Deliverability
Dans les bas-fonds des spammeurs et auteurs de hameçonnage
Nous avons annoncé des améliorations apportées à notre algorithme de réputation qui nous aide à lutter contre le spam tout en accueillant de nouveaux clients sans imposer de limites d’envoi arbitraires. Le plus grand défi lors de la création de l’algorithme de réputation a été de trouver comment faire la distinction entre ces bons clients (que nous adorons) et les spammeurs et auteurs de hameçonnage malveillants (que nous détestons). Il s’avère que, malgré leur sophistication croissante, les spams et emails de hameçonnage présentent de nombreuses caractéristiques identifiables que nous allons exposer aujourd’hui. C’est un jeu du chat et de la souris auquel nous n’avons pas demandé à jouer, mais nous pouvons partir en chasse lorsque cela s’avère nécessaire.
16 mai 09:59:31 razor INFO PID:542 Thread-4 [razor.periodic.detected_by_scanners] SPAMMER! chaseupdate.com
16 mai 10:16:10 razor INFO PID:542 Thread-4 [razor.periodic.detected_by_scanners] SPAMMER! onlinechase.com
16 mai 15:04:16 razor INFO PID:542 Thread-4 [razor.periodic.detected_by_scanners] SPAMMER! work.com
L’anatomie de deux attaques par email
Au fil des années, nous avons combattu de nombreux spammeurs (nous avons même des surnoms pour certains des pires récidivistes) et nous avons remarqué qu’il existe deux modèles principaux : les spammeurs qui tentent d’utiliser des botnets pour envoyer des millions de spams non ciblés (Rolex, Viagra, produits pharmaceutiques canadiens) et les auteurs de hameçonnage qui orchestrent des attaques sophistiquées et très ciblées contre un petit nombre de victimes. Voici ce que nous avons appris sur chacun d’eux :
Les botnets et les spammeurs qui les adorent
Il est bien connu que le « retour sur investissement » des spammeurs est très faible. Ils envoient des millions d’emails, dans l’espoir d’obtenir ne serait-ce que quelques clics. Même les services d’envoi d’emails en masse les moins chers ne sont pas gratuits, ce qui signifie que, comme n’importe quel professionnel, ils doivent penser à maintenir leurs coûts au plus bas. Voici comment ces cybercriminels se préparent à une attaque :
- Ils créent une tonne de comptes gratuits, en envoyant un petit nombre d’emails légitimes depuis chacun d’eux pour simuler un nouveau client qui essaie simplement le système, ce qui réduit la probabilité que leurs spams soient signalés d’emblée comme des emails suspects.
- Ils créent également des comptes payants (à l’aide de crédits volés) pour diversifier leur profil, rendant ainsi leur botnet plus difficile à détecter.
- Les comptes sont souvent créés avec des adresses email gratuites (par exemple @gmail.com ou @yahoo.com) ou avec des domaines professionnels légitimes qu’ils ont piratés pour apparaître comme une source de confiance.
- Les réducteurs de liens (comme bit.ly et t.co) et les hébergeurs de sous-domaines gratuits (comme tumblr) sont largement utilisés pour dissimuler la destination de leurs liens ; qui sont généralement de faux sites Web conçus pour imiter de vraies pages Web.
Une fois que le spammeur a amassé un botnet d’une taille suffisante pour son attaque (qui peut compter des dizaines, voire des centaines de comptes), il attaque, en envoyant au monde entier une masse d’emails non sollicités proposant DES OFFRES INCROYABLES QUE VOUS NE POUVEZ PAS RATER !!!!!!!!
En utilisant les mathématiques et un grand nombre de données comme les adresses IP d’envoi, les vérifications du contenu des emails et les similitudes dans les détails des comptes, nous pouvons désactiver l’intégralité du botnet presque immédiatement. Désolé pour vous, mais vous allez devoir payer le prix fort pour votre prochaine montre de contrefaçon.
Les auteurs de hameçonnage malveillants préfèrent les petites cibles
Les spammeurs utilisant des botnets parient sur le fait que s’ils parviennent à percer les défenses d’un service de messagerie, ils pourront envoyer des millions de messages en toute impunité. Les auteurs de hameçonnage malveillants adoptent une approche différente. Ces auteurs de hameçonnage sont de purs criminels, et ils sont sophistiqués : ils optent pour des attaques très ciblées et de faible volume. Voici leur mode opératoire :
- Seules des cartes de crédit volées de haute qualité sont utilisées, afin que toutes les vérifications correspondent (nom, adresse, code postal, code CVC). Mettre la main sur ce type de cartes est difficile, et indique la sophistication de ces criminels et leur skill en usurpation d’identité.
- Les comptes premium sont créés avec des adresses email professionnelles et des domaines légitimes.
- Toutes les interactions avec Mailgun proviennent d’adresses IP propres, ce qui réduit les soupçons.
Le problème avec ces auteurs de hameçonnage est qu’ils semblent être des clients parfaits. Ils ont tout ce que l’on peut espérer d’un client : des numéros de carte de crédit valides, un email professionnel et une bonne réputation globale. D’ailleurs, ils pourraient probablement nous fournir un numéro de sécurité sociale légitime si nous le leur demandions. C’est ce qui les rend si dangereux.
Ils utilisent leur légitimité apparente, associée à un peu d’ingénierie sociale (nous y reviendrons plus bas), pour contourner ce qu’ils pensent que les services de messagerie recherchent. Puis ils attaquent… pas avec des millions d’emails, mais peut-être juste des milliers. De plus, ils font continuellement de l’A/B testing sur leur contenu pour voir lequel obtient le plus de clics (et lequel passe au travers des filtres anti-spam), ce qui rend la détection encore plus difficile puisque le contenu est différent à chaque fois, même pour une attaque identique.
Le code en haut de l’article est un exemple de l’une de ces tentatives de hameçonnage. Trois comptes distincts ont été utilisés pour envoyer des emails avec pour objet « Chase : Security Recommendation ». Et nous les avons fermés immédiatement (« Razor » dans le code est le nom que nous donnons à notre petit algorithme de réputation).
Avec Razor et les points de données que nous analysons sur chaque message en temps réel, nous sommes tout de même en mesure de déjouer ces attaques. Ces types d’attaques sont l’une des principales raisons pour lesquelles nous avons créé Razor à l’origine. Une approche populaire pour lutter contre le spam est basée sur le volume. Dans un premier temps, pour la nouvelle clientèle, vous limitez le nombre d’emails pouvant être envoyés, jusqu’à ce que vous appreniez progressivement à la connaître, pour ensuite augmenter sa limite d’envoi. De plus, si un client connaît un pic de volume supérieur à son niveau moyen, vous le regardez avec méfiance et le limitez à nouveau. Le problème est que rien de tout cela n’aide face à un spammeur qui n’envoie que des dizaines d’emails malveillants. La protection basée sur le volume est une arme rudimentaire qui nuit aux bons expéditeurs et n’arrête pas les mauvais. La seule réponse au problème réside dans beaucoup de recherche, d’analyse de données et des algorithmes sophistiqués. Nous pourrions approfondir le sujet, mais nous risquerions alors de donner trop d’informations à l’ennemi.
Commettre une fraude nécessite parfois un peu d’ingénierie sociale. Les spammeurs voient leurs comptes désactivés et essaient souvent de s’attirer les faveurs de notre équipe de support, dans l’espoir de les faire réactiver. Ce genre de choses arrive plus souvent qu’on ne le souhaiterait, mais les noms d’oiseaux qui fusent invariablement après qu’ils se sont fait prendre peuvent être amusants. Il est assez satisfaisant de savoir que le spammeur a été vaincu et qu’il ne peut revenir qu’avec des suites de mots grossiers peu argumentées. Voici quelques échanges typiques (nous avons modifié certains détails pour protéger les coupables).
Utilisation d’un proxy anonyme
Le spammeur utilise un proxy anonyme pour prétendre être dans un pays, tout en insistant simultanément sur le fait qu’il est dans un autre.
Envoi d’emails depuis un domaine manifestement frauduleux, tout en se faisant passer pour Amazon et PayPal
Le spammeur est à court de mots (de plus de quatre lettres) lorsqu’on lui demande d’expliquer le rapport entre Amazon et PayPal et son activité.
Incapacité à configurer les enregistrements DNS pour le domaine qu’ils prétendent contrôler
Le spammeur balbutie lorsqu’on lui demande de configurer l’enregistrement DNS pour son domaine et informe poliment notre équipe que certains hommes trouvent la mère de notre représentant du support séduisante.
Nous espérons que vous avez apprécié cette visite de l’intérieur du monde des spammeurs et des escrocs. Si vous êtes curieux, vous pouvez lire plus de détails sur Razor, notre système de réputation ici.
Bons envois (légitimes),
L’équipe Mailgun