Deliverability
Por dentro do submundo obscuro dos spammers e phishers
Anunciamos algumas melhorias no nosso algoritmo de reputação que nos ajuda a combater o spam enquanto damos as boas-vindas a novos clientes sem definir limites de envio arbitrários. O maior desafio ao criar o algoritmo de reputação foi como distinguir entre esses bons clientes (que amamos) e spammers e phishers maliciosos (que odiamos). Acontece que, apesar da sua crescente sofisticação, os e-mails de spam e phishing apresentam várias características identificáveis que vamos revelar hoje. É um jogo de gato e rato que não pedimos para jogar, mas podemos caçar quando precisamos.
May 16 09:59:31 razor INFO PID:542 Thread-4 [razor.periodic.detected_by_scanners] SPAMMER! chaseupdate.com
May 16 10:16:10 razor INFO PID:542 Thread-4 [razor.periodic.detected_by_scanners] SPAMMER! onlinechase.com
May 16 15:04:16 razor INFO PID:542 Thread-4 [razor.periodic.detected_by_scanners] SPAMMER! work.com
A anatomia de dois ataques de e-mail
Ao longo dos anos, lutamos contra muitos spammers (temos até apelidos para alguns dos piores infratores reincidentes) e notamos que existem dois padrões principais: spammers que tentam usar botnets para a entrega de milhões de e-mails de spam não direcionados (Rolex, Viagra, produtos farmacêuticos canadenses) e phishers que orquestram ataques sofisticados e altamente direcionados contra um pequeno número de vítimas. Aqui está o que aprendemos sobre cada um:
Botnets e os spammers que as adoram
É sabido que o “retorno sobre o investimento” para spammers é muito baixo. Eles enviam milhões de e-mails, na esperança de conseguir apenas alguns acertos. Até mesmo os provedores de e-mail em massa mais baratos não são gratuitos, o que significa que, como qualquer pessoa de negócios, eles precisam pensar em manter os custos baixos. Veja como esses cibercriminosos se preparam para um ataque:
- Eles criam várias contas gratuitas, enviando um pequeno número de e-mails legítimos de cada uma para simular um novo cliente apenas testando o sistema, o que reduz a probabilidade de suas mensagens de spam serem sinalizadas como e-mails suspeitos logo de cara.
- Eles também criam algumas contas pagas (usando créditos roubados) para diversificar o seu perfil, dificultando a detecção da sua rede de bots.
- As contas costumam ser criadas com endereços de e-mail gratuitos (como @gmail.com ou @yahoo.com) ou com domínios comerciais legítimos que eles sequestraram para parecerem uma fonte confiável.
- Encurtadores de link (como bit.ly e t.co) e serviços gratuitos de hospedagem de subdomínios (como Tumblr) são amplamente usados para ocultar o destino dos seus links, que geralmente são sites falsos projetados para imitar páginas da web reais.
Quando o spammer consegue acumular uma rede de bots de tamanho suficiente para o seu ataque (podem ser dezenas ou até centenas de contas), ele ataca, enviando ao mundo uma massa de e-mails não solicitados com OFERTAS INCRÍVEIS QUE VOCÊ NÃO PODE PERDER!!!!!!!!
Usando matemática e muitos dados, como IPs de envio, verificações de conteúdo de e-mail e semelhanças nos detalhes da conta, podemos desativar a rede de bots inteira quase imediatamente. Desculpe, mundo, mas você terá que pagar o preço total por sua próxima falsificação de relógio.
Phishers maliciosos acham que menos é mais
Os spammers de botnets apostam no fato de que, se conseguirem romper as defesas de um provedor de e-mail, poderão enviar milhões de mensagens impunemente. Os phishers maliciosos adotam uma abordagem diferente. Esses phishers são criminosos puros e simples, e são sofisticados, optando por ataques altamente direcionados e de baixo volume. Este é o modo de operação deles:
- Apenas cartões de crédito roubados de alta qualidade são usados para que todas as verificações coincidam (nome, endereço, CEP, código CVC). Conseguir esses tipos de cartões é difícil e indica a sofisticação desses criminosos e a sua skill no roubo de identidade.
- Contas premium são criadas com endereços de e-mail comerciais e domínios legítimos.
- Todas as interações com a Mailgun são feitas a partir de IPs limpos, reduzindo a suspeita.
O problema com esses phishers é que eles parecem ideais. Eles têm tudo o que você poderia esperar de um cliente: números de cartão de crédito válidos, e-mail comercial e uma boa reputação geral; nossa, eles provavelmente poderiam nos dar um CPF legítimo se pedíssemos. É isso que os torna tão perigosos.
Eles usam a sua aparente legitimidade combinada com um pouco de engenharia social (mais sobre isso abaixo) para burlar o que acham que os provedores de e-mail estão procurando. Então, eles atacam… não com milhões de e-mails, mas talvez apenas milhares. Além disso, eles estão sempre fazendo testes A/B com o seu conteúdo para ver qual recebe mais cliques (e qual passa pelos filtros de spam), o que dificulta ainda mais a detecção, já que o conteúdo é diferente a cada vez, mesmo para o mesmo ataque.
O código no topo da postagem é um exemplo de uma dessas tentativas de phishing. Foram usadas três contas separadas para enviar e-mails com o assunto “Chase: Security Recommendation”. E nós as bloqueamos imediatamente (“Razor” no código é como chamamos nosso pequeno algoritmo de reputação).
Com o Razor e os pontos de dados que analisamos em cada mensagem em tempo real, ainda somos capazes de impedir esses ataques. Esses tipos de ataques são um dos principais motivos pelos quais criamos o Razor, para começo de conversa. Uma abordagem popular para combater o spam é baseada em volume. Primeiro, para novos clientes, você limita o número de e-mails que eles podem enviar até conhecê-los melhor e aumentar o seu limite de envio. Além disso, se houver um pico de volume acima do nível médio, você passa a olhar com desconfiança e limita o envio novamente. O problema é que nada disso ajuda quando um spammer envia apenas dezenas de e-mails maliciosos. A proteção baseada em volume é uma faca cega que prejudica os bons remetentes e não detém os maus. A única resposta para o problema é muita pesquisa, análise de dados e algoritmos sofisticados. Poderíamos nos aprofundar mais nisso, mas corremos o risco de revelar informações demais para o inimigo.
Cometer fraude, às vezes, exige um pouco de engenharia social. Spammers veem as suas contas serem desativadas e costumam tentar bajular a nossa equipe de suporte, na esperança de que elas sejam reativadas. Esse tipo de coisa acontece mais do que gostaríamos, mas os xingamentos que inevitavelmente surgem após serem pegos podem ser divertidos. É até satisfatório saber que o spammer foi derrotado e só pode revidar com uma sequência de poucos xingamentos e zero argumentos. Aqui estão algumas conversas típicas (modificamos alguns detalhes para proteger os culpados).
Usando um proxy anônimo
O spammer usa um proxy anônimo para fingir estar em um país, ao mesmo tempo em que insiste estar em outro.
Enviando e-mails de um domínio obviamente fraudulento, fingindo ser a Amazon e o PayPal
O spammer fica sem palavras (que tenham mais de quatro letras) quando é solicitado a explicar como a Amazon e o PayPal se relacionam ao seu negócio.
Incapacidade de configurar registros DNS para o domínio que alegam controlar
O spammer se atrapalha ao ser solicitado a configurar o registro DNS do seu domínio e informa educadamente à nossa equipe que alguns homens acham a mãe do nosso agente de suporte atraente.
Esperamos que você tenha gostado desse passeio pelos bastidores de spammers e golpistas. Se estiver com curiosidade, você pode ler mais detalhes sobre o Razor, nosso sistema de reputação aqui.
Bons envios (legítimos),
Os Mailgunners