<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>www.alvaromarin.com &#187; ISPs</title>
	<atom:link href="http://www.alvaromarin.com/category/isps/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.alvaromarin.com</link>
	<description>Blog sobre spam, sistemas antispam y correo electrónico</description>
	<lastBuildDate>Fri, 23 Jul 2010 10:36:18 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.5</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>X Reunión del Foro ABUSES</title>
		<link>http://www.alvaromarin.com/2010/04/14/x-reunion-del-foro-abuses/</link>
		<comments>http://www.alvaromarin.com/2010/04/14/x-reunion-del-foro-abuses/#comments</comments>
		<pubDate>Wed, 14 Apr 2010 14:50:04 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[ISPs]]></category>
		<category><![CDATA[foro abuses]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=130</guid>
		<description><![CDATA[Una nueva edición del Foro Abuses, esta vez en el Edificio Distrito C de Telefónica.  La agenda, completita e interesante, como siempre:
Día 20 de abril (martes)
# 10.00-10.30 Recepción y desayuno
    * Bienvenida
    * Actividades de Telefónica en la protección al menor
    * Caso de estudio [...]]]></description>
			<content:encoded><![CDATA[<p>Una nueva edición del <a href="http://www.abuses.es" target="_blank">Foro Abuses</a>, esta vez en el <a href="http://info.telefonica.es/distritoc/htm/comollegamos/comollegamos_01.shtml" target="_blank">Edificio Distrito C de Telefónica</a>.  La agenda, completita e interesante, como siempre:</p>
<p><strong>Día 20 de abril (martes)</strong></p>
<p># 10.00-10.30 Recepción y desayuno</p>
<p>    * Bienvenida<br />
    * Actividades de Telefónica en la protección al menor<br />
    * Caso de estudio en fraude bancario. Marc Vilanova (CAIXA-cert)<br />
    * Retrospectiva de políticas actuales de Telefónica en el filtrado BGP de direcciones IP. Desde Blackhole hasta mitigación de DoS. Carlos Olea</p>
<p>    * Seguridad en el futuro escenario de IPv6. Juan Pedro Cerezo (BT) </p>
<p># 13.30-15.30 Almuerzo de trabajo ofrecido por Telefónica</p>
<p># 16.00-18.00h. Intercambio de experiencias entre los miembros del Foro</p>
<p>    * Políticas de actuación contra el malware en Telefónica<br />
    * Proceso de bloqueo del puerto 25 de salida en EUSKALTEL<br />
    * Experiencia de defensa contra Confiker usando listas de reputación. ABBANSYS </p>
<p><strong>Día 21 de abril (miércoles)</strong></p>
<p>Sesión cerrada y exclusiva para miembros del Foro ABUSES</p>
<p># 10:00-10.30h Actividades de Telefonica en la protección al menor</p>
<p># 10.30h-11.30h Presentación de nuevos Grupos de Trabajo<br />
# 11:30-12:00h Desayuno.</p>
<p># 12:00-13:00h Desarrollo de Grupos de Trabajo<br />
# 13.00-13.30h</p>
<p>    * Exposición conclusiones de grupos de trabajo<br />
    * Asuntos internos foro: Accesos al wiki, solicitudes de miembros, Eurodig<br />
    * Próxima reunión </p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2010/04/14/x-reunion-del-foro-abuses/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Euskaltel bloquea el tráfico saliente hacia el puerto 25</title>
		<link>http://www.alvaromarin.com/2010/03/02/euskaltel-bloquea-el-trafico-saliente-hacia-el-puerto-25/</link>
		<comments>http://www.alvaromarin.com/2010/03/02/euskaltel-bloquea-el-trafico-saliente-hacia-el-puerto-25/#comments</comments>
		<pubDate>Tue, 02 Mar 2010 16:59:15 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[ISPs]]></category>
		<category><![CDATA[587]]></category>
		<category><![CDATA[euskalte]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[submission]]></category>
		<category><![CDATA[telefonica]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=128</guid>
		<description><![CDATA[Como hace tiempo hizo Telefónica y como podemos ver a través de su centro de seguridad Nemesys, Euskaltel ha pasado a bloquear el tráfico saliente hacia el puerto 25 para alguna de sus redes.
Como dicen en su web:
El objetivo es evitar que los equipos de nuestros clientes puedan ser utilizados sin su consentimiento para envío [...]]]></description>
			<content:encoded><![CDATA[<p>Como hace tiempo hizo Telefónica y como podemos ver a través de su centro de seguridad <a href="http://www.telefonica.es/on/io/es/tienda/seguridad-internet/pdf/informacion_centro_nemesys.pdf" target="_blank">Nemesys</a>, Euskaltel ha pasado a bloquear el tráfico saliente hacia el puerto 25 para alguna de sus redes.<br />
Como dicen en su <a href="http://www.euskaltel.com/CanalOnline/homes/home_area_cliente_empresa_soporte.jsp?cabecera=faq&#038;id_categoria=20091022095423635&#038;id_subcategoria=20091022010390668&#038;id_pregunta=20091202009095027" target="_blank">web</a>:</p>
<p><em>El objetivo es evitar que los equipos de nuestros clientes puedan ser utilizados sin su consentimiento para envío masivo de SPAM, PHISHING y otras amenazas emergentes a día de hoy en Internet</em></p>
<p>Parece, no obstante, que el bloqueo se produce solamente a sus redes de IPs dinámicas.</p>
<p>Si por ejemplo, un cliente de Euskaltel tuviese un servicio de correo contratado en una empresa de hosting como puede ser Hostalia, simplemente cambiando el puerto de salida del 25 al 587 (como reza el <a href="http://www.ietf.org/rfc/rfc2476.txt" target="_blank">RFC 2476 &#8211; Message Submission</a>) en su cliente de correo, podría seguir usando dicho servicio.</p>
<p>Telefónica ya consiguió en su día salir de los primeros puestos de redes emisoras de spam con esta medida y a pesar de las quejas iniciales, todos nos hemos visto beneficiados por esta medida. </p>
<p>No queda más que decir que bien por Euskaltel y que a ver si el resto de ISPs siguen las mismas políticas.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2010/03/02/euskaltel-bloquea-el-trafico-saliente-hacia-el-puerto-25/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>IX Reunión del Foro ABUSES</title>
		<link>http://www.alvaromarin.com/2009/10/15/ix-reunion-del-foro-abuses/</link>
		<comments>http://www.alvaromarin.com/2009/10/15/ix-reunion-del-foro-abuses/#comments</comments>
		<pubDate>Thu, 15 Oct 2009 07:45:31 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[ISPs]]></category>
		<category><![CDATA[cloudmark]]></category>
		<category><![CDATA[foro abuses]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=113</guid>
		<description><![CDATA[El próximo 20 y 21 de Octubre se celebra la IX reunión del Foro Abuses, que para el que no sepa qué es (c&#038;p):

El Foro ABUSES es un espacio para técnicos de Operadores (telcos o ISPs) que gestionan o están interesados en solucionar incidentes de seguridad y abusos en Internet. En estas reuniones del Foro [...]]]></description>
			<content:encoded><![CDATA[<p>El próximo 20 y 21 de Octubre se celebra la IX reunión del Foro Abuses, que para el que no sepa qué es (c&#038;p):<br />
<em><br />
El Foro ABUSES es un espacio para técnicos de Operadores (telcos o ISPs) que gestionan o están interesados en solucionar incidentes de seguridad y abusos en Internet. En estas reuniones del Foro ABUSES se pretende mejorar la confianza entre ISPs españoles a través de reuniones participativas que generen conclusiones y acciones.</em></p>
<p>Este año se celebra en A Coruña, organizada conjuntamente por <a href="http://mosaico2.mundo-r.com/mosaico/portada/portada.jsp" target="_blank">Mundo-R </a>   y <a href="http://www.rediris.es" target="_blank">RedIRIS/Red.es</a></p>
<p>La agenda de la reunión es la siguiente:</p>
<p><strong>Dia 20 de Octubre (martes)</strong></p>
<p>    * 10.00-10.30 Recepción y Bienvenida</p>
<p>    * 10.30-13.30 Sesión 1</p>
<p>      Mejores prácticas entre fiscales, ISPs y Fuerzas de seguridad del Estado</p>
<p>      Debate y puesta en común. Se contará con la presencia de Luis M. Uriarte Valiente: (Fiscalía Provincial de Pontevedra, Miembro del Servicio de Criminalidad Informática (SCI) )</p>
<p>      Presentación de la &#8220;Oficina de Seguridad del Internauta&#8221; INTECO-cert</p>
<p>    * 16.00-18.00h. Sesión 2 (tarde):</p>
<p>      Intercambio de experiencias entre miembros del Foro</p>
<p>          o Experiencia de soluciones antispam: CloudMark , Commtouch etc<br />
          o R: &#8220;Sobre análisis de protocolos y búsqueda de IRCs de control de botnets&#8221;<br />
          o ARSYS: &#8220;Experiencias abuses&#8221;<br />
          o Dynahosting: &#8220;Nuevo miembro del Foro ABUSES&#8221; </p>
<p><strong>Día 21 de Octubre (miércoles)</strong></p>
<p>    * 10.00-13.30h. Sesión cerrada y exclusiva a miembros del Foro ABUSES</p>
<p>      Experiencias con implementación de herramientas para los requerimientos de la Ley de Retención de Datos. Solución implementada en EUSKALTEL.</p>
<p>      Asuntos internos Foro ABUSES</p>
<p>    * 13.00-13.30h Sesión final</p>
<p>      Conclusiones y próxima reunión </p>
<p>Durante el foro, haré una presentación de nuestra experiencia con <a href="http://www.cloudmark.com" target="_blank">Cloudmark</a>, un software antispam que llevamos tiempo probando con interesantes resultados.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2009/10/15/ix-reunion-del-foro-abuses/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Recomendaciones de RBLs del Foro Abuses</title>
		<link>http://www.alvaromarin.com/2009/09/22/recomendaciones-de-rbls-del-foro-abuses/</link>
		<comments>http://www.alvaromarin.com/2009/09/22/recomendaciones-de-rbls-del-foro-abuses/#comments</comments>
		<pubDate>Tue, 22 Sep 2009 20:56:34 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[ISPs]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[abuses]]></category>
		<category><![CDATA[isp]]></category>
		<category><![CDATA[rbl]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=110</guid>
		<description><![CDATA[Es común en los ISPs tener problemas con ciertas RBLs ( hasta Telefónica los tuvo con Hotmail hace poco aunque estos últimos no usen RBLs públicas sino más bien sistemas de reputación); son miles los clientes y las IPs que se gestionan, y siempre puede haber alguna intrusión en algún servidor, algún cliente al que [...]]]></description>
			<content:encoded><![CDATA[<p>Es común en los ISPs tener problemas con ciertas RBLs ( hasta Telefónica los tuvo con Hotmail <a href="http://twitter.com/AveriasTdE/status/3886030470" target="_blank">hace poco</a> aunque estos últimos no usen RBLs públicas sino más bien sistemas de reputación); son miles los clientes y las IPs que se gestionan, y siempre puede haber alguna intrusión en algún servidor, algún cliente al que le han robado el usuario/contraseña&#8230;etc. </p>
<p>Esto es más aceptable; se soluciona el problema para evitar más envío de spam y se da de baja la IP de dicha lista negra. Hasta aquí correcto. El problema viene con listas que o tienen una política dudosa de listado (como listar rangos completos sin motivo alguno) o ponen mil impedimentos para dar de baja tu IP.</p>
<p>Por ello, desde el <a href="http://www.abuses.es" target="_blank">Foro Abuses</a>, se acordó sacar un documento de consenso para comentar las listas más conocidas y ver cuáles eran las que más problemas nos acarreaban. </p>
<p>El <a href="http://www.abuses.es/docus/abuses/urln.html" target="_blank"> documento final</a>, muestra una serie de puntuaciones sobre las RBLs en base a varios criterios y califica a varias de ellas como &#8220;no recomendables&#8221; para su uso, como APEWS, SPAMCANNIBAL, UCEPROTECT&#8230;etc.</p>
<p>Este documento, obviamente, es público y se le puede dar la difusión que se considere (para eso está ;-) ).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2009/09/22/recomendaciones-de-rbls-del-foro-abuses/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Reportar como spam != desuscribir</title>
		<link>http://www.alvaromarin.com/2009/05/12/reportar-como-spam-desuscribir/</link>
		<comments>http://www.alvaromarin.com/2009/05/12/reportar-como-spam-desuscribir/#comments</comments>
		<pubDate>Tue, 12 May 2009 11:58:25 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[ISPs]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[desuscribir]]></category>
		<category><![CDATA[lista de correo]]></category>
		<category><![CDATA[newsletter]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=100</guid>
		<description><![CDATA[En los sistemas antispam, el feedback de los usuarios finales es algo fundamental. Son ellos al fin y al cabo quienes reciben el correo y nos permite ver qué efectividad de filtrado tenemos, qué casos de falsos positivos existen&#8230;etc. Esos reportes nos permiten que podamos corregirlos o tomar las medidas oportunas en cada situación.
Es común [...]]]></description>
			<content:encoded><![CDATA[<p>En los sistemas antispam, el feedback de los usuarios finales es algo fundamental. Son ellos al fin y al cabo quienes reciben el correo y nos permite ver qué efectividad de filtrado tenemos, qué casos de falsos positivos existen&#8230;etc. Esos reportes nos permiten que podamos corregirlos o tomar las medidas oportunas en cada situación.</p>
<p>Es común ver en los webmails, ya no solo de ISPs como el nuestro sino también en servicios gratuitos de correo electrónico como Hotmail, Gmail, Yahoo&#8230;etc el típico botón de &#8220;reportar como spam&#8221; para que el usuario pueda indicar que el email recibido es correo no deseado por él. Parece no obstante, que este botón se está convirtiendo en algo &#8220;peligroso&#8221;.</p>
<p>Leyendo un interesante <a href="http://ask-leo.com/why_shouldnt_i_use_the_report_spam_or_junk_button.html" target="_blank">artículo</a> llego a la misma conclusión que el autor. El botón de &#8220;reportar como spam&#8221; <strong>no</strong> sirve para desuscribirte de una lista de correo a la que estabas apuntado. Es la tendencia que estoy viendo últimamente; el proceso sería:</p>
<p><span id="more-100"></span></p>
<ol>
<li>Un usuario ve una lista que le pueda interesar y se apunta</li>
<li>Si es una lista &#8220;double opt-in&#8221; deberá contestar un mensaje de confirmación de alta</li>
<li>El usuario, empieza a recibir los mensajes de la lista</li>
<li>El usuario ve que realmente no le interesa por lo que para dejar de recibir dichos mensajes, en vez de usar el formulario de desuscripción que suele aparecer en el final del mensaje, empieza a marcar esos mensajes como spam</li>
</ol>
<p>Es en este cuarto paso cuando empiezan los problemas (sobre todo para el emisor legítimo de esa newsletter). Y realmente es lo que esto se está haciendo últimamente. El usuario final, supongo que por vagancia, en vez de cumplimentar el proceso de baja de la lista empieza a marcar esos mensajes como spam; esto provoca que el emisor de los correos pueda tener problemas de bloqueos debido a que sus usuarios lo catalogan como correo no deseado (a pesar de haber permitido su envío al apuntarse a la lista).</p>
<p>Hotmail por ejemplo, toma muy en cuenta este feedback y puede convertir la IP de un servidor que envía correo de forma legítima, en una IP con reputación baja y que no puede enviar más mensajes. Además, está provocando que otros usuarios que sí quieren recibir esa newsletter no puedan hacerlo.</p>
<p>Para paliar esta tendencia, existen servicios como <a href="http://postmaster.hotmail.com/Services.aspx#JMRPP" target="_blank">JMRPP</a> que permiten a los administradores de listas de correos, qué mensajes son calificados por sus usuarios como spam, para poder así desuscribirlo directamente de la lista. </p>
<p>Por lo tanto, si quieres desuscribirte de una lista de correo, tómate 20 segundos de tu tiempo para hacerlo correctamente, por favor :-)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2009/05/12/reportar-como-spam-desuscribir/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>ARF &#8211; Abuse Reporting Format</title>
		<link>http://www.alvaromarin.com/2009/04/22/arf-abuse-reporting-format/</link>
		<comments>http://www.alvaromarin.com/2009/04/22/arf-abuse-reporting-format/#comments</comments>
		<pubDate>Wed, 22 Apr 2009 10:02:00 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[Abuse]]></category>
		<category><![CDATA[ISPs]]></category>
		<category><![CDATA[abuse reporting format]]></category>
		<category><![CDATA[arf]]></category>
		<category><![CDATA[feedback loop]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=85</guid>
		<description><![CDATA[Supongo que para muchos el asunto no dice mucho, pero a modo de resumen, ARF (Abuse Reporting Format) es un formato que deberá ser estándar en breve (está en su séptimo draft) para los avisos de abusos. 
Los ISPs cuando recibimos un ataque, mensaje de spam&#8230;etc solemos avisar al propietario de la red en la [...]]]></description>
			<content:encoded><![CDATA[<p>Supongo que para muchos el asunto no dice mucho, pero a modo de resumen, ARF (Abuse Reporting Format) es un formato que deberá ser estándar en breve (está en su séptimo draft) para los avisos de abusos. </p>
<p>Los ISPs cuando recibimos un ataque, mensaje de spam&#8230;etc solemos avisar al propietario de la red en la que se encuentra la IP origen para que resuelvan el problema (esto se indica en el WHOIS de la IP). Hasta ahora, cada ISP tenía su forma de enviar estos mensajes (llamados <em>Feedback Loops</em> pero ahora, en vez de enviar el típico email diciendo &#8220;tu IP manda spam, revisa tu servidor en busca de scripts/virus&#8221;, se está intentando estandarizar el formato de estos avisos para poder hacer más fácil la creación de <em>parsers</em> y herramientas de lectura y procesado; vamos, facilitar la vida a la gente de seguridad/abuse.</p>
<p>La última versión del <em>draft</em> ha sido publicada el 17 de Abril y puede leerse en:</p>
<p><a href="http://www.shaftek.org/publications/drafts/abuse-report/draft-shafranovich-feedback-report-07.txt" target="_blank">http://www.shaftek.org/publications/drafts/abuse-report/draft-shafranovich-feedback-report-07.txt</a></p>
<p>Desde hoy mismo, los avisos automáticos de nuestra lista negra, <strong><em>rbl.dns-servicios.com</em></strong> se harán en dicho formato.</p>
<p>Sin embargo, los mensajes ARF de Hostalia tendrán el asunto como el mensaje original (el mensaje de spam) como dice el borrador precedido del texto &#8220;Abuse Report for IP X.X.X.X:&#8221; para permitir buscar fácilmente por IP, ordenar mensajes&#8230;hasta que el ARF sea RFC y los destinatarios hayan actualizado sus filtros y <em>parseadores</em> para permitir ARF. </p>
<p>Actualmente, AOL ( en su <a href="http://postmaster.aol.com/fbl/arfinfo.html" target="_blank">portal</a> se puede leer ) y Outblaze envían ya sus avisos en este formato y nosotros nos unimos a esta iniciativa pionera a la espera de que se estandarice.</p>
<p>Para más información: <a href="http://postmaster.hostalia.com/arf.es.html" target="_blank">http://postmaster.hostalia.com/arf.es.html</a></p>
<p>Y para recursos sobre ARF: <a href="http://wordtothewise.com/resources/arf.html" target="_blank">http://wordtothewise.com/resources/arf.html</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2009/04/22/arf-abuse-reporting-format/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Estrella de sheriff de SpamHaus :-)</title>
		<link>http://www.alvaromarin.com/2009/03/10/estrella-de-sheriff-de-spamhaus/</link>
		<comments>http://www.alvaromarin.com/2009/03/10/estrella-de-sheriff-de-spamhaus/#comments</comments>
		<pubDate>Tue, 10 Mar 2009 15:37:33 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[AntiSpam]]></category>
		<category><![CDATA[ISPs]]></category>
		<category><![CDATA[no-spam-tolerance]]></category>
		<category><![CDATA[spamhaus]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=71</guid>
		<description><![CDATA[Como nota curiosa, SpamHaus nos concede una estrella de reconocimiento como red proactiva de no tolerancia al spam. Desde el equipo de abuse de Hostalia, estamos comprometidos con este asunto y tratamos los casos de spam/phishing/seguridad con toda la seriedad posible para acabar con ellos lo más rápido posible.





Que siga así :-)
]]></description>
			<content:encoded><![CDATA[<p>Como nota curiosa, <a title="SpamHaus" href="http://www.spamhaus.org" target="_blank">SpamHaus</a> nos concede una estrella de reconocimiento como red proactiva de no tolerancia al spam. Desde el equipo de abuse de Hostalia, estamos comprometidos con este asunto y tratamos los casos de spam/phishing/seguridad con toda la seriedad posible para acabar con ellos lo más rápido posible.</p>
<div class="mceTemp mceIEcenter">
<dl id="attachment_72" class="wp-caption aligncenter" style="width: 250px;">
<dt class="wp-caption-dt"><a href="http://www.alvaromarin.com/wp-content/uploads/2009/03/sheriff.jpg"><img class="size-medium wp-image-72" title="SpamHaus" src="http://www.alvaromarin.com/wp-content/uploads/2009/03/sheriff.jpg" alt="spamhaus" width="240" height="222" /></a></dt>
</dl>
</div>
<p>Que siga así :-)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2009/03/10/estrella-de-sheriff-de-spamhaus/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Tensa calma tras la desaparición de McColo</title>
		<link>http://www.alvaromarin.com/2008/11/25/tensa-calma-tras-la-desaparicion-de-mccolo/</link>
		<comments>http://www.alvaromarin.com/2008/11/25/tensa-calma-tras-la-desaparicion-de-mccolo/#comments</comments>
		<pubDate>Tue, 25 Nov 2008 11:47:27 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[AntiSpam]]></category>
		<category><![CDATA[ISPs]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[McColo]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=55</guid>
		<description><![CDATA[Ya han pasado 13 días desde que comentábamos la desaparición de McColo en la red de redes. En diversos medios se han comentado la pronunciada bajada de mensajes de spam recibidos por distintos ISPs. 
Por ejemplo, SpamCop muestra las estadísticas en su web del último mes:

Nosotros también seguimos notando dicho descenso.
Si por ejemplo miramos los [...]]]></description>
			<content:encoded><![CDATA[<p>Ya han pasado 13 días desde que <a href="http://www.alvaromarin.com/2008/11/12/mccolo-corp-fuera-de-juego/" target="_blank">comentábamos</a> la desaparición de McColo en la red de redes. En diversos medios se han comentado la pronunciada bajada de mensajes de spam recibidos por distintos ISPs. </p>
<p>Por ejemplo, <a href="http://www.spamcop.net/spamgraph.shtml?spammonth" target="_blank">SpamCop</a> muestra las estadísticas en su web del último mes:</p>
<p><img src=" http://www.splitcc.net/images/spammonth.gif" alt="SpamCop" /></p>
<p>Nosotros también seguimos notando dicho descenso.</p>
<p>Si por ejemplo miramos los mensajes recibidos (contando los rechazados por RBLs y otros motivos y los procesados), lo vemos claramente:</p>
<p><img src="http://splitcc.net/images/total.png" alt="Total" /></p>
<p>Y si vemos la relación de correo legítimo (en verde) con el correo calificado como spam (en rojo), de los mensajes analizados por la pasarela antispam (una vez pasada la conversación SMTP), también es percibida:</p>
<p><img src="http://splitcc.net/images/spam.png" alt="SpamHam" /></p>
<p>Por tanto, seguimos con esa tranquilidad&#8230;pero como comentaba en el título de este post, da la sensación de ser una &#8220;tensa calma&#8221; ya que seguramente en unos días veamos el resurgir de mensajes no solicitados para volverse a establecer en los umbrales que teníamos meses anteriores o incluso más, debido a la campaña de navidad que realizarán (y más con la &#8220;crisis&#8221;).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2008/11/25/tensa-calma-tras-la-desaparicion-de-mccolo/feed/</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>McColo Corp. fuera de juego!</title>
		<link>http://www.alvaromarin.com/2008/11/12/mccolo-corp-fuera-de-juego/</link>
		<comments>http://www.alvaromarin.com/2008/11/12/mccolo-corp-fuera-de-juego/#comments</comments>
		<pubDate>Wed, 12 Nov 2008 09:25:18 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[Abuse]]></category>
		<category><![CDATA[AntiSpam]]></category>
		<category><![CDATA[ISPs]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[fraude]]></category>
		<category><![CDATA[isp]]></category>
		<category><![CDATA[McColo]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=53</guid>
		<description><![CDATA[Esta mañana, al ver las gráficas de conexiones entrantes, mensajes rechazados&#8230;etc en nuestros relays de entrada, he notado un bajón importante en cuanto a spam recibido. La gráfica siguiente lo muestra claramente, cómo a partir de última hora de ayer empiezan a bajar los rechazos por listas negras (línea negra, rosa y verde):


Leyendo la lista [...]]]></description>
			<content:encoded><![CDATA[<p>Esta mañana, al ver las gráficas de conexiones entrantes, mensajes rechazados&#8230;etc en nuestros relays de entrada, he notado un bajón importante en cuanto a spam recibido. La gráfica siguiente lo muestra claramente, cómo a partir de última hora de ayer empiezan a bajar los rechazos por listas negras (línea negra, rosa y verde):</p>
<p><span id="more-53"></span></p>
<p><img src="http://www.splitcc.net/images/spam-nov.png" alt="mail" /></p>
<p>Leyendo la lista de SpamAssassin, hacían referencia al siguiente <a href="http://voices.washingtonpost.com/securityfix/" target="_blank">artículo</a> del WashingtonPost, que comenta cómo varios ISPs que daban conectividad a la empresa de hosting &#8220;McColo Corp.&#8221; han procedido a &#8220;cortarles&#8221; el servicio y por tanto, han hecho desaparecer a este ISP de Internet. Esta empresa se dedicaba al envío de spam desde sus servidores, alojamiento de pornografía infantil, fraude&#8230;etc; Security Fix se puso en contacto con los ISPs de ésta, comunicándoles a qué se dedicaban con informes creados por otras empresas de seguridad y parece que ha surgido efecto :-)</p>
<p><em><br />
Posted at 07:06 PM ET, 11/11/2008<br />
Major Source of Online Scams and Spams Knocked Offline</p>
<p>A U.S. based Web hosting firm that security experts say was responsible for facilitating more than 75 percent of the junk e-mail blasted out each day globally has been knocked offline following reports from Security Fix on evidence gathered about criminal activity emanating from the network. </p>
<p>For the past four months, Security Fix has been gathering data from the security industry about McColo Corp., a San Jose, Calif., based Web hosting service whose client list experts say includes some of the most disreputable cyber-criminal gangs in business today.</p>
<p>On Monday, Security Fix contacted the Internet providers that manage more than 90 percent of the company&#8217;s connection to the larger Internet, sending them information about badness at McColo as documented by the security industry. </p>
<p>&#8230;</p>
<p>Two hours later, I heard from Benny Ng, director of marketing for Hurricane Electric, the Freemont, Calif., company that was the other major Internet provider for McColo.</p>
<p>Hurricane Electric took a much stronger public stance: &#8220;We shut them down,&#8221; Ng said. </p>
<p>The badness attributed to McColo was not limited to spam. It included child pornography sites; sites that accepted payment for spam and child porn; rogue anti-virus Web sites; and a huge malicious software operation that apparently stole banking and credit card data from more than a half million people worldwide.</p>
<p></em></p>
<p>Otra buena noticia, junto a la de EstDomains que ya <a href="http://www.alvaromarin.com/2008/10/29/icann-retira-la-acreditacion-de-registrador-a-estdomains/" target="_blank">comentábamos</a> el otro día :-)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2008/11/12/mccolo-corp-fuera-de-juego/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>ICANN retira la acreditación de registrador a EstDomains</title>
		<link>http://www.alvaromarin.com/2008/10/29/icann-retira-la-acreditacion-de-registrador-a-estdomains/</link>
		<comments>http://www.alvaromarin.com/2008/10/29/icann-retira-la-acreditacion-de-registrador-a-estdomains/#comments</comments>
		<pubDate>Wed, 29 Oct 2008 16:19:41 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[ISPs]]></category>
		<category><![CDATA[estdomains]]></category>
		<category><![CDATA[fraude]]></category>
		<category><![CDATA[icann]]></category>
		<category><![CDATA[registrador]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=51</guid>
		<description><![CDATA[Parece que la ICANN se está empezando a tomar las cosas en serio. Acaba de retirar la acreditación de registrador a EstDomains, como se puede ver en esta nota:
http://www.icann.org/correspondence/burnette-to-tsastsin-28oct08-en.pdf
EstDomains es un agente registrador que tiene registrados más de 240.000 dominios según WebHosting.info, mediante el cuál se registra(ba)n numerosos dominios para el envío de spam y [...]]]></description>
			<content:encoded><![CDATA[<p>Parece que la ICANN se está empezando a tomar las cosas en serio. Acaba de retirar la acreditación de registrador a <a href="http://www.estdomains.com/" target="_blank">EstDomains</a>, como se puede ver en esta nota:</p>
<p><a href="http://www.icann.org/correspondence/burnette-to-tsastsin-28oct08-en.pdf" target="_blank">http://www.icann.org/correspondence/burnette-to-tsastsin-28oct08-en.pdf</a></p>
<p>EstDomains es un agente registrador que tiene registrados más de 240.000 dominios según <a href="http://www.webhosting.info/registrars/top-registrars/global/?pi=4" target="_blank">WebHosting.info</a>, mediante el cuál se registra(ba)n numerosos dominios para el envío de spam y diversos fraudes a través de Internet. Un informe más completo se puede encontrar en:</p>
<p><a href="http://www.f-secure.com/weblog/archives/00001522.html" target="_blank">http://www.f-secure.com/weblog/archives/00001522.html</a></p>
<p>En dicho artículo se comenta la relación de EstDomains con Atrivo (también conocido como Intercage), ISP que ha sido noticia recientemente debido al cese del peering con ellos de otros ISPs americanos como UnitedLayer, que cansados de intercambiar tráfico con un ISP dedicado a las &#8220;malas artes&#8221;, decidieron poner fin a ello.</p>
<p>En resumen, bien por la ICANN!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2008/10/29/icann-retira-la-acreditacion-de-registrador-a-estdomains/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>
