<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>

<channel>
	<title>Postmasters Vs Spammers</title>
	<atom:link href="http://blog.splitcc.net/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.splitcc.net</link>
	<description>Blog sobre spam, sistemas antispam y correo electrónico</description>
	<pubDate>Wed, 16 Jul 2008 15:12:06 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.5</generator>
	<language>en</language>
			<item>
		<title>Las &#8220;imprudencias&#8221; se pagan, cada vez más</title>
		<link>http://blog.splitcc.net/2008/07/16/las-imprudencias-se-pagan-cada-vez-mas/</link>
		<comments>http://blog.splitcc.net/2008/07/16/las-imprudencias-se-pagan-cada-vez-mas/#comments</comments>
		<pubDate>Wed, 16 Jul 2008 15:12:06 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
		
		<category><![CDATA[ISPs]]></category>

		<category><![CDATA[Spam]]></category>

		<category><![CDATA[aol]]></category>

		<category><![CDATA[cárcel]]></category>

		<category><![CDATA[multa]]></category>

		<guid isPermaLink="false">http://blog.splitcc.net/?p=29</guid>
		<description><![CDATA[Se puede leer en The Register que un spammer ha sido condenado a 30 meses de cárcel y a pagar $180.000 a AOL debido al envío de 1&#8242;2 millones de mensajes basura a sus clientes. 

Adam Vitale, que así se llama el afortunado joven de 27 años de Brooklyn, se dedicó a hacer spam de [...]]]></description>
			<content:encoded><![CDATA[<p>Se puede leer en <a href="www.theregister.co.uk" target="_blank">The Register</a> que un spammer ha sido condenado a 30 meses de cárcel y a pagar $180.000 a <a href="http://www.aol.com" target="_blank">AOL</a> debido al envío de 1&#8242;2 millones de mensajes basura a sus clientes. </p>
<p><span id="more-29"></span></p>
<p>Adam Vitale, que así se llama el afortunado joven de 27 años de Brooklyn, se dedicó a hacer spam de un producto de seguridad informática. Parece que él, junto a un tal Todd Moeller, procedieron al envío de estos mensajes a través de proxies anónimos (seguramente PCs infectados), falsificando además las cabeceras necesarias.</p>
<p>Tendrá que pasar 65 segundos en la cárcel por cada uno de los mensajes que envió.</p>
<p>1&#8242;2 millones de mensajes son bastantes, pero parece un &#8220;cabeza de turco&#8221; para hacer demostrar que se está haciendo algo contra los spammers.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.splitcc.net/2008/07/16/las-imprudencias-se-pagan-cada-vez-mas/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Notificaciones de RBL.DNS-SERVICIOS.COM</title>
		<link>http://blog.splitcc.net/2008/07/14/notificaciones-de-rbldns-servicioscom/</link>
		<comments>http://blog.splitcc.net/2008/07/14/notificaciones-de-rbldns-servicioscom/#comments</comments>
		<pubDate>Mon, 14 Jul 2008 16:22:24 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
		
		<category><![CDATA[ISPs]]></category>

		<category><![CDATA[Spam]]></category>

		<category><![CDATA[fbl]]></category>

		<category><![CDATA[rbl]]></category>

		<guid isPermaLink="false">http://blog.splitcc.net/?p=28</guid>
		<description><![CDATA[Desde hace unos días, cuando una IP se añade a la lista negra rbl.dns-servicios.com, que actualmente tiene ya 5 millones de IPs listadas, se procede a enviar un mensaje de aviso sobre el incidente al contacto del WHOIS de la IP en cuestión para que pueda comprobar el estado de la máquina con dicha dirección. [...]]]></description>
			<content:encoded><![CDATA[<p>Desde hace unos días, cuando una IP se añade a la lista negra <a href="http://rbl.dns-servicios.com" target="_blank">rbl.dns-servicios.com</a>, que actualmente tiene ya 5 millones de IPs listadas, se procede a enviar un mensaje de aviso sobre el incidente al contacto del WHOIS de la IP en cuestión para que pueda comprobar el estado de la máquina con dicha dirección. La notificación es algo como:</p>
<p>=======================<br />
<i><br />
Dear abuse team,</p>
<p>You are receiving this e-mail because this account (abuse@xxx) is the whois contact of X.X.X.X.</p>
<p>X.X.X.X has been added to our blacklist, RBL.DNS-SERVICIOS.COM, because we&#8217;ve received<br />
spam messages from it. You can read more about this on: </p>
<p>http://rbl.dns-servicios.com/</p>
<p>Please, review the status of the server or workstation with this IP to avoid sending spam.</p>
<p>You don&#8217;t need to answer this e-mail, it&#8217;s an automatic notification system.<br />
If you want to remove X.X.X.X from our blacklist, go to:</p>
<p>http://rbl.dns-servicios.com/</p>
<p>Regards,</p>
<p>&#8211;<br />
Postmaster - Hostalia/DNS-Servicios<br />
postmaster@hostalia.com<br />
http://postmaster.hostalia.com<br />
</i><br />
=======================</p>
<p>Gracias a <a href="http://search.cpan.org/~mikegrb/Net-Abuse-Utils-0.09/lib/Net/Abuse/Utils.pm" target="_blank">Net::Abuse::Utils</a>, el script para sacar el contacto y hacer el envío es bastante sencillo. </p>
<p>Servicios parecidos pueden ser por ejemplo el que proporciona AOL, con su servicio de <a href="http://postmaster.aol.com/fbl/index.html" target="_blank">FBL</a> o Microsoft con su <a href="http://postmaster.msn.com/Services.aspx#JMRPP" target="_blank">Junk E-Mail Reporting Program</a>, aunque ciertamente, más avanzados ;-)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.splitcc.net/2008/07/14/notificaciones-de-rbldns-servicioscom/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Estadísticas de Srizbi</title>
		<link>http://blog.splitcc.net/2008/06/26/estadisticas-de-srizbi/</link>
		<comments>http://blog.splitcc.net/2008/06/26/estadisticas-de-srizbi/#comments</comments>
		<pubDate>Thu, 26 Jun 2008 16:02:26 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
		
		<category><![CDATA[Spam]]></category>

		<category><![CDATA[srizbi]]></category>

		<guid isPermaLink="false">http://blog.splitcc.net/?p=27</guid>
		<description><![CDATA[Ya hablaba en anteriores posts sobre Srizbi la botnet más grande existente y que mas spam genera.
Tras mi llegada del MAAWG en el que hubo una charla de IronPort sobre este tema, seguí en contacto con ellos con el fin de facilitarles unas estadísticas sobre las conexiones realizadas por dicho bot a nuestros servidores. A [...]]]></description>
			<content:encoded><![CDATA[<p>Ya hablaba en anteriores posts sobre <a href="http://blog.splitcc.net/2008/04/28/top-spam-botnets/" target="_blank">Srizbi</a> la <em>botnet</em> más grande existente y que mas spam genera.</p>
<p>Tras mi llegada del <a href="http://www.maawg.org" target="_blank">MAAWG</a> en el que hubo una charla de <a href="http://www.ironport.com" target="_blank">IronPort</a> sobre este tema, seguí en contacto con ellos con el fin de facilitarles unas estadísticas sobre las conexiones realizadas por dicho bot a nuestros servidores. A continuación, los resultados del día 23 de Junio (24 horas) tras el análisis de las conexiones y <em>fingerprints</em> de las máquinas que se conectaban a nuestros sistemas:</p>
<p><span id="more-27"></span></p>
<p><code><br />
Windows 2000        : 47.44%<br />
Srizbi Ethernet     : 15.98%<br />
Linux 2.6.8         : 15.81%<br />
UNKNOWN             : 11.77%<br />
Windows XP          : 3.96%<br />
Windows XP/2000     : 2.51%<br />
Linux 2.5           : 0.93%<br />
Linux 2.4/2.6       : 0.76%<br />
Windows 98          : 0.34%<br />
Srizbi ADSL?        : 0.25%<br />
Linux 2.4           : 0.07%<br />
Windows SP3         : 0.03%<br />
Solaris 10          : 0.03%<br />
Solaris 8           : 0.02%<br />
Solaris 9           : 0.02%<br />
Linux 2.0.3x        : 0.02%<br />
Windows 95          : 0.01%<br />
Windows 95b         : 0.01%<br />
FreeBSD 4.4         : 0.01%<br />
Linux 2.2           : 0.01%<br />
Windows NT          : 0.01%<br />
Novell NetWare      : 0.00%<br />
NetBSD 1.6          : 0.00%<br />
NMAP syn            : 0.00%<br />
NetCache Data       : 0.00%<br />
Novell Netware      : 0.00%<br />
PocketPC 2002       : 0.00%<br />
CacheFlow CacheOS   : 0.00%<br />
Linux 2.5/2.6       : 0.00%<br />
Mysterious NAT      : 0.00%<br />
NetBSD 1.6X         : 0.00%<br />
AIX 4.3.2           : 0.00%<br />
Tru64 v5.1a         : 0.00%<br />
NetBSD 1.3          : 0.00%<br />
Windows 2003        : 0.00%<br />
Tru64 4.0           : 0.00%<br />
NetBSD 1.6Z         : 0.00%<br />
Eagle Secure        : 0.00%<br />
SymbianOS 7         : 0.00%<br />
Solaris 7           : 0.00%<br />
Inktomi crawler     : 0.00%<br />
OpenVMS 7.2         : 0.00%<br />
Novell IntranetWare : 0.00%<br />
Windows ME          : 0.00%<br />
SymbianOS 6048      : 0.00%<br />
Windows 3.11        : 0.00%<br />
FreeMiNT 1          : 0.00%<br />
RISC OS             : 0.00%<br />
QNX demodisk        : 0.00%<br />
Nokia IPSO          : 0.00%<br />
Tru64 5.0           : 0.00%<br />
Sony Playstation    : 0.00%<br />
Windows CE          : 0.00%<br />
ULTRIX 4.5          : 0.00%<br />
NetCache 5.2        : 0.00%<br />
Novell BorderManager: 0.00%<br />
DOS Arachne         : 0.00%<br />
</code></p>
<p>Como se ve, Srizbi (entre sus dos versiones) suma más del 16% de las conexiones que se realizan a nuestros servidores. A destacar también el primer puesto de Windows2000, entre otros SSOO de lo más extraños, ya que no es precisamente porque haya muchos servidores de correo sobre esta plataforma&#8230;ya me entendéis ;-)</p>
<p>A partir de las IPs de Srizbi he sacado otra estadística ordenada por países; el &#8220;honroso&#8221; top 10 es:</p>
<p><code><br />
--,N/A                             : 27,22%<br />
US,UnitedStates                : 10,90%<br />
RU,RussianFederation          : 7,9%<br />
TR,Turkey                         : 7,06%<br />
TH,Thailand                       : 3,36%<br />
CN,China                           : 3,24%<br />
PL,Poland                          : 3,08%<br />
AU,Australia                       : 2,98%<br />
BR,Brazil                            : 2,88%<br />
ES,Spain                           : 2,08%<br />
</code></p>
<p>Más o menos, los de siempre&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.splitcc.net/2008/06/26/estadisticas-de-srizbi/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Resumen MAAWG</title>
		<link>http://blog.splitcc.net/2008/06/20/resumen-maawg/</link>
		<comments>http://blog.splitcc.net/2008/06/20/resumen-maawg/#comments</comments>
		<pubDate>Fri, 20 Jun 2008 10:33:23 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
		
		<category><![CDATA[Abuse]]></category>

		<category><![CDATA[AntiSpam]]></category>

		<category><![CDATA[ISPs]]></category>

		<category><![CDATA[maawg]]></category>

		<guid isPermaLink="false">http://blog.splitcc.net/?p=26</guid>
		<description><![CDATA[La semana pasada volví del MAAWG tras varios días en Heidelberg(Alemania).
El congreso como tal dio mucho de sí y se hablaron de cosas muy interesantes. Estaban presentes todos los &#8220;grandes&#8221; del mundo de Internet y del correo electrónico, tales como Microsoft, AOL, AT&#038;T, ComCast, Yahoo, SpamHaus, IronPort, Cisco, Symantec&#8230;etc y la agenda del evento estuvo [...]]]></description>
			<content:encoded><![CDATA[<p>La semana pasada volví del <a href="http://www.maawg.org" target="_blank">MAAWG</a> tras varios días en <a href="http://es.wikipedia.org/wiki/Heidelberg" target="_blank">Heidelberg</a>(Alemania).</p>
<p>El congreso como tal dio mucho de sí y se hablaron de cosas muy interesantes. Estaban presentes todos los &#8220;grandes&#8221; del mundo de Internet y del correo electrónico, tales como Microsoft, AOL, AT&#038;T, ComCast, Yahoo, SpamHaus, IronPort, Cisco, Symantec&#8230;etc y la agenda del evento estuvo repleta de charlas y conferencias. A continuación un mini-resumen de alguna de ellas.</p>
<p><span id="more-26"></span></p>
<p>- <strong>Coloquium para ISPs</strong>, en los que se habló principalmente de las <em>botnets</em> y posibles medidas para mitigarlas, desde la educación al usuario final, la presión a organismos y gobiernos para que tomen cartas en el asunto&#8230;etc</p>
<p>- Charla de <strong>Métricas y tendencias</strong>, en la que se habló de hacia donde tiende el spam en general; redes de bots que utiliza webs para el envío de mensajes (MailReactor), uso de la web 2.0 para el posteo de spam&#8230;etc. Además, se resaltó la alta desactualización en el software de los ordenadores de los usuarios ya que debido a ello, las infecciones se realizan a través de navegadores y sus plugins (ActiveX, Flash, QuickTime&#8230;etc).</p>
<p>- Charla de <strong>ReactorMailer</strong> en la que <a href="http://www.ironport.com">IronPort</a> nos mostró en ejecución el software web utilizado para la emisión de spam desde redes de <em>botnets</em>. Muy cuidado y completo, con todo tipo de opciones.</p>
<p>- Charla sobre <strong>reputación de IPs</strong> en la que desde AOL y ReturnPath,  comentaron algunos de los aspectos teóricos y prácticos referentes a esta &#8220;técnica&#8221; para intentar reducir las conexiones de spammers. El futuro de las RBLs, parece que avanza en este sentido.</p>
<p>- Charla sobre <strong>DNSBLs</strong> en la que se comentaron los diferentes puntos de los <em>drafts</em> existentes al respecto:</p>
<p>http://www.ietf.org/internet-drafts/draft-irtf-asrg-dnsbl-05.txt<br />
http://www.ietf.org/internet-drafts/draft-irtf-asrg-bcp-blacklists-03.txt</p>
<p>y cómo lo importante no es la política que sigue una lista determinada (que puede ser más o menos severa) sino que dicha política esté publicada y accesible para que quien la quiera usar sepa a qué atenerse.</p>
<p>- Charla sobre <strong>servicios de soporte de entrega de email</strong> en la que Microsoft, AOL y KPN expusieron sus diferentes portales y recursos (portal del postmaster de AOL, portal de MSN&#8230;etc) dirigidos a facilitar al usuario e ISPs la entrega de correo electrónico a sus servidores.</p>
<p>- Charla sobre <strong>gestión de conexiones SMTP</strong> en la que gente de AOL y MailChannels, comentaron las diferentes técnicas para poder gestionar las conexiones SMTP entrantes y poder, por ejemplo, separarlas según políticas a aplicar.</p>
<p>Estas fueron las charlas más importantes del MAAWG. El resto se queda en privado ;-)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.splitcc.net/2008/06/20/resumen-maawg/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Messaging Anti-Abuse Working Group</title>
		<link>http://blog.splitcc.net/2008/06/06/messaging-anti-abuse-working-group/</link>
		<comments>http://blog.splitcc.net/2008/06/06/messaging-anti-abuse-working-group/#comments</comments>
		<pubDate>Fri, 06 Jun 2008 12:26:40 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
		
		<category><![CDATA[Abuse]]></category>

		<category><![CDATA[ISPs]]></category>

		<category><![CDATA[isp]]></category>

		<category><![CDATA[maawg]]></category>

		<category><![CDATA[Spam]]></category>

		<guid isPermaLink="false">http://blog.splitcc.net/?p=25</guid>
		<description><![CDATA[Gracias a Vicente Martínez Gil y a CloudMark, la semana que viene (10-12 de Junio) asistiré al MAAWG (&#8221;Messaging Anti-Abuse Working Group&#8221;) un congreso del estilo del Foro Abuses pero a nivel internacional que se celebra en Heidelberg, Alemania. A dicho congreso asiste la elite mundial del correo electrónico para hablar y tratar de temas [...]]]></description>
			<content:encoded><![CDATA[<p>Gracias a <a href="http://www.linkedin.com/pub/0/820/322" target="_blank">Vicente Martínez Gil</a> y a <a href="http://www.cloudmark.com/" target="_blank">CloudMark</a>, la semana que viene (10-12 de Junio) asistiré al <a href="http://www.maawg.org" target="_blank">MAAWG (&#8221;Messaging Anti-Abuse Working Group&#8221;)</a> un congreso del estilo del <a href="http://blog.splitcc.net/2008/04/13/vi-reunion-del-foro-abuses/" target="_blank">Foro Abuses</a> pero a nivel internacional que se celebra en Heidelberg, Alemania. A dicho congreso asiste la elite mundial del correo electrónico para hablar y tratar de temas de abuso de dicho servicio, spam y todo lo que gira alrededor de esto; no hay más que ver el <a href="http://www.maawg.org/about/roster/" Alt="MAAWG" target="_blank">listado de miembros</a>.</p>
<p><a href="http://www.cloudmark.com/" target="_blank">CloudMark</a> es una empresa creada por <a href="http://en.wikipedia.org/wiki/Vipul_Ved_Prakash" target="_blank">Vipul Ved Prakash</a>, creador a su vez de <a href="http://razor.sourceforge.net/" target="_blank">Razor</a>, un programa de detección de spam en base a <em>checksums</em> de mensajes muy utilizado, sobre todo desde <a href="http://spamassassin.apache.org/" target="_blank">SpamAssassin</a>. Uno de los servicios de pago de Cloudmark, es similar a dicho programa pero con muchas más funcionalidades y con la ventaja de que la base de datos de <em>checksums</em> de mensajes son bajados al servidor. La verdad, tras las pruebas realizadas, da muy buen resultado en detección de spam.</p>
<p>En cuanto al MAAWG, ciertamente, pinta muy bien; la agenda es privada pero puedo adelantar que existen diversas conferencias de gente de Sendmail, AOL, Comcast, SpamHaus, Ironport o Symantec. Las <em>botnets</em> y la reputación de IPs parecen que van a ser importantes puntos a tratar. A la vuelta podré contar más al respecto y todo lo que ha dado de sí.</p>
<p>Tschüss! ;-)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.splitcc.net/2008/06/06/messaging-anti-abuse-working-group/feed/</wfw:commentRss>
		</item>
		<item>
		<title>¿Google Open Relay?</title>
		<link>http://blog.splitcc.net/2008/05/12/%c2%bfgoogle-open-relay/</link>
		<comments>http://blog.splitcc.net/2008/05/12/%c2%bfgoogle-open-relay/#comments</comments>
		<pubDate>Mon, 12 May 2008 17:52:50 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
		
		<category><![CDATA[Spam]]></category>

		<category><![CDATA[google]]></category>

		<category><![CDATA[insert]]></category>

		<guid isPermaLink="false">http://blog.splitcc.net/?p=24</guid>
		<description><![CDATA[Parece que hay  rumores de que los servidores de correo de Google tienen una vulnerabilidad que podría permitir el envío de mensajes masivos desde éstos.
Por ahora parece que en el informe no hay demasiados detalles a la espera de una respuesta por parte de Google, pero según acaban de comentar en Bugtraq un integrante [...]]]></description>
			<content:encoded><![CDATA[<p>Parece que hay <a href="http://arstechnica.com/news.ars/post/20080510-security-flaw-turns-gmail-into-open-relay-server.html" target="_blank"> rumores</a> de que los servidores de correo de Google tienen una vulnerabilidad que podría permitir el envío de mensajes masivos desde éstos.</p>
<p>Por ahora parece que en el <a href="http://ece.uprm.edu/~andre/insert/gmail.html" target="_blank">informe</a> no hay demasiados detalles a la espera de una respuesta por parte de Google, pero según acaban de comentar en Bugtraq un integrante del equipo de <a href="http://ece.uprm.edu/~andre/insert/INSERT alt=" target="blank">INSERT</a>:</p>
<p><em><br />
Hi,</em></p>
<p><em>We are not talking about backscattering. Our attack uses Google&#8217;s MX servers like open SMTP relays.<br />
Messages are delivered as sent, and not as a delivery failure notification.</em></p>
<p><em>We are still expecting to hear from Google, but we will be releasing more details about the issue<br />
together with the PoC exploit shortly.</em></p>
<p>Sería interesante que Google desmintiese esta noticia si es falsa o si es verdad, anuncie la resolución de dicha vulnerabilidad.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.splitcc.net/2008/05/12/%c2%bfgoogle-open-relay/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Top Spam Botnets</title>
		<link>http://blog.splitcc.net/2008/04/28/top-spam-botnets/</link>
		<comments>http://blog.splitcc.net/2008/04/28/top-spam-botnets/#comments</comments>
		<pubDate>Mon, 28 Apr 2008 17:46:32 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
		
		<category><![CDATA[Spam]]></category>

		<category><![CDATA[botnet]]></category>

		<category><![CDATA[srizbi]]></category>

		<guid isPermaLink="false">http://blog.splitcc.net/?p=23</guid>
		<description><![CDATA[Me encuentro con un interesante artículo de SecureWorks que hace referencia al &#8220;Top&#8221; de botnets más grandes y que más spam generan.
La primera de ellas es Srizbi, de la que ya hablé  en este blog hace unos meses. Según dicho estudio, Srizbi (perteneciente a la RBN), dispone de unas 315.000 máquinas bajo su control; [...]]]></description>
			<content:encoded><![CDATA[<p>Me encuentro con un interesante <a href="http://www.secureworks.com/research/threats/topbotnets/" target="_blank" alt="botnets">artículo</a> de <a href="http://www.secureworks.com/" target="_blank" alt="SecureWorks">SecureWorks</a> que hace referencia al &#8220;Top&#8221; de botnets más grandes y que más spam generan.</p>
<p>La primera de ellas es Srizbi, de la que ya <a href="http://blog.splitcc.net/2007/12/21/rbn-russian-business-network/" target="_blank" alt="RBN">hablé </a> en este blog hace unos meses. Según dicho estudio, Srizbi (perteneciente a la RBN), dispone de unas 315.000 máquinas bajo su control; toda una plataforma para el envío de spam que generaría unos 60 billones de mensajes de spam al día. A destacar también que casi todas usan un sistema de control con cifrado, ya sea HTTP o mediante algún otro protocolo.</p>
<p>Ciertamente, las botnets son las mayores emisoras de spam a día de hoy. Para poder mitigar su impacto, sería interesante que los ISPs de conectividad, como está haciendo <a href="http://www.telefonica.net" alt="Telefonica" target="_blank">Telefónica</a> desde hace tiempo, empiecen a cortar el tráfico SMTP de salida desde sus redes dinámicas y residenciales. Otros ISPs están pensando en aplicar medidas similares dado el <a href="http://www.elpais.com/articulo/portada/Telefonica/reduce/3400/trafico/correo/basura/circula/red/elpeputeccib/20080403elpcibpor_1/Tes"   target="_blank" alt="Telefonica">excelente resultado</a> que esta medida está dando. Esperemos que sea así pronto :)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.splitcc.net/2008/04/28/top-spam-botnets/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Escrow scam</title>
		<link>http://blog.splitcc.net/2008/04/18/escrow-scam/</link>
		<comments>http://blog.splitcc.net/2008/04/18/escrow-scam/#comments</comments>
		<pubDate>Fri, 18 Apr 2008 15:27:21 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
		
		<category><![CDATA[Abuse]]></category>

		<category><![CDATA[escrow]]></category>

		<guid isPermaLink="false">http://blog.splitcc.net/?p=22</guid>
		<description><![CDATA[Estamos teniendo últimamente algunas denuncias de páginas alojadas con una web fraudulenta de escrow. El timo en cuestión consiste en algo parecido al phishing, en el que la víctima accede al contenido web pensando que es una empresa de escrow seria.

¿A qué se dedican las empresas de escrow? Pues en esta web lo explican perfectamente; [...]]]></description>
			<content:encoded><![CDATA[<p>Estamos teniendo últimamente algunas denuncias de páginas alojadas con una web fraudulenta de <em>escrow</em>. El timo en cuestión consiste en algo parecido al <em>phishing, </em>en el que la víctima accede al contenido web pensando que es una empresa de <em>escrow</em> seria.</p>
<p><span id="more-22"></span></p>
<p>¿A qué se dedican las empresas de <em>escrow</em>? Pues en <a href="http://www.escrow-europa.com/escrow/spanish/info.htm" target="_blank">esta web</a> lo explican perfectamente; consiste en un servicio de intermediarios en compras de productos por Internet, en la que es la empresa quien hace realmente el pago al vendedor una vez que tú hayas recibido el producto, para evitar cualquier engaño. El proceso es el siguiente:</p>
<p><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #000066; font-size: x-small;"><strong>Paso 1: Condiciones y datos requeridos</strong></span></p>
<ul><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;"><strong>Para utilizar                             Escrow! hace falta</strong></span><a href="http://www.escrow-europa.com/escrow/register.asp?Lingua=ES"><span style="text-decoration: none; font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"><strong> registrarse.</strong></span></a><strong><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;"> Ningún problema. El registro es fácil y gratuito!<br />
Si ya está registrado,</span><a href="http://www.escrow-europa.com/escrow/members.asp?Lingua=ES"><span style="text-decoration: none; font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"> introduzca </span></a><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;">su e-mail y su password y entre en la página de sus                             transacciones.<br />
Para</span><a href="http://www.escrow-europa.com/escrow/spanish/genfaq.htm#buyorsell"><span style="text-decoration: none; font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"> comprar o vender un                             objeto,</span></a><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;"> haga click en &#8220;Nueva                             Transacción&#8221; y cumplimente los campos                             requeridos.<br />
Para ver el estado de una transacción en curso o para introducir nuevos datos en una transacción en                             particular, pulse el número de identificación que aparece en la lista de sus                             transacciones.<br />
Espués de que tanto Comprador como Vendedor se hayan puesto de acuerdo acerca de los términos de la transacción, se pedirá al Comprador el pago a Escrow!</span></strong></ul>
<p><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"><strong><a name="anchor981843"></a></strong></span><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #000066; font-size: x-small;"><strong>Paso 2: el Comprador paga a Escrow!</strong></span></p>
<ul>
<p style="word-spacing: 0pt; margin-top: 0pt; margin-bottom: 0pt;"><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;"><strong>El Comprador puede</strong></span><a href="http://www.escrow-europa.com/escrow/spanish/finfaq.htm#metodi"><span style="text-decoration: none; font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"><strong> pagar a                             Escrow! </strong></span></a><strong><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;">con tarjeta de crédito, giro                             postal, cheque de importe fijo o transferencia bancaria. El dinero recibido por                             Escrow! se transfiere a una cuenta sin intereses.</span></strong></p>
<p style="word-spacing: 0pt; margin-top: 0pt; margin-bottom: 0pt;"><span lang="ES-TRAD"><span style="font-family: Arial; color: #336699; font-size: x-small;"><strong><span>P</span>ara saber el coste del servicio                     click<a onclick="Costotransazione()" href="http://www.escrow-europa.com/escrow/spanish/info.htm#10"><span style="text-decoration: none; font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;"> </span><span style="text-decoration: none; font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;">aquí</span></a></strong></span><strong><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;"> y le sugerimos leer las </span></strong><a href="http://www.escrow-europa.com/escrow/spanish/finfaq.htm"><span style="text-decoration: none; font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"><strong>Faq                     financieras</strong></span></a> </span></p>
</ul>
<p><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"><strong><a name="anchor984937"></a></strong></span><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #000066; font-size: x-small;"><strong>Paso 3: el Vendedor envía la mercancía</strong></span></p>
<ul><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;"><strong>Una vez que                             Escrow! haya recibido el pago, pedirá al Vendedor la </strong></span><a href="http://www.escrow-europa.com/escrow/spanish/spedizione.htm"><span style="text-decoration: none; font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"><strong>expedición</strong></span></a><strong><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;"> de la mercancía al                             Comprador. </span><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #cc0000; font-size: x-small;"> Por razones de seguridad, nunca no se enviará por e-mail información alguna acerca de la dirección de envío.</span><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;"> Toda información deberá ser obtenida entrando en la página de la transacción.</span></strong></ul>
<p><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"><strong><a name="anchor986073"></a></strong></span><strong><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #000066; font-size: x-small;">Paso 4: el Comprador aprueba la compra</span></strong></p>
<ul><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;"><strong>Después de haber recibido la mercancía, el Comprador dispone del </strong></span><strong><a href="http://www.escrow-europa.com/escrow/spanish/genfaq.htm#inspection"><span style="text-decoration: none; font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;">Período de Inspección</span></a><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;"> para evaluar su </span><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #000066; font-size: x-small;"> compra</span><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #336699; font-size: x-small;">*. Entonces, si ésta es de su agrado, autoriza la transacción a                             Escrow!</span></strong></ul>
<p><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"><strong><a name="anchor987412"></a></strong></span><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #000066; font-size: x-small;"><strong>Paso 5: el Vendedor recibe el pago</strong></span></p>
<ul><a href="http://www.escrow-europa.com/escrow/spanish/info.htm#topinfo"><span style="text-decoration: none; font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"><strong>Escrow!                             paga al Vendedor.</strong></span></a><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"><strong><span style="text-decoration: none;"> </span></strong></span><strong><span style="text-decoration: none;" lang="ES-TRAD"><span style="color: #cc0000;"><span style="text-decoration: none; font-family: Arial; font-size: x-small;">Le                             recordamos al Cliente que los gastos por el envío y                             aceptación del dinero son a cargo del destinatario</span><span style="font-family: Arial; color: #ff0000; font-size: x-small;">,</span><span style="text-decoration: none; font-family: Arial; font-size: x-small;"> </span> </span><span style="text-decoration: none; font-family: Arial; color: #336699; font-size: x-small;"> para mayor                             información sobre los mismos pueden consultar la página                             de las preguntas <a href="http://www.escrow-europa.com/escrow/spanish/finfaq.htm"> financieras FAQ</a> </span> </span><span style="font-family: Arial; color: #336699; font-size: x-small;"><span style="text-decoration: none;" lang="ES-TRAD">o </span></span></strong><strong><span><span style="font-family: Arial; color: #336699; font-size: x-small;"><span>mandar                             un correo electrónico al</span></span></span><a href="http://www.escrow-europa.com/escrow/spanish/help.htm"><span style="text-decoration: none; font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; font-size: x-small;"> Servicio                             Cliente.</span></a></strong><a href="http://www.escrow-europa.com/escrow/spanish/finfaq.htm"><strong><span style="text-decoration: none; font-family: Arial; color: #336699; font-size: x-small;"><span style="text-decoration: none;" lang="ES-TRAD"> </span></span></strong></a></p>
<p><span style="font-family: Arial,Helvetica,Geneva,Swiss,SunSans-Regular; color: #000066; font-size: x-small;"><strong><br />
</strong></span></ul>
<p>Es buena idea&#8230;el problema es cuando caes en la trampa de una empresa de <em>escrow </em>falsa.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.splitcc.net/2008/04/18/escrow-scam/feed/</wfw:commentRss>
		</item>
		<item>
		<title>VI Reunión del Foro ABUSES</title>
		<link>http://blog.splitcc.net/2008/04/13/vi-reunion-del-foro-abuses/</link>
		<comments>http://blog.splitcc.net/2008/04/13/vi-reunion-del-foro-abuses/#comments</comments>
		<pubDate>Sun, 13 Apr 2008 12:13:23 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
		
		<category><![CDATA[Abuse]]></category>

		<category><![CDATA[ISPs]]></category>

		<guid isPermaLink="false">http://blog.splitcc.net/2008/04/13/vi-reunion-del-foro-abuses/</guid>
		<description><![CDATA[Los días 22 y 23 de Abril en la UPC de Barcelona, se celebrará la sexta reunión del Foro Abuses.
Básicamente, el Foro ABUSES es un espacio para técnicos de Operadores (telcos o ISPs) que gestionan o están interesados en solucionar incidentes de seguridad y abusos en Internet. En estas reuniones del Foro ABUSES se pretende [...]]]></description>
			<content:encoded><![CDATA[<p>Los días 22 y 23 de Abril en la <a href="http://www.upc.es" alt="UPC" target="_blank">UPC</a> de Barcelona, se celebrará la sexta reunión del <a href="http://www.rediris.es/abuses/" alt="ABUSES" target="_blank">Foro Abuses</a>.</p>
<p>Básicamente, el Foro ABUSES es un espacio para técnicos de Operadores (telcos o ISPs) que gestionan o están interesados en solucionar incidentes de seguridad y abusos en Internet. En estas reuniones del Foro ABUSES se pretende mejorar la confianza entre ISPs españoles a través de reuniones participativas que generen conclusiones y acciones. En pasadas reuniones por ejemplo, se acordó el impulso de SPF desde todos los ISPs; dicho acuerdo se vio reflejado cuando <a href="http://hostalia.com/hostalia/noticias/Hostalia-implanta-SPF-en-25000-dominios" alt="SPF" target="_blank">Hostalia implantó SPF</a> en más de 25000 dominios hace unos meses. Se realizó una <a href="http://www.rediris.es/abuses/docus/NotaPrensa.pdf" alt="ABUSES" target="_blank">nota de prensa</a> que tuvo repercusión en <a href="http://www.elpais.com/articulo/sociedad/Proveedores/Internet/unen/correo/basura/elpeputec/20070404elpepisoc_5/Tes" alt="medios" target="_blank">diversos medios</a>.</p>
<p>La agenda de la reunión, es la siguiente:</p>
<p><strong>Dia 22 (martes) </strong></p>
<p>10.00-10.30 Bienvenida<br />
10.30-14.00h Sesión1 (mañana): Presentaciones y debate sobre:</p>
<p>GSMA Launches Mobile Alliance Against Child Sexual Abuse: Telefónica España<br />
Improving E-mail Deliverability into MSN Hotmail and Windows Live Mail. Microsoft España<br />
Cert Caixa<br />
Telefonica Empresas</p>
<p>16.00-18.00h Sesión2 (tarde): Intercambio de experiencias entre miembros del Foro</p>
<p>TusProfesionales<br />
Hostalia<br />
CCN-cert<br />
esCERTupc<br />
INTECO-cert<br />
y mas&#8230;</p>
<p><strong>Día 23 (miércoles)</strong></p>
<p>10.00-11.30h Sesión3 (mañana): Asuntos internos Foro ABUSES</p>
<p>ListaBlanca: Overview Interface de gestión<br />
Spamtraps<br />
Politica postmaster<br />
Resultados encuesta<br />
Otros</p>
<p>12.00-13.00h Sesión 4 (mañana): Clasificación e intercambio de incidentes</p>
<p>Clasificación y protocolo de intercambio de incidentes entre miembros del Foro ABUSES</p>
<p>13.00-13.30h Sesión final: Conclusiones y próxima reunión</p>
<p>Interesante :-) Contaré los puntos que se puedan hacer públicos de esta sexta reunión.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.splitcc.net/2008/04/13/vi-reunion-del-foro-abuses/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Solicitudes en abuse</title>
		<link>http://blog.splitcc.net/2008/04/11/solicitudes-en-abuse/</link>
		<comments>http://blog.splitcc.net/2008/04/11/solicitudes-en-abuse/#comments</comments>
		<pubDate>Fri, 11 Apr 2008 17:18:22 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
		
		<category><![CDATA[Abuse]]></category>

		<category><![CDATA[orden judicial]]></category>

		<guid isPermaLink="false">http://blog.splitcc.net/2008/04/11/solicitudes-en-abuse/</guid>
		<description><![CDATA[Al buzón de correo de abuse de todo ISP, suelen llegar bastantes quejas sobre los alojamientos, servidores, dominios&#8230;etc de los que dicho ISP es responsable. La mayoría de avisos suelen ser por mensajes de spam enviados de una determinada IP, quejas sobre ataques UDP o contra páginas web que tengan como origen algún servidor al [...]]]></description>
			<content:encoded><![CDATA[<p>Al buzón de correo de <strong>abuse</strong> de todo ISP, suelen llegar bastantes quejas sobre los alojamientos, servidores, dominios&#8230;etc de los que dicho ISP es responsable. La mayoría de avisos suelen ser por mensajes de spam enviados de una determinada IP, quejas sobre ataques UDP o contra páginas web que tengan como origen algún servidor al que le hayan <em>colado</em> algún tipo de <em>malware</em> o por webs fraudulentas de <em>phishing</em>, que están alojadas sin el consentimiento del propietario de un dominio. De hecho, últimamente están llamando por teléfono bastante, por ejemplo desde la <a href="http://www.rsa.com/" alt="RSA" target="_blank">RSA</a>, para informar telefónicamente de la existencia de una web de <em>phishing</em> en un determinado servidor y solicitar la inmediata suspensión del sitio web, para agilizar los trámites.</p>
<p>En todos estos casos, cuya naturaleza es clara, la política a seguir es:</p>
<p>1.- Contactar con el cliente<br />
2.- Suspensión del sitio web<br />
3.- Guardado de evidencias y eliminación de todo rastro<br />
4.- Aplicar las medidas necesarias para que no se repita<br />
5.- Habilitar de nuevo el alojamiento</p>
<p>Este tipo de quejas son, como decía, sobre situaciones de las que el cliente no tiene conocimiento y no es culpable directo de lo sucedido.</p>
<p>El problema reside en otro tipo de quejas o avisos que no son tan claros y que requieren una actuación más directa contra el cliente. Por ejemplo, una queja de un sitio web que pueda ser ofensivo contra una o varias personas, o que diga que contiene material con copyright y que está siendo usado sin permiso&#8230;etc. Ante este tipo de casos, lo que se hace es solicitar al emisor de la queja que ponga una denuncia en la comisaría de policía más cercana :) Solo se podrá actuar contra un cliente nuestro con una orden judicial de por medio, como ya nos ha sucedido alguna vez.</p>
<p>Todo esto viene a raíz de que hay mucha gente que piensa que por enviar a <strong>abuse</strong> una queja, ya automáticamente debemos de actuar. Esto no es así, y como decía, para realizar ciertas acciones contra un cliente con el cuál tenemos un contrato, hace falta una orden judicial.</p>
<p>Creo además que es la forma correcta de hacer las cosas, no hace falta recordar el polémico artículo 17bis que iba a permitir a las sociedades de gestión de derechos de autor cerrar páginas web sin orden judicial alguna y que finalmente, fue <a href="rhttp://www.internautas.org/html/4209.html" alt="Internautas" target="_blank">rechazado</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.splitcc.net/2008/04/11/solicitudes-en-abuse/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>
