2008.05.22.
Házon kÃvül üzenettel csapnák be a spamszűrÅ‘ rendszereket
A HWSW-n most találtam rá egy februári Ãrásra, amely szerint a spammerek a népszerű freemail rendszereket (pl. Gmail, Yahoo, Hotmail, …) abajgatják.
A módszer a következÅ‘: “a kéretlen leveleket küldÅ‘ elsÅ‘ként egy teljesen legális e-mailcÃmet generál valamely ingyenes webes levelezÅ‘szolgáltatásnál, például a GMailnél. Ezt követÅ‘en “házon kÃvül” üzenetet állÃt be megfelelÅ‘ szövegezéssel, melyben elhelyezi azt a linket is, melyet közvetÃteni szeretne. InnentÅ‘l kezdve nincs más dolga, mint hamisÃtott levekkel bombázni ezt az e-mailcÃmet.
A levelek küldÅ‘jeként azokat az e-mailcÃmeket hamisÃtja, melyekre el szeretné küldeni az üzenetét, ezért a visszapattanó, házon kÃvüli szöveget tartalmazó levelek a spam tartalmával ezekre a cÃmekre indulnak majd útnak. Ezek a levelek szinte mindenben megfelelnek majd a spamszűrÅ‘k feltételeinek, hiszen legális cÃmrÅ‘l, igazi levelezÅ‘szerverekrÅ‘l érkeznek majd a postafiókokba.”
A cikk azt is megjegyzi, hogy a trükk ellen hatástalanok azok a módszerek, amelyek az SMTP információk alapján működnek, pl. feketelisták, szürkelisták, SPF, DomainKeys, stb.
Én ugyan még nem kaptam (legalábbis az idén) olyan spamet, amely valóban a Gmail hálózatából jött volna, de ha valaki annyira megbÃzik a Gmail-ben, hogy azt fehérlistára tette, az kaphat “out of office” spamet.
Megoldás azonban van: tartalomelemzés + SURBL/URIBL. Ezzel egyrész oda lehet küldeni az irritáló “Bocs, de most nem dolgozom 2 hétig” üzeneteket, ahova valók, ill. ha a levélben ismert spam website szerepel, akkor a levelet spamként lehet megjelölni.





May 27th, 2008 at 10:05:23
Én már kaptam. Nem is egyet. A helyzet nem egyszerű. Tele van töltelék szavakkal. A probléma az, hogy a spamassassin pl adja a negatÃv pontokat, mivel mind az SPF rekordok, mind a DKIM rekordok rendben vannak. Van olyan amelyik negatÃv pontozással jön át
Azért el kell ismerni, hogy ez nagyon ötletes megoldás.
May 27th, 2008 at 14:49:19
Igen az. Azonban egy többszintű szűrőn garantáltan fennakadna. Arra gondolok, hogy a levélnek sorban át kell jutnia pl. az alábbi elemeken:
- rbl
- uri rbl
- statisztikai elemzés
Ha egyik is megfogja ezek közül, akkor a levél spam. Persze, ez egy kissé komplexebb, mint egy standard SA, de pl. egy pop3 gateway esetén ez simán járható, főleg ha a felhasználó definiálhatja, hogy ő ilyen, meg ilyen elemeken akarja átvezetni a spamet.
A clapf library-val ez szinte gyerekjáték….