At fange spammere i loven

Forskere har kastet nyt lys over de metoder, hvormed spammer høster e-mail-adresser fra nettet og videresender massemeddelelser gennem flere computere. De siger, at resultater kan give yderligere ammunition i kampen mod uønskede e-mail-kampagner.





Problemet med uønskede e-mail-beskeder eller spam fortsætter med at irritere computerbrugere og sikkerhedsprofessionelle. I øjeblikket ser mere end 90 procent af de e-mail-beskeder, der krydser internettet ud til at være spam, ifølge oplysningerne udgivet i juni af e-mail-sikkerhedsfirmaet MessageLabs .

I et papir, der er planlagt til at blive præsenteret i denne uge på konferencen om e-mail og anti-spam, i Mountain View, Californien, undersøgte forskere fra Indiana University, hvordan spammere opnår e-mail-adresserne i første omgang. Forskerne brugte en række forskellige teknikker til at matche de programmer, der henter e-mail-adresser fra websider til den resulterende spam. Vi forsøger dybest set at finde ud af, hvordan spammere får din adresse – adresserne på folk, som de forsøger at gøre til ofre, siger Craig Shue, en kandidatstuderende ved Indiana University, som nu arbejder på Oak Ridge National Laboratory.

Dette involverede afsløring af 22.230 unikke e-mail-adresser på nettet over en periode på fem måneder og se efter spam sendt til disse destinationer. Forskerne fandt ud af, at en e-mail-adresse inkluderet i en kommentar på et websted havde en meget større sandsynlighed for at resultere i spam. Mens kun fire e-mail-adresser, der blev sendt til 70 websteder under registreringen, resulterede i spam, resulterede halvdelen af ​​de e-mail-adresser, der blev sendt til populære websteder, i spam.



Forskerne oprettede også en hjemmeside på deres eget domæne og ventede på, at deres sider blev crawlet. Hver besøgende på webstedet ville se en anden e-mail, en strategi, som forskerne håbede ville måle, hvor ofte programmer, der automatisk crawler websteder, drives af spammere. Vi uddeler en unik e-mail-adresse til hver besøgende på vores webside, siger Shue. Hvis vi nogensinde får en e-mail til den adresse, ved vi, at webcrawleren gav den e-mail-adresse til en spammer.

Forskerne fandt også ud af, at de programmer, der crawler internettet på udkig efter e-mail-adresser – kaldet spamming-crawlere – har egenskaber, der kunne gøre det lettere at opdage dem. For eksempel plejer de dele af et netværk, hvorfra en crawler opererer, at være en god forudsigelse for, om det er en legitim crawler, såsom dem, der bruges af Google eller andre søgemaskiner, eller en spamming-crawler. Det kan være muligt at blokere et lille antal [netværksnumre] forbundet med spammer-webcrawlere for at eliminere indsamlingen af ​​e-mail-adresser på et websted, skrev Indiana University-forskerne.

Mange slutbrugere beskytter sig selv mod e-mail-indsamling ved hjælp af simple sløringsteknikker – for eksempel ved at bruge -at- til at erstatte @-symbolet i en e-mail-adresse. Forskerne fandt ud af, at disse metoder frustrerer de nuværende spamteknikker overraskende godt. Derudover fandt de ud af, at indsendelse af en e-mailadresse til et lovligt websted sjældent resulterede i spam. Hvis du tilmelder dig velrenommerede organisationer, vil du have det fint, siger Shue. Hvis du går til mindre velrenommerede websteder, vil du få spam.



I et separat papir, der skal præsenteres på samme konference, viser forskere fra det føderale universitet i Minas Gerais (UFMG) i Brasilien og Brasiliens netværksinformationscenter, at spammere har en tendens til at kombinere forskellige teknikker for at skjule oprindelsen af ​​deres uønskede e-mails. Beskeder. Mens mange spamgrupper har taget brugen af ​​botnets til at anonymisere kilden til deres e-mail-beskeder, bruger et betydeligt antal en kæde af forskellige kompromitterede maskiner, ifølge Pedro Calais Guerra, en ph.d.-studerende ved UFMG.

Nøglefaktoren for, at en spammer får succes med at skjule sin identitet på netværket, er at sprede sin aktivitet så meget, han kan, siger Guerra, som mener, at holdets undersøgelse kunne bruges til at hjælpe med at bekæmpe spam ved at identificere, hvilke beskeder der skal være. blokeret. Vi tror, ​​det kan have indflydelse på udformningen af ​​sorte lister.

Guerra og fem andre forskere overvågede særlige servere, kendt som honeypots, og indsamlede 525 millioner spam-e-mails sendt fra mere end 216.000 internetadresser over en 15-måneders periode. De fandt for eksempel ud af, at næsten 95.000 maskiner brugt af spammere var slutbrugercomputere, der videresendte beskeder og ikke mailservere, hvoraf en tredjedel var i USA og en fjerdedel i Taiwan.



Kæderne af computere, som spammerne brugte til at anonymisere spam-oprindelsen, faldt i to kategorier: åbne proxyer og åbne relæer. De åbne proxyer er kompromitterede servere, der videresender data til andre computere på netværket og skjuler afsenderens adresse; åbne relæer modtager e-mail-beskeder for et andet domæne og sender beskeden videre til den næste server. Forskerne fandt ud af, at spammere typisk bruger hvert åbent relæ til kun at videresende e-mail i kort tid, for at undgå at få e-mail-serveren tilføjet til en sortliste.

Vi viser i vores papir, at spammere sender store mængder spam til åbne proxyer, men små mængder spam til åbne relæer, siger UFMGs Guerra.

skjule