Las blocklists de hash se enfocan en el contenido del correo electrónico.  Te ayudan a filtrar correos maliciosos provenientes de ISP grandes y que no pueden ser filtrados por blocklists de IP ni de dominios. Además, se pueden usar para bloquear correos con archivos de malware y direcciones de criptocarteras.  A continuación, te explicamos cómo funcionan y el valor que le pueden dar a tu infraestructura de seguridad de correos electrónicos.

Las Blocklists de IP y de dominios (DNSBL) son muy eficaces para filtrar correos maliciosos. Sin embargo, tienen una gran limitación: ¿Cómo bloqueas un correo enviado desde una cuenta hackeada de Gmail, Hotmail o cualquier otro proveedor grande de servicios de correo electrónico (ESP)?

No se pueden bloquear todos los correos de estos ESP. No obstante, al crear un hash de una cuenta de correo comprometida, se pueden bloquear los correos de esta cuenta y a la vez proteger la privacidad de su propietario. Además, se puede ampliar este enfoque para cubrir otras áreas de preocupación.

¿Qué es una Blocklist de hash (HBL)?

En términos sencillos, una Blocklist de hash (HBL) es una lista de hashes criptográficos derivados del contenido malicioso. Las HBL de Spamhaus fueron diseñadas para ser ampliables, es decir, subconjuntos de la lista pueden detallar diferentes áreas del contenido malicioso. Las direcciones de correo electrónico comprometidas, las criptocarteras y los archivos de malware están incluidos en las HBL de Spamhaus. Vamos a ver estas áreas con más detalle.

¿Cómo bloqueas correos electrónicos de cuentas comprometidas que pertenecen a proveedores grandes de servicios de correo electrónico?

Vamos a imaginar un caso en el que la cuenta de Gmail de Vicky está comprometida. Un atacante puede usar las credenciales de Vicky para enviar un mensaje de correo proveniente directamente de Vicky. Los “ganchos” que normalmente se usan en los sistemas de reputación de correo electrónico no funcionarán porque el mensaje proviene del servidor de Gmail, un servidor legítimo que provee servicios a millones de personas. Revisar la reputación de la dirección IP de envío no ayudará, ni tampoco la del dominio de envío.

Sin embargo, cuando Spamhaus evalúa que una cuenta de correo electrónico está comprometida, asociamos un hash a dicha dirección de correo electrónico específica. Esto permite que los usuarios consulten la HBL y bloqueen correos electrónicos provenientes de esa cuenta de correo comprometida, que de otra manera habrían pasado sin ser detectados.

¿Cómo funciona una Blocklist de hash de malware?

Funciona de manera similar a una dirección de correo electrónico malicioso: cuando detectamos que un archivo está asociado con malware, asignamos un hash criptográfico a ese archivo. Así, incluso si no se pueden asociar IP o dominios maliciosos al mensaje de correo electrónico que contiene el archivo de malware, la HBL de malware se puede consultar para ese hash en el contexto de “archivo”. La HBL de Spamhaus devuelve códigos que te dirán una de dos cosas:

  1. Si es malicioso: aquí el archivo consultado ha sido analizado por Spamhaus Malware Labs y es reconocido como malware conocido. El registro devuelto también proporciona la familia del malware.
  2. Si es sospechoso: aquí el archivo consultado ha sido observado en spam y su naturaleza lo hace sospechoso. Aunque en Spamhaus Malware Labs no ha confirmado que sea malicioso, el archivo debe ser tratado con extrema precaución.

A un archivo de malware, se le puede asociar un hash y ponerlo en la HBL de malware a solo 30 segundos de su detección. Este es el resultado de los avanzados y ágiles métodos de recopilación y propagación de nuestros investigadores.

¿Cómo funciona una Blocklist de hash de criptocarteras?

Piensa en los correos fraudulentos de “sextorsión”, que actualmente están muy presentes. Tú sabes cuáles, se parecen al que se muestra a continuación:

Un correo electrónico de sextorsión incluye una dirección Bitcoin a donde la víctima debe enviar el dinero. Aun si el correo que se envía no activa un rechazo con base en la reputación de IP o de dominio, se puede usar la dirección Bitcoin para determinar que el correo electrónico es de naturaleza maliciosa y el resultado es que sea bloqueado de todas maneras.

Posibilidades infinitas

Se puede asignar un hash a particularmente cualquier cosa que pueda ser extraída de un correo electrónico. Luego, estos datos se pueden usar en una nueva sublista, para así aumentar la cantidad de ganchos de reputación disponibles para ti. La HBL de Spamhaus ayuda a los postmasters y al software de filtrado a identificar y bloquear amenazas emergentes de ahora y, debido a su naturaleza ampliable, también del futuro.

Productos relacionados

Data Query Service (DQS)

Data Query Service (DQS) de Spamhaus es una solución asequible y efectiva para proteger tu infraestructura de email y usuarios.

Usando tu solución actual de protección de email, podrás bloquear el spam y otras amenazas relacionadas incluidos el malware, el ransomware y los emails de phishing.

El servicio no ha fallado nunca y utiliza las DNSBL más antiguas del sector.

  • Proactivo y preventivo
  • Ahorra en infraestructura de email y costos de gestión
  • Accionable

Productos relacionados

Por qué deberías usar blocklists de dominios y de hash

Blog

Es un hecho bien conocido que el filtrado de correos electrónicos mediante blocklists de IP (DNSBL) bloquea la gran mayoría de correos maliciosos. Es eficaz y económico, y requiere de una potencia de cómputo mínima. Entonces, ¿por qué deberías usar también blocklists de dominio y de hash para el filtrado?

Blocklists de correo electrónico: ¡compra barato, compra dos veces!

Blog

Cuando se recortan los presupuestos y los recursos de TI, es comprensible que haya que comparar precios, ya sea por hardware, software o, si es el caso, datos de inteligencia de amenazas. Sin embargo, ten cuidado... no todas las blocklists de correos electrónicos (DNSBL) son iguales.

ISP: Garantiza que tus clientes y tú tengan acceso continuo a las DNSBL de Spamhaus

Blog

Algunos ISP y sus clientes se están perdiendo la oportunidad de tener acceso ininterrumpido a las blocklists comerciales de Spamhaus. Aquí te decimos como asegurarte de que tú y tus clientes se mantengan protegidos.