Deliverability

Dans les bas-fonds des spammeurs et auteurs de hameçonnage

Il s'avère que, malgré leur sophistication croissante, les spammeurs et auteurs de hameçonnage présentent de nombreuses caractéristiques identifiables que nous allons exposer aujourd'hui. En savoir plus –
Image pour Dans les bas-fonds des spammeurs et auteurs de hameçonnage

Nous avons annoncé des améliorations apportées à notre algorithme de réputation qui nous aide à lutter contre le spam tout en accueillant de nouveaux clients sans imposer de limites d’envoi arbitraires. Le plus grand défi lors de la création de l’algorithme de réputation a été de trouver comment faire la distinction entre ces bons clients (que nous adorons) et les spammeurs et auteurs de hameçonnage malveillants (que nous détestons). Il s’avère que, malgré leur sophistication croissante, les spams et emails de hameçonnage présentent de nombreuses caractéristiques identifiables que nous allons exposer aujourd’hui. C’est un jeu du chat et de la souris auquel nous n’avons pas demandé à jouer, mais nous pouvons partir en chasse lorsque cela s’avère nécessaire.

16 mai 09:59:31 razor INFO PID:542 Thread-4 [razor.periodic.detected_by_scanners] SPAMMER! chaseupdate.com

16 mai 10:16:10 razor INFO PID:542 Thread-4 [razor.periodic.detected_by_scanners] SPAMMER! onlinechase.com

16 mai 15:04:16 razor INFO PID:542 Thread-4 [razor.periodic.detected_by_scanners] SPAMMER! work.com

L’anatomie de deux attaques par email

Au fil des années, nous avons combattu de nombreux spammeurs (nous avons même des surnoms pour certains des pires récidivistes) et nous avons remarqué qu’il existe deux modèles principaux : les spammeurs qui tentent d’utiliser des botnets pour envoyer des millions de spams non ciblés (Rolex, Viagra, produits pharmaceutiques canadiens) et les auteurs de hameçonnage qui orchestrent des attaques sophistiquées et très ciblées contre un petit nombre de victimes. Voici ce que nous avons appris sur chacun d’eux :

Les botnets et les spammeurs qui les adorent

Il est bien connu que le « retour sur investissement » des spammeurs est très faible. Ils envoient des millions d’emails, dans l’espoir d’obtenir ne serait-ce que quelques clics. Même les services d’envoi d’emails en masse les moins chers ne sont pas gratuits, ce qui signifie que, comme n’importe quel professionnel, ils doivent penser à maintenir leurs coûts au plus bas. Voici comment ces cybercriminels se préparent à une attaque :

  • Ils créent une tonne de comptes gratuits, en envoyant un petit nombre d’emails légitimes depuis chacun d’eux pour simuler un nouveau client qui essaie simplement le système, ce qui réduit la probabilité que leurs spams soient signalés d’emblée comme des emails suspects.
  • Ils créent également des comptes payants (à l’aide de crédits volés) pour diversifier leur profil, rendant ainsi leur botnet plus difficile à détecter.
  • Les comptes sont souvent créés avec des adresses email gratuites (par exemple @gmail.com ou @yahoo.com) ou avec des domaines professionnels légitimes qu’ils ont piratés pour apparaître comme une source de confiance.
  • Les réducteurs de liens (comme bit.ly et t.co) et les hébergeurs de sous-domaines gratuits (comme tumblr) sont largement utilisés pour dissimuler la destination de leurs liens ; qui sont généralement de faux sites Web conçus pour imiter de vraies pages Web.

Une fois que le spammeur a amassé un botnet d’une taille suffisante pour son attaque (qui peut compter des dizaines, voire des centaines de comptes), il attaque, en envoyant au monde entier une masse d’emails non sollicités proposant DES OFFRES INCROYABLES QUE VOUS NE POUVEZ PAS RATER !!!!!!!!

En utilisant les mathématiques et un grand nombre de données comme les adresses IP d’envoi, les vérifications du contenu des emails et les similitudes dans les détails des comptes, nous pouvons désactiver l’intégralité du botnet presque immédiatement. Désolé pour vous, mais vous allez devoir payer le prix fort pour votre prochaine montre de contrefaçon.

Pour en savoir plus sur les types d’arnaques par hameçonnage les plus courants, comment les repérer et les arrêter, consultez notre guide sur les signes d’avertissement fréquents des emails de hameçonnage.

Les auteurs de hameçonnage malveillants préfèrent les petites cibles

Les spammeurs utilisant des botnets parient sur le fait que s’ils parviennent à percer les défenses d’un service de messagerie, ils pourront envoyer des millions de messages en toute impunité. Les auteurs de hameçonnage malveillants adoptent une approche différente. Ces auteurs de hameçonnage sont de purs criminels, et ils sont sophistiqués : ils optent pour des attaques très ciblées et de faible volume. Voici leur mode opératoire :

  • Seules des cartes de crédit volées de haute qualité sont utilisées, afin que toutes les vérifications correspondent (nom, adresse, code postal, code CVC). Mettre la main sur ce type de cartes est difficile, et indique la sophistication de ces criminels et leur skill en usurpation d’identité.
  • Les comptes premium sont créés avec des adresses email professionnelles et des domaines légitimes.
  • Toutes les interactions avec Mailgun proviennent d’adresses IP propres, ce qui réduit les soupçons.

Le problème avec ces auteurs de hameçonnage est qu’ils semblent être des clients parfaits. Ils ont tout ce que l’on peut espérer d’un client : des numéros de carte de crédit valides, un email professionnel et une bonne réputation globale. D’ailleurs, ils pourraient probablement nous fournir un numéro de sécurité sociale légitime si nous le leur demandions. C’est ce qui les rend si dangereux.

Ils utilisent leur légitimité apparente, associée à un peu d’ingénierie sociale (nous y reviendrons plus bas), pour contourner ce qu’ils pensent que les services de messagerie recherchent. Puis ils attaquent… pas avec des millions d’emails, mais peut-être juste des milliers. De plus, ils font continuellement de l’A/B testing sur leur contenu pour voir lequel obtient le plus de clics (et lequel passe au travers des filtres anti-spam), ce qui rend la détection encore plus difficile puisque le contenu est différent à chaque fois, même pour une attaque identique.

Le code en haut de l’article est un exemple de l’une de ces tentatives de hameçonnage. Trois comptes distincts ont été utilisés pour envoyer des emails avec pour objet « Chase : Security Recommendation ». Et nous les avons fermés immédiatement (« Razor » dans le code est le nom que nous donnons à notre petit algorithme de réputation).

Avec Razor et les points de données que nous analysons sur chaque message en temps réel, nous sommes tout de même en mesure de déjouer ces attaques. Ces types d’attaques sont l’une des principales raisons pour lesquelles nous avons créé Razor à l’origine. Une approche populaire pour lutter contre le spam est basée sur le volume. Dans un premier temps, pour la nouvelle clientèle, vous limitez le nombre d’emails pouvant être envoyés, jusqu’à ce que vous appreniez progressivement à la connaître, pour ensuite augmenter sa limite d’envoi. De plus, si un client connaît un pic de volume supérieur à son niveau moyen, vous le regardez avec méfiance et le limitez à nouveau. Le problème est que rien de tout cela n’aide face à un spammeur qui n’envoie que des dizaines d’emails malveillants. La protection basée sur le volume est une arme rudimentaire qui nuit aux bons expéditeurs et n’arrête pas les mauvais. La seule réponse au problème réside dans beaucoup de recherche, d’analyse de données et des algorithmes sophistiqués. Nous pourrions approfondir le sujet, mais nous risquerions alors de donner trop d’informations à l’ennemi.

En savoir plus : ne vous faites pas prendre pour un spammeur. Le respect des bonnes pratiques consolide votre réputation en tant qu’expéditeur de confiance. Cela commence par les bases de l’authentification des emails.

L’ingénierie sociale existe bel et bien… mais elle est aussi parfois un peu drôle

Commettre une fraude nécessite parfois un peu d’ingénierie sociale. Les spammeurs voient leurs comptes désactivés et essaient souvent de s’attirer les faveurs de notre équipe de support, dans l’espoir de les faire réactiver. Ce genre de choses arrive plus souvent qu’on ne le souhaiterait, mais les noms d’oiseaux qui fusent invariablement après qu’ils se sont fait prendre peuvent être amusants. Il est assez satisfaisant de savoir que le spammeur a été vaincu et qu’il ne peut revenir qu’avec des suites de mots grossiers peu argumentées. Voici quelques échanges typiques (nous avons modifié certains détails pour protéger les coupables).

Utilisation d’un proxy anonyme

Le spammeur utilise un proxy anonyme pour prétendre être dans un pays, tout en insistant simultanément sur le fait qu’il est dans un autre.

Spammeur – Bonjour, aujourd’hui je teste votre SMTP, mais ça ne marche pas, je paie avec ma carte de crédit et je reçois un E-Mail avec « OK Payment ». Mon email est : ——–@—-.dennMailgun – bonjour. quel type d’emails allez-vous envoyer ?nnSpammeur – Merci pour la réponse rapide. Je répare les vitres des maisons, des voitures et bien d’autres. http://www.——-.de/ C’est mon site. J’ai cherché sur Google des SMTP rapides, et j’ai vu mailgun.net. donc je vais le tester, et j’ai acheté 19 $ – par moisnnMailgun – vous devez d’abord créer un domaine personnalisé et configurer les enregistrements DNS pour celuicinnSpammeur – Je n’utiliserai que votre SMTP. je ne comprends pas ce que vous voulez dire. mon domaine vient de ———-nnMailgun – par ailleurs, je suis juste curieux : votre site est allemand et je vois que vous êtes situé au Royaume-Uni. pourquoi cela ?nnSpammeur – je vis en Allemagne. je suis chez moi maintenantnnMailgun – mais je vois que vous discutez avec nous depuis le Royaume-Uni ou que vous utilisez un proxy anonymennSpammeur – non non je suis chez moi à 100 % en Allemagne. non je n’utilise pas de proxynnMailgun – eh bien, comme je vous l’ai dit, vous ne devriez pas utiliser de sous-domaine de mailgun.org pour envoyer des emails. vous devez d’abord créer un domaine personnalisé (de premier niveau) dans Mailgun. puis configurer les enregistrements DNS pour votre domaine. et ensuite nous activerons votre comptennSpammeur – Pourquoi je dois payer pour 2.Domaine ? j’ai un domaine.nnMailgun – vous n’avez pas à le faire : les domaines sont gratuitsnnSpammeur – www.domain.de par exemple c’est gratuit ?nnMailgun – donc, puisque votre domaine principal est ——–.de vous devez créer ce domaine dans Mailgun. puis configurer ses enregistrements DNS puisque vous possédez ce domaine, et tout sera prêtnnSpammeur – alors pourquoi vous vendez des sous-domaines ? vous me faites perdre mon temps monsieur svp remboursez les 19 $ sur ma Carte de CréditnnMailgun – bien sûrnnSpammeur – je n’utilise pas votre ServicennMailgun – pas de problème. au revoirnnSpammeur – va te f* ; )

Envoi d’emails depuis un domaine manifestement frauduleux, tout en se faisant passer pour Amazon et PayPal

Le spammeur est à court de mots (de plus de quatre lettres) lorsqu’on lui demande d’expliquer le rapport entre Amazon et PayPal et son activité.

Spammeur – Bonjour, je ne peux pas me connecter à mon ComptennMailgun – Quel est votre compte ?nnSpammeur – —–@—–.comnnMailgun – Il a été désactivé en raison de spams et d’arnaques par hameçonnage envoyés depuis le compte. Des emails se faisant passer pour PayPal, ainsi que des taux de rebond élevés.nnSpammeur – mdr, j’ai payé pour ça, je récupère mon argent ?!nnMailgun – Non. Vous n’êtes pas remboursé lorsque vous utilisez Mailgun pour du hameçonnage ou du spam. Êtes-vous en train de dire que ce n’est pas le cas ?nnSpammeur – Non à 100 % ! —–.com est mon site mec. je ne sais pas ce que tu veux dire par spam !nnMailgun – Veuillez expliquer pourquoi vous utilisiez amazon et paypal dans le contenu.nnSpammeur – haha ok va te f*

Incapacité à configurer les enregistrements DNS pour le domaine qu’ils prétendent contrôler

Le spammeur balbutie lorsqu’on lui demande de configurer l’enregistrement DNS pour son domaine et informe poliment notre équipe que certains hommes trouvent la mère de notre représentant du support séduisante.

Spammeur – bonjour. mon SMTP ne marche pas ! Pourquoi le Support ne Répond pas.nnMailgun – pourriez-vous s’il vous plaît m’indiquer votre comptennSpammeur – ——–@hotmail.dennMailgun – il a été bloquénnSpammeur – pourquoi ? J’ai essayé d’appeler le Support-Téléphonique, mais je ne peux pas depuis l’AllemagnennMailgun – notre service de détection de spam l’a détecté comme suspect. veuillez créer un domaine personnalisé et configurer le DNS correctementnnSpammeur – J’ai un Domaine mais comment je peux configurer le DNS ? pouvez-vous me dire ?nnMailgun – vous devez créer un domaine personnalisé. veuillez trouver toutes les réponses dans notre documentationnnSpammeur – qu’est-ce que je dois taper ? Des enregistrements A ?nnMailgun – vous pouvez trouver tous les paramètres dans le panneau de contrôlennSpammeur – Je ne vois pas de DNS là-basnnMailgun – veuillez d’abord créer le domaine personnalisénnSpammeur – J’ai [nom-de-domaine-se-faisant-passer-pour-amazon].dennMailgun – votre entreprise est-elle liée à amazon ?nnSpammeur – je vends des trucs amazon eat, nourriturennMailgun – ce n’est pas autorisé selon nos conditions générales de servicennSpammeur – MEC VA N* TA MÈREnnMailgun – Ok, je vais supprimer votre compte

Nous espérons que vous avez apprécié cette visite de l’intérieur du monde des spammeurs et des escrocs. Si vous êtes curieux, vous pouvez lire plus de détails sur Razor, notre système de réputation ici.

Bons envois (légitimes),

L’équipe Mailgun

Tenez-moi au courant ! Recevez d’excellentes ressources dans votre boîte de réception chaque semaine.
Envoyez-moi la newsletter Mailjet. J’accepte expressément de recevoir la newsletter et je sais que je peux facilement me désabonner à tout moment.

Découvrez la newsletter de Mailjet chaque mois dans votre boîte de réception.