垃圾邮件服务器数据泄露 惊现7亿条邮件地址数据 暴露了Onliner垃圾邮件黑产

近日,来自巴黎的恶意软件研究人员Benkow发现,一台服务器因配置不当,被Onliner 垃圾邮件 僵尸程序(Spambot)入侵并利用,入侵的服务器中存有7亿多条数据供Onliner使用,包括大量的邮件地址、密码和SMTP配置。随后,研究人员Troy Hunt将这些数据添加到了自己的“Have I Been Pwned (HIBP)”网站及服务中。

Onliner垃圾邮件服务器数据泄露

对涉事服务器进行追踪,发现其IP地址位于荷兰。Hunt在昨天的博文中写道,

“我和Benkow联系到了当地一位可靠人士,他正同执法部门沟通,以尽快关闭该服务器。”

然而,因为该数据库在网上可以公开访问,可能其他攻击者已访问并下载了相关数据。Fidelis网络安全公司威胁情报主管John Bambenek认为,

“以为其他犯罪分子或垃圾邮件团伙还没有获取这些信息,这是很天真的想法,因为这些信息对于这类人来说太重要了。

人难免犯错,正因为如此,非常有必要建立数据集,对人类活动进行长期监控和追踪。这些错误数据有助于抓获黑客,将其绳之以法。”

Onliner垃圾邮件黑产也会入侵大量网站 也有精准营销技术手段

Benkow在自己的博文中提到,虽然Outliner有大量潜在目标,但该程序主要用于定向攻击。

“最迟自2016年起,Outliner开始用于传播 Ursnif银行木马 。我发现它针对的是一些特定国家如意大利或特定行业如酒店业。”

他表示,使用这种定向方法的其中一个原因是,在过去几年间,开发和部署了许多性能更优的垃圾邮件检测和预防技术,多数用于垃圾邮件分发的开放式中继被拉入了黑名单。这样,攻击者首先需要入侵大量网站(Benkow认为数量在10,000~20,000之间),再植入PHP脚本,发送邮件。考虑到“网络上的过期网站不计其数”,他认为,

“很难将每个网站都加入黑名单,因此利用它们发送垃圾邮件易如反掌。”

传播恶意软件时用到的邮件目标并非随机选取,而是经过精心设计。攻击者先使用Outliner发送看似安全的邮件。Benkow举了下面一个例子:

“嗨,状元{朋友|冠军\粉丝}!{你好!|今天过得怎么样?}

{我叫|是}Natalia。你相信{宿命|命运}吗?

爱和希望如影随形。{抱歉|请原谅},我的英语不好,但我希望你能{理解|明白}……”

糟糕的是,邮件包含一个隐藏的单像素GIF图片,用于记录接收设备的特征。Benkow解释道,

“一旦你打开这样的垃圾邮件,程序就会向该GIF的服务器请求获取你的IP地址和User-Agent信息。

利用这些信息,攻击者就能知道你打开邮件的时间、地点和设备(iPhone?Outlook?……)。

同时,请求还让攻击者知道,邮件有效,因为有人确实打开了邮件。”

这些信息足以让攻击者定位目标。用这种方法,能减少用于传播恶意软件的垃圾邮件实际发送量,更有针对性(例如,可以避免将Windows恶意软件发送到iPhone设备中),防止攻击引起执法部门的注意。

Benkow认为,安全人员应该花更多的时间分析垃圾邮件发送者和Spambot。他写道,

“成功的网络犯罪行动有多个部分,最终的内容很重要,但垃圾邮件通信过程同样重要。

Locky病毒 之类的恶意软件攻击之所以成功,也是因为垃圾邮件发挥了作用。”

7.11亿条邮件地址及相关数据

同时,Troy Hunt对Outliner数据做了分析。从数量上看,数据库共有7.11亿条数据,几乎与欧洲人口总数一样多。数据库里有“海量的邮件地址”(作为垃圾邮件目标)以及邮件账号/密码组合(可利用用户的SMTP服务器发送垃圾邮件)。

并非所有的数据都可以直接拿来用。Hunt分析,“有些数据没有充分解析,我估计是从网上抓取的,例如,Employees-bringing-in-their-own-electrical-appliances.htmlmark.cornish@bowelcanceruk.org.uk这个地址出现了两次。”

其中一个文件有120万行, 似乎是从LinkedIn窃取的邮件账号和密码,密码是明文格式。“所有那些密码【LinkedIn中泄露的密码】都是SHA1哈希(没加盐),”他说,

“所以,很可能数据库中1.64亿个地址中只有一小部分是这样,密码可以破解。”

他还提到,有一个类似文件包含 420万个邮件账号和密码对 ,几乎可以肯定来自于Exploit.In。

“这下你明白了吧,我们的数据只要曾经出现在公网,就会被到处传播。”

另一个文件包含3000条记录, 包括邮件地址、密码、SMTP服务器和端口。他补充道,

“数据的价值不言而喻。成千上万个有效SMTP账号为攻击者提供了大量的邮件服务器,可以用来发送垃圾邮件。这样的文件有不少,其中有一个包含142,000条邮件地址、密码、SMTP服务器和端口。”

他表示,对于所有人来说,不幸的现实是“邮件地址成为了可以随意共享、交易的商品,被坏人无耻利用,向我们发送各种垃圾邮件,从伟哥推销到承诺分享尼日利亚王子的财富不一而足。这就是今天的网络生活。”

这只是传统的垃圾邮件攻击。Benkow对Onliner传播恶意软件尤其是Ursnif进行了追踪。据信,全球约有10万台计算机受到感染。

目前这笔数据在haveibeenpwned网站上已经有效

原文发布时间:2017年9月1日 

本文由:securityWeek发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/onliner-dark-industry

时间: 2024-08-04 06:35:18

垃圾邮件服务器数据泄露 惊现7亿条邮件地址数据 暴露了Onliner垃圾邮件黑产的相关文章

利用Foxmail Server轻松搭建邮件服务器

Foxmail Server(FMS)是一款功能强大的邮件服务器软件,他提供了多种邮件服务,包括SMTP.POP3.LDAP等,并内建邮件扩充协议的MIME,用户可以根据使用习惯以Outlook Express.Foxmail等流行客户端软件收发邮件,也可以在美观亲切易用的全中文WEB浏览器界面上登陆处理邮件.管理员也可以基于WEB页面进行简单轻松的管理维护.下面,我就给大家介绍一下如何在Windows环境下利用Foxmail Server架设一台邮件服务器,希望能够给学习邮件服务器架设的朋友提

LINUX REISERFS 6块盘 RAID5邮件服务器的恢复经验

新网,企业邮件服务器,存储于146G×6 RAID5中,有上百万企业用户的邮件,数据区,只分一个区,文件系统为REISERFS,正常工作中,RAID突然OFFLINE,管理员到机房检查时,发现有两块盘报警,将其中一块强制上线后发现卷无法MOUNT,于是强行FSCK 并REBULD TREE,历时4天,完成后仍无法MOUNT.无奈之下,向数据恢复公司求救,大多数公司无法提供可行的解决方案.新网在多方比较及评估后,选择让我们完成. [分析] 这种RAID的问题事实上是很常见的,通常是因为亮灯的两块盘

通软科技邮件服务器解决方案

1. 硬件系统 1.1 硬件配置 服务器配置: CPU:英特尔 至强TM处理器2.2GHz 硬盘:73GB'10K Ultra 320 SCSI硬盘 内存: 1G内存以上 网卡:1000M网卡(2个) 数据存储推荐配置 主机: CPU:英特尔 至强2.8GHz 硬盘:36G*2块 146G*3块 内存:1G内存以上 显卡: Raid卡 磁盘柜:146G*1400块=200T 1.2 备份方案 通用邮件服务器系统的数据由用户数据和邮件两个部分组成.用户可以自行设定两部分数据的存储方案.存放用户数据

Postfix邮件服务器搭建之软件安装与配置

Postfix邮件服务器的搭建需要使用到几个软件,分别是cyrus-sasl.postfix.dovecot.postfixadmin.roundcubemail,只有这几个软件相互配合才能搭建一套完整的邮件服务器. PS:本次实验在centos6.5 64bit上进行. 一.软件功能介绍 cyrus-sasl.postfix.dovecot.postfixadmin.roundcubemail,这五款软件,分别有各自的功能.下面就分别一一介绍各自的功能. 1.1 cyrus-sasl功能介绍

用WebEasyMail架构Web邮件服务器(2)

web|服务器|架构|邮件服务器 之后,我们打开安装目录或开始菜单中的WebEasyMail应用程序后或直接在系统托盘下能看到一个带E字的图标,双击此图标,便看到图2的设置界面,至此我们就可以按照我们具体情况和需要进行Web邮件服务器的配置与设置了. 图 2 3.Web邮件服务器的配置与设置 (1)WebEasyMail服务,如图3所示,它的服务包括DNS配置和启动或停止WebEasyMail服务程序.单击设置界面的"服务",就可以根据我们实际情况设置它的服务了. 图 3 (2)工具管

选择邮件服务器十二要素(2)

3)IMAP4协议 IMAP协议是Internet消息访问协议(Internet Message Access Protocol)的缩写,现在常用的是版本 4,它为用户提供了有选择的从邮件服务器接收邮件的功能.基于服务器的信息处理功能和共享信箱功能.IMAP4在用户登录到邮件服务器以后,允许采取多段处理方式查询邮件. 首先,用户可以仅读取电子邮箱中的邮件信头(Messageheader);然后,用户可以选择下载指定的邮件或者全部邮件.IMAP4在邮件服务器一端为用户保留邮件. 4)HTTP协议和

windows2003邮件服务器的设置

昨天晚上跟朋友讨论2003自带mail服务器的smtp认证的问题,所以今天自己做了一个来验证了一下. 一.安装POP3和SMTP服务组件 Windows Server 2003默认情况下是没有安装POP3和SMTP服务组件的,因此我们要手工添加. 1.安装POP3服务组件 以系统管理员身份登录Windows Server 2003 系统.依次进入"控制面板→添加或删除程序→添加/删除Windows组件",在弹出的"Windows组件向导"对话框中选中"电子

用Win 2003配置邮件服务器

一.概述 大家知道,邮件服务器系统由POP3服务.简单邮件传输协议(SMTP)服务以及电子邮件客户端三个组件组成.其中的POP3服务与SMTP服务一起使用,POP3为用户提供邮件下载服务,而SMTP则用于发送邮件以及邮件在服务器之间的传递.电子邮件客户端是用于读取.撰写以及管理电子邮件的软件. Windows Server 2003操作系统新增的POP3服务组件可以使用户无需借助任何工具软件,即可搭建一个邮件服务器.通过电子邮件服务,可以在服务器计算机上安装POP3组件,以便将其配置为邮件服务器

用Win 2003架设邮件服务器

很多企业局域网内都架设了邮件服务器,用于进行公文发送和工作交流.但使用专业的企业邮件系统软件需要大量的资金投入,这对于很多企业来说是无法承受的.其实我们可以通过Windows Server 2003提供的POP3服务和SMTP服务架设小型邮件服务器来满足我们的需要. 一.安装POP3和SMTP服务组件 Windows Server 2003默认情况下是没有安装POP3和SMTP服务组件的,因此我们要手工添加. 1.安装POP3服务组件 以系统管理员身份登录Windows Server 2003