Deliverability

Por dentro do submundo obscuro dos spammers e phishers

Acontece que, apesar da crescente sofisticação, spammers e phishers apresentam várias características identificáveis que vamos revelar hoje. Leia mais –
Imagem para Por dentro do submundo obscuro dos spammers e phishers

Anunciamos algumas melhorias no nosso algoritmo de reputação que nos ajuda a combater o spam enquanto damos as boas-vindas a novos clientes sem definir limites de envio arbitrários. O maior desafio ao criar o algoritmo de reputação foi como distinguir entre esses bons clientes (que amamos) e spammers e phishers maliciosos (que odiamos). Acontece que, apesar da sua crescente sofisticação, os e-mails de spam e phishing apresentam várias características identificáveis que vamos revelar hoje. É um jogo de gato e rato que não pedimos para jogar, mas podemos caçar quando precisamos.

May 16 09:59:31 razor INFO PID:542 Thread-4 [razor.periodic.detected_by_scanners] SPAMMER! chaseupdate.com

May 16 10:16:10 razor INFO PID:542 Thread-4 [razor.periodic.detected_by_scanners] SPAMMER! onlinechase.com

May 16 15:04:16 razor INFO PID:542 Thread-4 [razor.periodic.detected_by_scanners] SPAMMER! work.com

A anatomia de dois ataques de e-mail

Ao longo dos anos, lutamos contra muitos spammers (temos até apelidos para alguns dos piores infratores reincidentes) e notamos que existem dois padrões principais: spammers que tentam usar botnets para a entrega de milhões de e-mails de spam não direcionados (Rolex, Viagra, produtos farmacêuticos canadenses) e phishers que orquestram ataques sofisticados e altamente direcionados contra um pequeno número de vítimas. Aqui está o que aprendemos sobre cada um:

Botnets e os spammers que as adoram

É sabido que o “retorno sobre o investimento” para spammers é muito baixo. Eles enviam milhões de e-mails, na esperança de conseguir apenas alguns acertos. Até mesmo os provedores de e-mail em massa mais baratos não são gratuitos, o que significa que, como qualquer pessoa de negócios, eles precisam pensar em manter os custos baixos. Veja como esses cibercriminosos se preparam para um ataque:

  • Eles criam várias contas gratuitas, enviando um pequeno número de e-mails legítimos de cada uma para simular um novo cliente apenas testando o sistema, o que reduz a probabilidade de suas mensagens de spam serem sinalizadas como e-mails suspeitos logo de cara.
  • Eles também criam algumas contas pagas (usando créditos roubados) para diversificar o seu perfil, dificultando a detecção da sua rede de bots.
  • As contas costumam ser criadas com endereços de e-mail gratuitos (como @gmail.com ou @yahoo.com) ou com domínios comerciais legítimos que eles sequestraram para parecerem uma fonte confiável.
  • Encurtadores de link (como bit.ly e t.co) e serviços gratuitos de hospedagem de subdomínios (como Tumblr) são amplamente usados para ocultar o destino dos seus links, que geralmente são sites falsos projetados para imitar páginas da web reais.

Quando o spammer consegue acumular uma rede de bots de tamanho suficiente para o seu ataque (podem ser dezenas ou até centenas de contas), ele ataca, enviando ao mundo uma massa de e-mails não solicitados com OFERTAS INCRÍVEIS QUE VOCÊ NÃO PODE PERDER!!!!!!!!

Usando matemática e muitos dados, como IPs de envio, verificações de conteúdo de e-mail e semelhanças nos detalhes da conta, podemos desativar a rede de bots inteira quase imediatamente. Desculpe, mundo, mas você terá que pagar o preço total por sua próxima falsificação de relógio.

Saiba mais sobre os tipos comuns de golpes de phishing, como identificá-los e como detê-los com nosso guia sobre sinais de alerta comuns em e-mails de phishing.

Phishers maliciosos acham que menos é mais

Os spammers de botnets apostam no fato de que, se conseguirem romper as defesas de um provedor de e-mail, poderão enviar milhões de mensagens impunemente. Os phishers maliciosos adotam uma abordagem diferente. Esses phishers são criminosos puros e simples, e são sofisticados, optando por ataques altamente direcionados e de baixo volume. Este é o modo de operação deles:

  • Apenas cartões de crédito roubados de alta qualidade são usados para que todas as verificações coincidam (nome, endereço, CEP, código CVC). Conseguir esses tipos de cartões é difícil e indica a sofisticação desses criminosos e a sua skill no roubo de identidade.
  • Contas premium são criadas com endereços de e-mail comerciais e domínios legítimos.
  • Todas as interações com a Mailgun são feitas a partir de IPs limpos, reduzindo a suspeita.

O problema com esses phishers é que eles parecem ideais. Eles têm tudo o que você poderia esperar de um cliente: números de cartão de crédito válidos, e-mail comercial e uma boa reputação geral; nossa, eles provavelmente poderiam nos dar um CPF legítimo se pedíssemos. É isso que os torna tão perigosos.

Eles usam a sua aparente legitimidade combinada com um pouco de engenharia social (mais sobre isso abaixo) para burlar o que acham que os provedores de e-mail estão procurando. Então, eles atacam… não com milhões de e-mails, mas talvez apenas milhares. Além disso, eles estão sempre fazendo testes A/B com o seu conteúdo para ver qual recebe mais cliques (e qual passa pelos filtros de spam), o que dificulta ainda mais a detecção, já que o conteúdo é diferente a cada vez, mesmo para o mesmo ataque.

O código no topo da postagem é um exemplo de uma dessas tentativas de phishing. Foram usadas três contas separadas para enviar e-mails com o assunto “Chase: Security Recommendation”. E nós as bloqueamos imediatamente (“Razor” no código é como chamamos nosso pequeno algoritmo de reputação).

Com o Razor e os pontos de dados que analisamos em cada mensagem em tempo real, ainda somos capazes de impedir esses ataques. Esses tipos de ataques são um dos principais motivos pelos quais criamos o Razor, para começo de conversa. Uma abordagem popular para combater o spam é baseada em volume. Primeiro, para novos clientes, você limita o número de e-mails que eles podem enviar até conhecê-los melhor e aumentar o seu limite de envio. Além disso, se houver um pico de volume acima do nível médio, você passa a olhar com desconfiança e limita o envio novamente. O problema é que nada disso ajuda quando um spammer envia apenas dezenas de e-mails maliciosos. A proteção baseada em volume é uma faca cega que prejudica os bons remetentes e não detém os maus. A única resposta para o problema é muita pesquisa, análise de dados e algoritmos sofisticados. Poderíamos nos aprofundar mais nisso, mas corremos o risco de revelar informações demais para o inimigo.

Saiba mais: não seja confundido com um spammer. Seguir as práticas recomendadas consolida a sua reputação como um remetente confiável. Tudo começa com os conceitos básicos de autenticação de e-mail.

A engenharia social é real… mas às vezes também é meio engraçada

Cometer fraude, às vezes, exige um pouco de engenharia social. Spammers veem as suas contas serem desativadas e costumam tentar bajular a nossa equipe de suporte, na esperança de que elas sejam reativadas. Esse tipo de coisa acontece mais do que gostaríamos, mas os xingamentos que inevitavelmente surgem após serem pegos podem ser divertidos. É até satisfatório saber que o spammer foi derrotado e só pode revidar com uma sequência de poucos xingamentos e zero argumentos. Aqui estão algumas conversas típicas (modificamos alguns detalhes para proteger os culpados).

Usando um proxy anônimo

O spammer usa um proxy anônimo para fingir estar em um país, ao mesmo tempo em que insiste estar em outro.

Spammer- Olá, hoje eu testo seu SMTP, mas nao funciona, eu pago com meu Cartaodecredito e recebo um E-Mail com “OK Payment”. Meu Email é: ——–@—-.dennMailgun- olá. que tipo de e-mails você vai enviar?nnSpammer- Obrigado pela Rápida resposta. Eu Conserto janelas em Casas,Carros e muitos outros. http://www.——-.de/ Esse é meu Site. Pesquisei no google SMTPs rapidos e vi mailgun.net. então vou testar, e comprei US$ 19 – por mesnnMailgun- você precisa criar um domínio personalizado primeiro e configurar os registros DNS para elennSpammer- Só vou usar SMTP de vc. nao entendo o q vc quer dizer. meu Domínio é de ———-nnMailgun- e só por curiosidade: seu site é alemão e vejo que você está no Reino Unido. por que isso?nnSpammer- eu to morando na Alemanha. estou agora em casannMailgun-mas vejo que você está falando com a gente do Reino Unido ou está usando um proxy anônimonnSpammer- naonaonao eu to em casa 100% na Alemanha. nao eu nao usuário proxynnMailgun- bem, como eu disse você não deveria usar um subdomínio do mailgun.org para enviar e-mails. primeiro você precisa criar um domínio personalizado (de primeiro nível) na Mailgun. depois configurar os registros DNS do seu domínio. e então vamos ativar sua contannSpammer- Por que eu devo pagar pelo 2º Domínio? eu tenho um domínio.nnMailgun- você não precisa pagar: domínios são gratuitosnnSpammer- www.domain.de exemplo é de graça?nnMailgun- então, como seu domínio primário é ——–.de, você precisa criar esse domínio na Mailgun. e depois configurar os registros DNS para ele, já que você possui esse domínio e tudo estará prontonnSpammer- por que vcs estao vendendo subdomínios então? vc ta perdendo meu tempo senhor pfv faça o estorno dos US$ 19 no meu CartaodeCreditonnMailgun- claronnSpammer- eu nao uso o seu ServiçonnMailgun- sem problemas. tchaunnSpammer- vai se f* ; )

Enviando e-mails de um domínio obviamente fraudulento, fingindo ser a Amazon e o PayPal

O spammer fica sem palavras (que tenham mais de quatro letras) quando é solicitado a explicar como a Amazon e o PayPal se relacionam ao seu negócio.

Spammer- Olá, nao consigo fazer login na minha ContannMailgun- Qual é a sua conta?nnSpammer- —–@—–.comnnMailgun- Ela foi desativada devido a golpes de spam e phishing que estavam sendo enviados da conta. E-mails que se passavam pelo PayPal, além de altas taxas de devolução.nnSpammer- kkkk, eu paguei por isso, quero meu dinheiro de volta?!nnMailgun- Não. Você não recebe reembolso quando usa a Mailgun para phishing ou spam. Você está dizendo que este não é o caso?nnSpammer- Não, 100%! —–.com é meu site cara. nao sei o q vc quer dizer com spam!nnMailgun- Por favor, explique por que você estava usando amazon e paypal no conteúdo?nnSpammer- haha ok vai se f*

Incapacidade de configurar registros DNS para o domínio que alegam controlar

O spammer se atrapalha ao ser solicitado a configurar o registro DNS do seu domínio e informa educadamente à nossa equipe que alguns homens acham a mãe do nosso agente de suporte atraente.

Spammer- olá. meu SMTP não funciona! Por que o Suporte nao Responde.nnMailgun- você poderia me informar a sua conta?nnSpammer- ——–@hotmail.dennMailgun- ela foi bloqueadannSpammer- por quê? eu tentei ligar para o Suporte-Telefônico, mas não consigo da alemanhannMailgun- o nosso serviço de detecção de spam a considerou suspeita. por favor crie um domínio personalizado e configure o DNS corretamentennSpammer- Eu tenho Domínio mas como eu configuro o DNS? pode me dizer?nnMailgun- você precisa criar um domínio personalizado. você encontrará todas as respostas na nossa documentaçãonnSpammer- o que eu devo digitar? registros A?nnMailgun- você pode encontrar todas as configurações no painel de controlennSpammer- Não consigo ver DNS lá nnMailgun- por favor crie o domínio personalizado primeironnSpammer- Eu tenho [domain-name-pretending-to-be-amazon].dennMailgun- a sua empresa é relacionada à Amazon?nnSpammer- eu vendo pela amazon eat, comidasnnMailgun- isso não é permitido de acordo com nossos termos de serviçonnSpammer- CARA F* SUA MÃEnnMailgun- Ok, eu vou excluir a sua conta

Esperamos que você tenha gostado desse passeio pelos bastidores de spammers e golpistas. Se estiver com curiosidade, você pode ler mais detalhes sobre o Razor, nosso sistema de reputação aqui.

Bons envios (legítimos),

Os Mailgunners

Mantenha-me informado! Receba ótimos recursos em sua caixa de entrada toda semana.
Envie-me a newsletter da Mailjet. Eu concordo expressamente em receber a newsletter e sei que posso cancelar a inscrição facilmente a qualquer momento.

Verifique sua caixa de entrada mensalmente para receber sua newsletter da Mailjet!