Вопрос - Подозрительный спам [кто и как?]

Ответить
 • Просмотры: 4
Аватара пользователя
krec

Вопрос - Подозрительный спам [кто и как?]

Сообщение krec »

Уже какой раз к одному из наших сотрудников приходит спам с разных реальных корп. адресов, но одинаковым содержанием.

Там говорится, типа "Вашего почтового ящика исчерпан более чем на 95%".

Ну и внизу кнопка типа "Увеличить объем", который введет на ОДНО И ТО ЖЕ адрес: выкладываю фильтрованный адрес во избежания конфликта:



PHP код:

Код: Выделить всё

_http://site.ru/obe.php?email=nasha@po4ta.com&id=eb1c41c61fa6bbe8efef4c0f26128b0e&b=UGFyZmluZW5rb0BvcHR0aW0uY29t 






Очень хотелось бы понять в чем смысл этой атаки или спама? сайт, куда ведет, это какой то сайт птицефабрики, которая толком и не рабоатет (сама фабрика, позовонил, сказали у нас пока нет отгрузок и за вируса)[/i]

Если есть знающие люди, могу реальный адрес выслать в ПМ, чтоб понять в чем дело.
Аватара пользователя
krec

Re: Вопрос - Подозрительный спам [кто и как?]

Сообщение krec »

Цитата krec:



http://site.ru/obe.php?email=[b]nasha@po4ta.com
[/b]
Вопрос - Подозрительный спам [кто и как?]




Это Ваша почта?



Возможно, что таким способом собирают активные эл.ящики, что бы в дальнейшем рассылать любой-другой СПАМ или вести таргетированную рассылку;




Цитата krec:



хотелось бы понять в чем смысл этой атаки
Вопрос - Подозрительный спам [кто и как?]




Возможно, что на странице используется эксплойт или тому подобное (вон, нынче патчат свободные библиотеки, браузеры, etc), ведь заставить открыть ссылку пользователем это большое дело, считайте, что Вас уже скомпрометировали.
Аватара пользователя
krec

Re: Вопрос - Подозрительный спам [кто и как?]

Сообщение krec »

Цитата NickM:



Это Ваша почта?
Вопрос - Подозрительный спам [кто и как?]




да, наша корп.почта.




Цитата NickM:



Возможно, что на странице используется эксплойт или тому подобное (вон, нынче патчат свободные библиотеки, браузеры, etc), ведь заставить открыть ссылку пользователем это большое дело, считайте, что Вас уже скомпрометировали.
Вопрос - Подозрительный спам [кто и как?]




ну по первых, мы не открыли ссылку, я смотрел в разных сервисах, но какой сервис не выявил никаких подозрительных активностей.

а во вторых, хочу выяснить что за механизм работы
Аватара пользователя
krec

Re: Вопрос - Подозрительный спам [кто и как?]

Сообщение krec »

krec, главное - не открывать такие письма (да и спам вообще) - я сразу удаляю. Механизм бывает самым разным, от страничек, похожих на страничку вашего провайдера (хостинга, банка и т.п.) и требующих ввести аккаунт/пароль до продвинутых систем, ворующих ваши данные при открытии ссылки (т.е. достаточно просто открыть письмо в почтовой программе, и усё, ваши данные пошли куда не надо..)
Аватара пользователя
dmitryst

Re: Вопрос - Подозрительный спам [кто и как?]

Сообщение dmitryst »

krec, главное - не открывать такие письма (да и спам вообще) - я сразу удаляю. Механизм бывает самым разным, от страничек, похожих на страничку вашего провайдера (хостинга, банка и т.п.) и требующих ввести аккаунт/пароль до продвинутых систем, ворующих ваши данные при открытии ссылки (т.е. достаточно просто открыть письмо в почтовой программе, и усё, ваши данные пошли куда не надо..)
Аватара пользователя
krec

Re: Вопрос - Подозрительный спам [кто и как?]

Сообщение krec »

dmitryst, пожалуйста, давайте не будем умничать. хорошо знаю и про таких сайтов и про фишинг. Я хочу выяснить именно эту атаку. Что за механизм
Аватара пользователя
dmitryst

Re: Вопрос - Подозрительный спам [кто и как?]

Сообщение dmitryst »

Цитата krec:



ну по первых, мы не открыли ссылку,
Вопрос - Подозрительный спам [кто и как?]




Речь не про Вас конкретно, а про пользователя, который перейдёт по ссылке.




Цитата krec:



хорошо знаю и про таких сайтов и про фишинг.
Вопрос - Подозрительный спам [кто и как?]




Нынче не только фишинг используется;




Цитата NickM:



(вон, нынче патчат свободные библиотеки, браузеры, etc)
Вопрос - Подозрительный спам [кто и как?]




"Google" активно патчит Свои библиотеки: libwebp и libvpx
Аватара пользователя
krec

Re: Вопрос - Подозрительный спам [кто и как?]

Сообщение krec »

Цитата NickM:



"Google" активно патчит Свои библиотеки: libwebp и libvpx
Вопрос - Подозрительный спам [кто и как?]




а к чему вообще эти патчи библиотек?
Аватара пользователя
krec

Re: Вопрос - Подозрительный спам [кто и как?]

Сообщение krec »

Цитата krec:



а к чему вообще эти патчи библиотек?
Вопрос - Подозрительный спам [кто и как?]




Возможно Вы имели ввиду - к чему патчи именно этих библиотек?



Эти свободные библиотеки используют многие проекты, и в сентябре месяце в оных обнаружены RCE-уязвимости.
Аватара пользователя
Cereal Keeler

Re: Вопрос - Подозрительный спам [кто и как?]

Сообщение Cereal Keeler »

Цитата krec:



Очень хотелось бы понять в чем смысл этой атаки или спама?
Вопрос - Подозрительный спам [кто и как?]




Фишинг (phising)
. То есть, угон логинов-паролей с целью завладеть ресурсами при помощи обманок. Юзер проходит по ссылке, там ему предлагают ввести логин и пароль якобы для "расширения" почты, юзер их вводит, готово.


Цитата krec:



сайт, куда ведет, это какой то сайт птицефабрики, которая толком и не рабоатет (сама фабрика, позовонил, сказали у нас пока нет отгрузок и за вируса)
Вопрос - Подозрительный спам [кто и как?]




Они и сами могут не знать, что им на сайт подсадили фишинг-вирус. Или не признаться. Также хакеры далеко не всегда сами аккуратны, пользуются готовыми инструментами, которые не всегда настроены как следует.



Настраивайте спам-фильтры. Скажем, от фишинг-атак хорошо поможет включение SPF, DKIM и политики отсева reject с DMARC.
Ответить

Вернуться в «Защита компьютерных систем»