te vuelvan a llegar. En realidad, ya estarán muy creciditos. Pero en las fotos seguirán siendo los mismo minimos que hace 2 años atrás. Además, junto a las fotos, nos vendrán de regalo un montón de direcciones de e-mail. Direcciones de todos aquellos que han acogido a los felinos.

Total. Que ahí tenemos una gran fuente de direcciones de correo. ¿De dónde más se pueden conseguir direcciones de correo? De los foros donde hay gente que dice cosas así como:

Necesito ayuda. No me funciona el ordenador. Para responder escríbeme un e-mail a agus2011@gmail.com.
Total. Que después, con los programitas adecuados, y con las herramientas adecuadas, consiguen un montón de direcciones. Cada vez menos, por una técnica que con las herramientas automáticas es más difícil de obtener. Y, esas técnicas incluyen el hecho de que mi e-mail deja de ser agus2011@gmail.com y pasa a ser agus2011 [arroba@] gmail [puntillo, puntazo, punto] com. Y la búsqueda de patrones que suelen utilizar dicha herramienta falla.

Del mismo modo que tenemos los foros, también podemos utilizar las listas de distribución. Que también sirven de fuente de información para captar el preciado material.

Y, a la hora de suscribirse en servicios varios, éstos podrían vender nuestros datos, junto con el correo, a terceras empresas, que nos acabarán spameando.

Y ahora no me apetece seguir escribiendo sobre el tema. Lo voy a zanjar aquí. Si a alguien se le ocurren más fuentes de spam, adelante!!.

martes, 24 de noviembre de 2009

Respuesta Hotmail

Ayer os contaba el problema que tuvo un amigo del curro en el que vio comprometida su cuenta de correo.

El caso es que él se puso en contacto con el servicio. Cogió uno de los formularios que hay para solicitar ayuda y, entre otras opciones seleccionó la que se refería a la privacidad. Evidente, dado que alguien había entrado en su cuenta. Hoy ha mirado y la respuesta de este departamento ha sido...



Gracias por su mensaje a MSN Privacy.
Puede encontrar métodos de contacto de soporte técnico para productos y servicios de MSN en:

[...]
Ya que no esta relacionada con la privacidad.
Por favor envíe su consulta a este sitio y un agente de soporte técnico de MSN se pondrá en contacto usted en breve para ofrecerle asistencia
[...]
Eso significa que si alguien entra en tu cuenta de correo sin tu consentimiento NO hay ningún problema en tu privacidad. ¿Verdad?

Por cierto. Cuando me ha re-enviado el correo de respuesta ha llegado a la cuenta de spam.

lunes, 23 de noviembre de 2009

Spam y usurpación

A lo largo del día un amigo de la ofi me ha dicho
- Oye, Agustín, que un amigo mio me ha dicho que estoy enviando spam.
- Ah, ¿Siiiiiií? A ver...
Total. Que si se miraba el correo spam, desde donde le han respondido a este colega del curro, se podían averiguar varias cosas.

  1. Una URL. Posiblemente para comprometer más el correo, o para hacer las ventas de los electrodomésticos que ofertaban (hice una lectura muy rápida, pero eso es lo que vendían).
  2. Un e-mail para ponerse en contacto.
Después, si se miraba en correos enviados, se podía ver que, en efecto, se había enviado ese correo desde la cuenta. Por lo que no era una falsificación. Pero, ¿cómo lo habían hecho? También se podía ve que se había utilizado la libreta de direcciones para realizar el envío.

Si se miraba la cabecera, a parte de poder ver esos destinatarios (dicho sea de paso, ahí fue donde vimos que se enviarion con BCC), teníamos la dirección IP de salida. Desde dónde se envió ese correo se puede averiguar a partir de dicha dirección. Buscando geoip en google, y seleccionando la entrada de GeoIPTool pudimos averiguar que salió de Corea.

He de decir que algún foro de spyware, varias personas preguntaban por esto y pocas respuestas podían dar que nos satisfacieran.

No sabemos muy bien cómo han accedido a la cuenta. Bueno. Tenemos bastante claro que han entrado con la contraseña. Pero que no sabemos  muy bien cómo la  han conseguido. ¿Un bicho? ¿Algún foro que haya sido comprometido? ?¿Alguna red social como facebook, twitter...? Por muchas precauciones que tomemos,  nunca se puede estar seguro de qué puede suceder con la cuenta de uno.

Por cierto. Si os preguntáis por qué busqué geoip es porque sabía que esa BB.DD existía. Ésta tiene los datos de IPs relacionados con paises.. Incluso si no me acuerdo mal también con ciudades. La he llegado a utilizar para realizar controles según de qué país procede un acceso determinado.