<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>www.alvaromarin.com &#187; Spam</title>
	<atom:link href="http://www.alvaromarin.com/category/spam/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.alvaromarin.com</link>
	<description>Blog sobre spam, sistemas antispam y correo electrónico</description>
	<lastBuildDate>Fri, 03 Feb 2012 12:03:09 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.2</generator>
		<item>
		<title>DMARC: Domain-based Message Authentication, Reporting &amp; Conformance</title>
		<link>http://www.alvaromarin.com/2012/02/03/dmarc-domain-based-message-authentication-reporting-conformance/</link>
		<comments>http://www.alvaromarin.com/2012/02/03/dmarc-domain-based-message-authentication-reporting-conformance/#comments</comments>
		<pubDate>Fri, 03 Feb 2012 12:03:09 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[AntiSpam]]></category>
		<category><![CDATA[Spam]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=182</guid>
		<description><![CDATA[Un grupo de empresas de la &#8220;élite&#8221; actual de Internet, entre las que están Google, Microsoft, Facebook y Paypal, han anunciado una nueva especificación técnica colaborativa llamada DMARC &#8220;Domain-based Message Authentication, Reporting &#038; Conformance&#8221;. Se trata de un nuevo protocolo mediante el cuál, un emisor que usa SPF y/o DKIM, puede indicar qué hacer si [...]]]></description>
			<content:encoded><![CDATA[<p>Un grupo de empresas de la &#8220;élite&#8221; actual de Internet, entre las que están Google, Microsoft, Facebook y Paypal, han anunciado una nueva especificación técnica colaborativa llamada <a href="http://www.dmarc.org" target="_blank">DMARC</a> &#8220;Domain-based Message Authentication, Reporting &#038; Conformance&#8221;.</p>
<p>Se trata de un nuevo protocolo mediante el cuál, un emisor que usa SPF y/o DKIM, puede indicar qué hacer si alguno de estos dos tests falla (nótese aquí la diferencia con el &#8220;hardfail&#8221;, &#8220;softfail&#8221;&#8230;etc de SPF) al llegar a un destinatario que consulte DMARC y es más, se establece un canal de comunicación para que el destinatario pueda reportar esos emails al propietario del dominio emisor, con el fin de que éste por ejemplo, pueda investigar los posibles casos de envíos fraudulentos, phishing&#8230;etc y atajarlos de forma rápida.</p>
<p>Existe ya un extenso <a href="http://dmarc.org/draft-dmarc-base-00-01.html" target="_blank">draft</a> al respecto que habrá que ir mirando, ya que la idea parece interesante. El modo de publicación de las políticas DMARC para un determinado dominio, es similar a las de SPF, mediante un registro TXT en el DNS, por ejemplo:</p>
<p>&#8220;v=DMARC1;p=reject;pct=100;rua=mailto:postmaster@alvaromarin.com&#8221;</p>
<p>en el que se indica la política a aplicar por los destinatarios de mensajes de este dominio cuyos tests SPF/DKIM fallen (&#8220;reject&#8221; en este caso),  el porcentaje de mensajes a los que aplicar esta política (100%) y la dirección donde enviar los reportes para ser analizados.</p>
<p>Habrá que seguir de cerca esta iniciativa.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2012/02/03/dmarc-domain-based-message-authentication-reporting-conformance/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Bajada histórica del spam</title>
		<link>http://www.alvaromarin.com/2011/05/26/bajada-historica-del-spam/</link>
		<comments>http://www.alvaromarin.com/2011/05/26/bajada-historica-del-spam/#comments</comments>
		<pubDate>Thu, 26 May 2011 15:08:46 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[ISPs]]></category>
		<category><![CDATA[Spam]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=172</guid>
		<description><![CDATA[Ya comentamos en el pasado Foro Abuses varios de los ISPs allí reunidos, que habíamos notado un descenso bastante acusado de los niveles de spam y rechazo por RBLs. La reciente operación contra la botnet Rustock por parte de Microsoft, hace escasos dos meses, seguramente tenga algo que ver. También la desactivación de la botnet [...]]]></description>
			<content:encoded><![CDATA[<p>Ya comentamos en el pasado <a href="http://www.alvaromarin.com/2011/05/16/xi-reunion-del-foro-abuses/" target="_blank">Foro Abuses</a> varios de los ISPs allí reunidos, que habíamos notado un descenso bastante acusado de los niveles de spam y rechazo por RBLs.</p>
<p>La reciente operación contra la <em>botnet</em> <a href="http://blogs.technet.com/b/mmpc/archive/2011/03/18/operation-b107-rustock-botnet-takedown.aspx" target="_blank">Rustock</a> por parte de Microsoft, hace escasos dos meses, seguramente tenga algo que ver. También la desactivación de la <em>botnet</em> <a href="http://en.wikipedia.org/wiki/Waledac_botnet" target="_blank">Waledac</a> el año pasado. No hay más que ver las gráficas al respecto:</p>
<p><img src="http://www.alvaromarin.com/images/rblstotalTOTAL.png" alt="RBLs" /></p>
<p>Parece que toda la &#8220;industria&#8221; del <em>malware</em> se está dirigiendo más hacia las redes sociales; no hay más que ver el éxito cosechado por campañas de videos con virus o el &#8220;botón no me gusta&#8221; de Facebook y la facilidad de engaño que tienen.<br />
Veremos cómo se presenta el futuro, sobre todo con la entrada de IPv6 en juego, que seguro que da un nuevo empuje a las <em>botnes</em>. Nos encontraremos con la problemática de la gestión de RBLs para la gran cantidad de IPs disponibles que habrá.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2011/05/26/bajada-historica-del-spam/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Recomendaciones de RBLs del Foro Abuses</title>
		<link>http://www.alvaromarin.com/2009/09/22/recomendaciones-de-rbls-del-foro-abuses/</link>
		<comments>http://www.alvaromarin.com/2009/09/22/recomendaciones-de-rbls-del-foro-abuses/#comments</comments>
		<pubDate>Tue, 22 Sep 2009 20:56:34 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[ISPs]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[abuses]]></category>
		<category><![CDATA[isp]]></category>
		<category><![CDATA[rbl]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=110</guid>
		<description><![CDATA[Es común en los ISPs tener problemas con ciertas RBLs ( hasta Telefónica los tuvo con Hotmail hace poco aunque estos últimos no usen RBLs públicas sino más bien sistemas de reputación); son miles los clientes y las IPs que se gestionan, y siempre puede haber alguna intrusión en algún servidor, algún cliente al que [...]]]></description>
			<content:encoded><![CDATA[<p>Es común en los ISPs tener problemas con ciertas RBLs ( hasta Telefónica los tuvo con Hotmail <a href="http://twitter.com/AveriasTdE/status/3886030470" target="_blank">hace poco</a> aunque estos últimos no usen RBLs públicas sino más bien sistemas de reputación); son miles los clientes y las IPs que se gestionan, y siempre puede haber alguna intrusión en algún servidor, algún cliente al que le han robado el usuario/contraseña&#8230;etc. </p>
<p>Esto es más aceptable; se soluciona el problema para evitar más envío de spam y se da de baja la IP de dicha lista negra. Hasta aquí correcto. El problema viene con listas que o tienen una política dudosa de listado (como listar rangos completos sin motivo alguno) o ponen mil impedimentos para dar de baja tu IP.</p>
<p>Por ello, desde el <a href="http://www.abuses.es" target="_blank">Foro Abuses</a>, se acordó sacar un documento de consenso para comentar las listas más conocidas y ver cuáles eran las que más problemas nos acarreaban. </p>
<p>El <a href="http://www.abuses.es/docus/abuses/urln.html" target="_blank"> documento final</a>, muestra una serie de puntuaciones sobre las RBLs en base a varios criterios y califica a varias de ellas como &#8220;no recomendables&#8221; para su uso, como APEWS, SPAMCANNIBAL, UCEPROTECT&#8230;etc.</p>
<p>Este documento, obviamente, es público y se le puede dar la difusión que se considere (para eso está ;-) ).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2009/09/22/recomendaciones-de-rbls-del-foro-abuses/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Reportar como spam != desuscribir</title>
		<link>http://www.alvaromarin.com/2009/05/12/reportar-como-spam-desuscribir/</link>
		<comments>http://www.alvaromarin.com/2009/05/12/reportar-como-spam-desuscribir/#comments</comments>
		<pubDate>Tue, 12 May 2009 11:58:25 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[ISPs]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[desuscribir]]></category>
		<category><![CDATA[lista de correo]]></category>
		<category><![CDATA[newsletter]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=100</guid>
		<description><![CDATA[En los sistemas antispam, el feedback de los usuarios finales es algo fundamental. Son ellos al fin y al cabo quienes reciben el correo y nos permite ver qué efectividad de filtrado tenemos, qué casos de falsos positivos existen&#8230;etc. Esos reportes nos permiten que podamos corregirlos o tomar las medidas oportunas en cada situación. Es [...]]]></description>
			<content:encoded><![CDATA[<p>En los sistemas antispam, el feedback de los usuarios finales es algo fundamental. Son ellos al fin y al cabo quienes reciben el correo y nos permite ver qué efectividad de filtrado tenemos, qué casos de falsos positivos existen&#8230;etc. Esos reportes nos permiten que podamos corregirlos o tomar las medidas oportunas en cada situación.</p>
<p>Es común ver en los webmails, ya no solo de ISPs como el nuestro sino también en servicios gratuitos de correo electrónico como Hotmail, Gmail, Yahoo&#8230;etc el típico botón de &#8220;reportar como spam&#8221; para que el usuario pueda indicar que el email recibido es correo no deseado por él. Parece no obstante, que este botón se está convirtiendo en algo &#8220;peligroso&#8221;.</p>
<p>Leyendo un interesante <a href="http://ask-leo.com/why_shouldnt_i_use_the_report_spam_or_junk_button.html" target="_blank">artículo</a> llego a la misma conclusión que el autor. El botón de &#8220;reportar como spam&#8221; <strong>no</strong> sirve para desuscribirte de una lista de correo a la que estabas apuntado. Es la tendencia que estoy viendo últimamente; el proceso sería:</p>
<p><span id="more-100"></span></p>
<ol>
<li>Un usuario ve una lista que le pueda interesar y se apunta</li>
<li>Si es una lista &#8220;double opt-in&#8221; deberá contestar un mensaje de confirmación de alta</li>
<li>El usuario, empieza a recibir los mensajes de la lista</li>
<li>El usuario ve que realmente no le interesa por lo que para dejar de recibir dichos mensajes, en vez de usar el formulario de desuscripción que suele aparecer en el final del mensaje, empieza a marcar esos mensajes como spam</li>
</ol>
<p>Es en este cuarto paso cuando empiezan los problemas (sobre todo para el emisor legítimo de esa newsletter). Y realmente es lo que esto se está haciendo últimamente. El usuario final, supongo que por vagancia, en vez de cumplimentar el proceso de baja de la lista empieza a marcar esos mensajes como spam; esto provoca que el emisor de los correos pueda tener problemas de bloqueos debido a que sus usuarios lo catalogan como correo no deseado (a pesar de haber permitido su envío al apuntarse a la lista).</p>
<p>Hotmail por ejemplo, toma muy en cuenta este feedback y puede convertir la IP de un servidor que envía correo de forma legítima, en una IP con reputación baja y que no puede enviar más mensajes. Además, está provocando que otros usuarios que sí quieren recibir esa newsletter no puedan hacerlo.</p>
<p>Para paliar esta tendencia, existen servicios como <a href="http://postmaster.hotmail.com/Services.aspx#JMRPP" target="_blank">JMRPP</a> que permiten a los administradores de listas de correos, qué mensajes son calificados por sus usuarios como spam, para poder así desuscribirlo directamente de la lista. </p>
<p>Por lo tanto, si quieres desuscribirte de una lista de correo, tómate 20 segundos de tu tiempo para hacerlo correctamente, por favor :-)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2009/05/12/reportar-como-spam-desuscribir/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Vuelta a la normalidad tras McColo</title>
		<link>http://www.alvaromarin.com/2009/04/08/vuelta-a-la-normalidad-tras-mccolo/</link>
		<comments>http://www.alvaromarin.com/2009/04/08/vuelta-a-la-normalidad-tras-mccolo/#comments</comments>
		<pubDate>Wed, 08 Apr 2009 13:55:13 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[Spam]]></category>
		<category><![CDATA[McColo]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=79</guid>
		<description><![CDATA[Han pasado ya casi 4 meses desde la desaparición de McColo. Ahora podemos ver que los niveles de spam están de nuevo al mismo nivel, más o menos, que antes de su paso a mejor vida, a mitad de Noviembre del 2008. En la imagen vemos las listas negras (negro, rosa y verde) y el [...]]]></description>
			<content:encoded><![CDATA[<p>Han pasado ya casi 4 meses desde la <a href="http://www.alvaromarin.com/2008/11/12/mccolo-corp-fuera-de-juego/" target="_blank">desaparición de McColo</a>. Ahora podemos ver que los niveles de spam están de nuevo al mismo nivel, más o menos, que antes de su paso a mejor vida, a mitad de Noviembre del 2008.</p>
<div class="mceTemp">
<dl class="wp-caption alignleft" style="width: 531px;">
<dt class="wp-caption-dt"><img src="http://www.alvaromarin.com/wp-content/uploads/2009/04/spamTOTAL.jpg" alt="" width="521" height="234" /></dt>
</dl>
</div>
<p>En la imagen vemos las listas negras (negro, rosa y verde) y el nivel de spam (marrón), han ido subiendo nuevamente hasta que se han vuelto a situar en los niveles &#8220;normales&#8221;.</p>
<p>Vamos, que aunque vino muy bien las medidas tomadas por ISPs americanos contra McColo, ha sido cuestión de pocos meses :-/</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2009/04/08/vuelta-a-la-normalidad-tras-mccolo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tensa calma tras la desaparición de McColo</title>
		<link>http://www.alvaromarin.com/2008/11/25/tensa-calma-tras-la-desaparicion-de-mccolo/</link>
		<comments>http://www.alvaromarin.com/2008/11/25/tensa-calma-tras-la-desaparicion-de-mccolo/#comments</comments>
		<pubDate>Tue, 25 Nov 2008 11:47:27 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[AntiSpam]]></category>
		<category><![CDATA[ISPs]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[McColo]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=55</guid>
		<description><![CDATA[Ya han pasado 13 días desde que comentábamos la desaparición de McColo en la red de redes. En diversos medios se han comentado la pronunciada bajada de mensajes de spam recibidos por distintos ISPs. Por ejemplo, SpamCop muestra las estadísticas en su web del último mes: Nosotros también seguimos notando dicho descenso. Si por ejemplo [...]]]></description>
			<content:encoded><![CDATA[<p>Ya han pasado 13 días desde que <a href="http://www.alvaromarin.com/2008/11/12/mccolo-corp-fuera-de-juego/" target="_blank">comentábamos</a> la desaparición de McColo en la red de redes. En diversos medios se han comentado la pronunciada bajada de mensajes de spam recibidos por distintos ISPs. </p>
<p>Por ejemplo, <a href="http://www.spamcop.net/spamgraph.shtml?spammonth" target="_blank">SpamCop</a> muestra las estadísticas en su web del último mes:</p>
<p><img src=" http://www.splitcc.net/images/spammonth.gif" alt="SpamCop" /></p>
<p>Nosotros también seguimos notando dicho descenso.</p>
<p>Si por ejemplo miramos los mensajes recibidos (contando los rechazados por RBLs y otros motivos y los procesados), lo vemos claramente:</p>
<p><img src="http://splitcc.net/images/total.png" alt="Total" /></p>
<p>Y si vemos la relación de correo legítimo (en verde) con el correo calificado como spam (en rojo), de los mensajes analizados por la pasarela antispam (una vez pasada la conversación SMTP), también es percibida:</p>
<p><img src="http://splitcc.net/images/spam.png" alt="SpamHam" /></p>
<p>Por tanto, seguimos con esa tranquilidad&#8230;pero como comentaba en el título de este post, da la sensación de ser una &#8220;tensa calma&#8221; ya que seguramente en unos días veamos el resurgir de mensajes no solicitados para volverse a establecer en los umbrales que teníamos meses anteriores o incluso más, debido a la campaña de navidad que realizarán (y más con la &#8220;crisis&#8221;).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2008/11/25/tensa-calma-tras-la-desaparicion-de-mccolo/feed/</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>McColo Corp. fuera de juego!</title>
		<link>http://www.alvaromarin.com/2008/11/12/mccolo-corp-fuera-de-juego/</link>
		<comments>http://www.alvaromarin.com/2008/11/12/mccolo-corp-fuera-de-juego/#comments</comments>
		<pubDate>Wed, 12 Nov 2008 09:25:18 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[Abuse]]></category>
		<category><![CDATA[AntiSpam]]></category>
		<category><![CDATA[ISPs]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[fraude]]></category>
		<category><![CDATA[isp]]></category>
		<category><![CDATA[McColo]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=53</guid>
		<description><![CDATA[Esta mañana, al ver las gráficas de conexiones entrantes, mensajes rechazados&#8230;etc en nuestros relays de entrada, he notado un bajón importante en cuanto a spam recibido. La gráfica siguiente lo muestra claramente, cómo a partir de última hora de ayer empiezan a bajar los rechazos por listas negras (línea negra, rosa y verde): Leyendo la [...]]]></description>
			<content:encoded><![CDATA[<p>Esta mañana, al ver las gráficas de conexiones entrantes, mensajes rechazados&#8230;etc en nuestros relays de entrada, he notado un bajón importante en cuanto a spam recibido. La gráfica siguiente lo muestra claramente, cómo a partir de última hora de ayer empiezan a bajar los rechazos por listas negras (línea negra, rosa y verde):</p>
<p><span id="more-53"></span></p>
<p><img src="http://www.splitcc.net/images/spam-nov.png" alt="mail" /></p>
<p>Leyendo la lista de SpamAssassin, hacían referencia al siguiente <a href="http://voices.washingtonpost.com/securityfix/" target="_blank">artículo</a> del WashingtonPost, que comenta cómo varios ISPs que daban conectividad a la empresa de hosting &#8220;McColo Corp.&#8221; han procedido a &#8220;cortarles&#8221; el servicio y por tanto, han hecho desaparecer a este ISP de Internet. Esta empresa se dedicaba al envío de spam desde sus servidores, alojamiento de pornografía infantil, fraude&#8230;etc; Security Fix se puso en contacto con los ISPs de ésta, comunicándoles a qué se dedicaban con informes creados por otras empresas de seguridad y parece que ha surgido efecto :-)</p>
<p><em><br />
Posted at 07:06 PM ET, 11/11/2008<br />
Major Source of Online Scams and Spams Knocked Offline</p>
<p>A U.S. based Web hosting firm that security experts say was responsible for facilitating more than 75 percent of the junk e-mail blasted out each day globally has been knocked offline following reports from Security Fix on evidence gathered about criminal activity emanating from the network. </p>
<p>For the past four months, Security Fix has been gathering data from the security industry about McColo Corp., a San Jose, Calif., based Web hosting service whose client list experts say includes some of the most disreputable cyber-criminal gangs in business today.</p>
<p>On Monday, Security Fix contacted the Internet providers that manage more than 90 percent of the company&#8217;s connection to the larger Internet, sending them information about badness at McColo as documented by the security industry. </p>
<p>&#8230;</p>
<p>Two hours later, I heard from Benny Ng, director of marketing for Hurricane Electric, the Freemont, Calif., company that was the other major Internet provider for McColo.</p>
<p>Hurricane Electric took a much stronger public stance: &#8220;We shut them down,&#8221; Ng said. </p>
<p>The badness attributed to McColo was not limited to spam. It included child pornography sites; sites that accepted payment for spam and child porn; rogue anti-virus Web sites; and a huge malicious software operation that apparently stole banking and credit card data from more than a half million people worldwide.</p>
<p></em></p>
<p>Otra buena noticia, junto a la de EstDomains que ya <a href="http://www.alvaromarin.com/2008/10/29/icann-retira-la-acreditacion-de-registrador-a-estdomains/" target="_blank">comentábamos</a> el otro día :-)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2008/11/12/mccolo-corp-fuera-de-juego/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Comportamiento curioso de algunos spammers</title>
		<link>http://www.alvaromarin.com/2008/10/23/comportamiento-curioso-de-los-spammers/</link>
		<comments>http://www.alvaromarin.com/2008/10/23/comportamiento-curioso-de-los-spammers/#comments</comments>
		<pubDate>Thu, 23 Oct 2008 20:10:37 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[Spam]]></category>
		<category><![CDATA[picos]]></category>
		<category><![CDATA[rbl]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=44</guid>
		<description><![CDATA[Desde hace tiempo, 3 o 4 meses, vengo observando un comportamiento curioso por parte de algunos spammers. Se ve claramente en la siguiente imagen: La línea rosa es nuestra RBL, rbl.dns-servicios.com, y el resto de líneas se corresponden con otra serie de RBLs o Rate Limits. Como se ve, existen una serie de picos (bastante [...]]]></description>
			<content:encoded><![CDATA[<p>Desde hace tiempo, 3 o 4 meses, vengo observando un comportamiento curioso por parte de algunos spammers. Se ve claramente en la siguiente imagen:</p>
<p><img src="http://splitcc.net/images/graph2.png" alt="RBLs" /></p>
<p>La línea rosa es nuestra RBL, rbl.dns-servicios.com, y el resto de líneas se corresponden con otra serie de RBLs o Rate Limits. Como se ve, existen una serie de picos (bastante notables) de emails rechazados, que siempre suelen darse a mitad tarde. El resto del día, la actividad es normal.</p>
<p><span id="more-44"></span></p>
<p>Se podría pensar que los bajones son causados por fallos de resolución DNS, falta de conectividad&#8230;etc (cosa que no se da en nuestros sistemas), pero en la lista de correo de <a href="http://www.mailscanner.info" target="_blank">MailScanner</a>, el otro día, alguien comentaba que veía en sus gráficas algo parecido, lo cuál está bien porque hasta entonces no había encontrado información sobre el tema. Al menos no soy el único :D</p>
<p>Realicé un seguimiento de algunas IPs que más spam nos envían y el resultado es este:</p>
<p><img src="http://splitcc.net/images/ip1.jpg" alt="IP" /></p>
<p><img src="http://splitcc.net/images/ip2.jpg" alt="IP" /></p>
<p>Como se ve, también queda reflejado individualmente.</p>
<p>Seguiremos investigando a ver si se puede sacar algún patrón en concreto (no había ningún ASN típico de spammers que faltase en los momentos de bajón&#8230;).</p>
<p>Quién sabe :)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2008/10/23/comportamiento-curioso-de-los-spammers/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Las &#8220;imprudencias&#8221; se pagan, cada vez más</title>
		<link>http://www.alvaromarin.com/2008/07/16/las-imprudencias-se-pagan-cada-vez-mas/</link>
		<comments>http://www.alvaromarin.com/2008/07/16/las-imprudencias-se-pagan-cada-vez-mas/#comments</comments>
		<pubDate>Wed, 16 Jul 2008 15:12:06 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[ISPs]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[aol]]></category>
		<category><![CDATA[cárcel]]></category>
		<category><![CDATA[multa]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=29</guid>
		<description><![CDATA[Se puede leer en The Register que un spammer ha sido condenado a 30 meses de cárcel y a pagar $180.000 a AOL debido al envío de 1&#8217;2 millones de mensajes basura a sus clientes. Adam Vitale, que así se llama el afortunado joven de 27 años de Brooklyn, se dedicó a hacer spam de [...]]]></description>
			<content:encoded><![CDATA[<p>Se puede leer en <a href="www.theregister.co.uk" target="_blank">The Register</a> que un spammer ha sido condenado a 30 meses de cárcel y a pagar $180.000 a <a href="http://www.aol.com" target="_blank">AOL</a> debido al envío de 1&#8217;2 millones de mensajes basura a sus clientes. </p>
<p><span id="more-29"></span></p>
<p>Adam Vitale, que así se llama el afortunado joven de 27 años de Brooklyn, se dedicó a hacer spam de un producto de seguridad informática. Parece que él, junto a un tal Todd Moeller, procedieron al envío de estos mensajes a través de proxies anónimos (seguramente PCs infectados), falsificando además las cabeceras necesarias.</p>
<p>Tendrá que pasar 65 segundos en la cárcel por cada uno de los mensajes que envió.</p>
<p>1&#8217;2 millones de mensajes son bastantes, pero parece un &#8220;cabeza de turco&#8221; para hacer demostrar que se está haciendo algo contra los spammers.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2008/07/16/las-imprudencias-se-pagan-cada-vez-mas/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Notificaciones de RBL.DNS-SERVICIOS.COM</title>
		<link>http://www.alvaromarin.com/2008/07/14/notificaciones-de-rbldns-servicioscom/</link>
		<comments>http://www.alvaromarin.com/2008/07/14/notificaciones-de-rbldns-servicioscom/#comments</comments>
		<pubDate>Mon, 14 Jul 2008 16:22:24 +0000</pubDate>
		<dc:creator>Alvaro Marín Illera</dc:creator>
				<category><![CDATA[ISPs]]></category>
		<category><![CDATA[Spam]]></category>
		<category><![CDATA[fbl]]></category>
		<category><![CDATA[rbl]]></category>

		<guid isPermaLink="false">http://www.alvaromarin.com/?p=28</guid>
		<description><![CDATA[Desde hace unos días, cuando una IP se añade a la lista negra rbl.dns-servicios.com, que actualmente tiene ya 5 millones de IPs listadas, se procede a enviar un mensaje de aviso sobre el incidente al contacto del WHOIS de la IP en cuestión para que pueda comprobar el estado de la máquina con dicha dirección. [...]]]></description>
			<content:encoded><![CDATA[<p>Desde hace unos días, cuando una IP se añade a la lista negra <a href="http://rbl.dns-servicios.com" target="_blank">rbl.dns-servicios.com</a>, que actualmente tiene ya 5 millones de IPs listadas, se procede a enviar un mensaje de aviso sobre el incidente al contacto del WHOIS de la IP en cuestión para que pueda comprobar el estado de la máquina con dicha dirección. La notificación es algo como:</p>
<p>=======================<br />
<i><br />
Dear abuse team,</p>
<p>You are receiving this e-mail because this account (abuse@xxx) is the whois contact of X.X.X.X.</p>
<p>X.X.X.X has been added to our blacklist, RBL.DNS-SERVICIOS.COM, because we&#8217;ve received<br />
spam messages from it. You can read more about this on: </p>
<p>http://rbl.dns-servicios.com/</p>
<p>Please, review the status of the server or workstation with this IP to avoid sending spam.</p>
<p>You don&#8217;t need to answer this e-mail, it&#8217;s an automatic notification system.<br />
If you want to remove X.X.X.X from our blacklist, go to:</p>
<p>http://rbl.dns-servicios.com/</p>
<p>Regards,</p>
<p>&#8211;<br />
Postmaster &#8211; Hostalia/DNS-Servicios<br />
postmaster@hostalia.com </p>
<p>http://postmaster.hostalia.com</p>
<p></i><br />
=======================</p>
<p>Gracias a <a href="http://search.cpan.org/~mikegrb/Net-Abuse-Utils-0.09/lib/Net/Abuse/Utils.pm" target="_blank">Net::Abuse::Utils</a>, el script para sacar el contacto y hacer el envío es bastante sencillo. </p>
<p>Servicios parecidos pueden ser por ejemplo el que proporciona AOL, con su servicio de <a href="http://postmaster.aol.com/fbl/index.html" target="_blank">FBL</a> o Microsoft con su <a href="http://postmaster.msn.com/Services.aspx#JMRPP" target="_blank">Junk E-Mail Reporting Program</a>, aunque ciertamente, más avanzados ;-)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.alvaromarin.com/2008/07/14/notificaciones-de-rbldns-servicioscom/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

