Es un hecho bien conocido que el filtrado de correos electrónicos mediante blocklists de IP (DNSBL) bloquea la gran mayoría de correos maliciosos. Es eficaz y económico, y requiere de una potencia de cómputo mínima. Entonces, ¿por qué deberías usar también blocklists de dominio y de hash para el filtrado?

Fundamentos del filtrado de correos electrónicos

Antes que nada, este artículo no analiza dónde deberían utilizarse las blocklists en el proceso de filtrado. En general, las blocklists de IP  se utilizan al comienzo de la pila de filtrado, durante la conexión SMTP. Después, sigue el filtrado de contenido, utilizando blocklists de dominio y de hash.

Aunque nunca nada es blanco o negro; hay razones convincentes para utilizar blocklists de dominio en la conexión SMTP  y otras razones contundentes para utilizar blocklists de IP en la etapa de filtrado de contenido. Sin embargo, dejemos de lado estos aspectos técnicos por ahora y vamos a ver por qué deberías utilizar las blocklists de dominio, de reputación cero y de hash, además de las de IP.

Economía de las IP y de los dominios  

Lo que les interesa a los cibercriminales es, casi siempre, hacer dinero lo más fácil y rápido posible. Una de nuestras metas es tratar de aumentar los costos asociados con estas actividades ilegales para que dejen de ser rentables, ya que, cuando los malhechores no estén ganando dinero, buscarán otras actividades.

¿Por qué usar blocklists de dominio?

Las direcciones IP son un producto excepcionalmente barato. Para un malhechor, es sencillo poner en marcha un servidor privado virtual (VPS) en una empresa de alojamiento y obtener una nueva IP a un costo mínimo. Ahora bien, los dominios consumen recursos, tanto en términos de dinero para comprarlos como del tiempo requerido para configurarlos. Por lo tanto, la oferta nunca es ilimitada.

Además, los dominios tienen que registrarse antes de poder utilizarlos. Esto abre la siguiente oportunidad única: si sabemos que existe un dominio y es malicioso antes de ser utilizado, nuestros usuarios pueden bloquear el correo malicioso inicial que fue enviado y ya no quedará tiempo para responder a la amenaza. Así te mantienes un paso adelante de la amenaza.

¿Por qué utilizar blocklists de dominios recién registrados?

¿Tu organización ha enviado correos desde un dominio inmediatamente después de registrarlo? La respuesta más probable es “no”. Las organizaciones legítimas pueden tardar semanas, si no meses o incluso años, en utilizar dominios en los correos electrónicos.

Sin embargo, existe una alta probabilidad de que quienes registran dominios con una intención maliciosa utilicen los dominios inmediatamente, antes de que haya alguna posibilidad de que una mala reputación se asocie a ellos. Esa es la razón por la cual filtrar tu correo con una lista de dominios  registrados muy recientemente ofrece protección adicional.

¿Por qué usar blocklists de hash?

Los malos siempre tratarán de ganarles a los que protegen Internet y ¿qué mejor manera de ganarse una buena reputación que secuestrar una cuenta existente y legítima? Cuando la cuenta en cuestión pertenece a un proveedor grande, como Gmail, no es posible bloquearla por IP o dominio… y los malhechores lo saben.

Aquí es donde son útiles las Blocklist de hash (HBL). Se puede consultar una lista de hashes criptográficos de direcciones de correo electrónico “maliciosas”. El uso de hashes responde a cuestiones de privacidad relacionadas con el envío de direcciones de correo electrónico de las personas de un lado a otro. Quienes operan la infraestructura de correo electrónico, y están dispuestos a usar la blocklist de hash, pueden generar un hash de las direcciones de correo electrónico para verificar y contrastar con el servicio. Si hay alguna coincidencia, la dirección de correo electrónico se marca como maliciosa.

Blocklists de hash de criptocarteras

Otra tendencia actual son los correos de “sextorsión”. Lo que es común en ellos es la inclusión de las ID de la cartera para el pago. A estas ID de criptocartera, se les aplica un hash y se agregan a la blocklist de hash, de manera que incluso si los correos se envían desde cuentas aparentemente legítimas, puedan quedar bloqueadas correctamente.

Blocklists de hash de malware

Por último, pero no menos importante, tenemos los archivos de malware. Sí, adivinaste. A estos también se les puede aplicar un hash para boquear los correos que contengan archivos adjuntos sospechosos, que evadan el filtrado de IP y de dominio o que sean reenviados desde servidores de correo electrónico o cuentas legítimas.

Aunque no se trata de sustituir tu capa de protección antivirus estándar, puede ser útil para llenar el vacío de archivos binarios de malware recién descubiertos que aún no han sido identificados por tu motor antivirus.

Todas las blocklists de hash deben ser incluidas en tu filtro de contenido; por ejemplo SpamAssassin o Rspamd.

Protección automática adicional

Sí, las blocklist de IP filtran la mayoría del spam; sin embargo, ¿qué hay del porcentaje restante de amenazas transmitidas por correo electrónico que sí logran pasar? Con algunos cambios sencillos a tu infraestructura de correo electrónico, puedes protegerte de ellas automáticamente. No es necesario ningún hardware adicional y los datasets se actualizan automáticamente con la inteligencia más reciente de nuestros investigadores… ¿Hay algo que no te guste?

Productos relacionados

Data Query Service (DQS)

Data Query Service (DQS) de Spamhaus es una solución asequible y efectiva para proteger tu infraestructura de email y usuarios.

Usando tu solución actual de protección de email, podrás bloquear el spam y otras amenazas relacionadas incluidos el malware, el ransomware y los emails de phishing.

El servicio no ha fallado nunca y utiliza las DNSBL más antiguas del sector.

  • Proactivo y preventivo
  • Ahorra en infraestructura de email y costos de gestión
  • Accionable

Recursos

Actualización trimestral sobre reputación de dominios de Spamhaus: T2 de 2022

Reporte

Desde el número de dominios registrados recientemente hasta el nivel de abuso que observan nuestros investigadores, esta actualización destaca las tendencias, ofrece información sobre la mala reputación de los dominios y ayuda a los proveedores a introducir mejoras.

Presentamos la Actualización trimestral sobre reputación de dominios de Spamhaus: ¿en qué consiste?

Blog

En julio de 2022, presentamos un nuevo informe trimestral: Actualización trimestral sobre reputación de dominios de Spamhaus. Lee este blog para descubrir por qué lo hemos creado, en qué datos se basa y qué encontrarás en el informe completo.

LAS MEJORES PRÃCTICAS | DNSBL y el filtrado de correo electrónico: cómo hacerlo correctamente

Mejores Prácticas

Son muchas las ventajas de utilizar blocklists: reducen los costos de infraestructura y el horario laboral para aumentar los índices de captura. Sin embargo, para aprovechar al máximo las DNSBL, es vital utilizarlas en los puntos correctos de tu proceso de filtrado de correos electrónicos.