Mostrando entradas con la etiqueta spf. Mostrar todas las entradas
Mostrando entradas con la etiqueta spf. Mostrar todas las entradas

jueves, 23 de febrero de 2012

Spam, phising y DMARC

Como todos sabemos, hoy en día, es rarísimo no tener spam. Es un hecho que se produce día a día. ¿Cuántos nos pueden llegar al día? Muchos. ¿Verdad? ¿Y de phishing? Entiendo que algo menos, pero alguno que otro seguro que cae. Sobretodo esos mensajes tan genéricos que podrían ser para cualquiera.

Con respecto al phising, hay algunas contramedidas para que cuando llegue el mensaje en cuestión, vaya directamente al spam. Sobre estas medidas ya ha hablado en diversas ocasiones Chema Alonso (Maligno).
Sobretodo, estas medidas están destinadas a evitar el spoofing de direcciones de correo, o del dominio entero. Si yo decido enviaros un e-mail a todos vosotros diciendo que soy elbancoquemasosguste.com, deberían de advertiros de que yo no soy quien digo ser, y que podría estar intentando estafaros.

Una de esas formas es utilizar SPF. Éste es un registro de tipo text que se encuentra en los DNS. Cuando te llega el correo, en las cabeceras, hay una sección dedicada al mismo. Si es el resultado es fail, y el servidor destinatario lo soporta, debería marcarlo como no válido y avisaros de alguna forma. Cada servicio hará lo que mejor crea conveniente. Por ejemplo, parece ser que Hotmail hace un mejor tratamiento que Gmail. Gmail puede tener marcado internamente que los datos que se han incluido en este registro no coinciden para dar el correo como válido, pero no da ninguna alerta. Sólo lo hace (¿lo hará ahora con más empresas?) con PayPal y con eBay. Para configurarlo, sólo hay que ir al hosting, y buscar cómo incluir un registro en los DNSs. Una vez encontrado, habrá que indicarle hasta que tipo de restricción queremos que haga, los datos del hosting para identificar que los correos han salido de donde deberían y no de otra parte...

El otro sistema es el DKIM. Y, la verdad, no lo he tocado nunca. No podría hablar de él. Sobretodo porque no me parecía que fuera sencillo poner configurar el correo del hosting para poder firmar digitalmente un correo. Ahí os he dejado el enlace de la primera fuente donde leí sobre todo esto.

Todo este post para indicar que he leído que se está buscado una... ¿tercera vía?. El DMARC.Aunque parece que está en modo draft (borrador), lo que se busca es un estándar o norma para homogeneizar el uso de las dos tecnologías anteriores. No es mala idea, teniendo en cuenta que cada uno responde al resultado obtenido de los correos entrantes como le sale del...

¿Conocéis otros métodos para combatir el spoofing de los correos? Yo recomiendo configurar los que estén a vuestro alcance.

viernes, 11 de junio de 2010

Otra de Facebook

Mirando el correo, he visto que en spam había un correo procedente de Facebook. Lo primero que he pensado es que sería un correo de phishing. Y, en efecto, así era:

Correo Phishing

Así, lo primero que he hecho ha sido mirar el correo original:

Opciones para mostrar original

Lo primero que me he buscado ha sido un a href. Y, evidentemente, ha salido una URL que no era la esperada. También, por supuesto, he tapado las URLs sospechosas.:

Correo sospechoso

¿Qué más se puede mirar? Se podría mirar de dónde procede:

Procedencia correo

Y cuya IP procede de Estados Unidos. También podemos mierar el registro SPF. Lo pone neutral.


Registro SPF.

Como se puede ver, es neutral. Pero claro, no está diciendo que Facebook lo tenga neutral. Está diciendo que el dominio .ae desde donde procede es neutral.

Y... Poco más puedo contar sobre lo que he descubierto de este correo. Simplemente se me había ocurrido mirar cómo estaba construido por debajo para hacer el phishing y contarlo, que ya llevaba unos días sin decir nada. Como ya sabéis, tengo varias cosas en mente. Pero requieren de tiempo porque hay que ir montando el escenario para hacer las capturas o los pasos a seguir. 

Mmmmh... Como he dicho, no suelo hacer este tipo de análisis. Pero, ¿alguien lo hace? Si es así: ¿Cómo? ¿A qué conclusiones llega?

domingo, 14 de marzo de 2010

Spoofeando a empresas de trabajo

¿Qué sucede cuando te llega un mensaje que parece que procede de una empresa de esas de buscar empleo y después resulta que no lo es? Pues, si estás suscrito a esa empresa, lo más probable es que te lo comas con patatas fritas. 

Eso es lo que me ha pasado a mi. Me llegó uno,lo abrí, parecía que era de una empresa, cuando... Cuando vi que la redacción no fuera muy hasta allá. Uno de los que me han llegado es este:

Correo recibido

Este, tal y como venía, hacían ver que era de la empresa Monster. ¿Cómo es posible que se lo coma? 

Como ya decía Maligno, hay una serie de mecanismos para hacer saber a los servidores receptores si un correo está siendo spoofeado o no. 

Uno de esos mecanismos es el registro SPF, que se encuentra en los DNSs. Y, dependiendo del servidor que le llegue, hará una cosa u otra. En el caso de Gmail... se lo come con patatas. Gmail comprueba si un correo procede de la fuente correcta o no. Pero, si no es el origen que se ha indicado en el registro SPF, no hará nada con él. 

Esta es una de las respuestas que recibe uno de los correos que me han llegado:

SPF neutral

En Monster lo tienen configurado así:

SPF Monster: neutral

Es decir: que si llega de cualquier sitio que no es el que se indica ahí, coge el ?all. Según el manual, si llega un correo de cualquier parte que diga que es de @monster.es, se marcará como neutral. 

Pero, ¿qué hubiera pasado si lo hubieran tenido a hardfail (si no llega de donde se indica, es spam sí o sí)? Posiblemente nada porque, realmente, lo único que han hecho ha sido copiar el aspecto del mensaje, dado que no se han molestado en indicar que el correo procede de estas empresas:

Origen del correo

Como se puede ver procede de @hotmail.com. Luego, el tener puestos los registros SPF no hubiera ayudado mucho. 

Otra forma de ver que no es una oferta real es encontrarse con la filarmónica de Viena pululando como una moneda de curso real. 

Como se puede ver, es más fácil de lo que parece abrir este tipo de correos. Una pena.