É um fato bem conhecido que filtrar e-mails usando listas de bloqueio de IP (DNSBLs) bloqueia a grande maioria dos e-mails maliciosos. Essa é uma opção eficaz e econômica, que usa o mínimo do poder computacional. Então, por que você também deve usar listas de bloqueio de hash e domínio para filtragem?

Data going into a filter

Noções básicas de filtragem de e-mail

Em primeiro lugar, este artigo não visa detalhar em que parte do processo de filtragem as listas de bloqueio devem ser usadas. Geralmente, ++listas de bloqueio de IP++ são usadas no topo da pilha de filtragem, no ponto de conexão SMTP. Na sequência, deve ocorrer a filtragem de conteúdo, utilizando listas de bloqueio de hash e domínio.

No entanto, a situação não é tão simples quanto parece: existem razões convincentes para o uso de listas de bloqueio de domínio na conexão SMTP e outras razões convincentes para o uso de listas de bloqueio de IP na fase de filtragem de conteúdo. Mas vamos deixar esses detalhes técnicos de lado por enquanto e ver por que você deve usar listas de bloqueio de hash, domínio e reputação zero, além das de IP.

Economia de IP e domínio

Na maioria das vezes, os cibercriminosos estão interessados ​​em ganhar dinheiro da maneira mais fácil e rápida possível. Um dos nossos objetivos é tentar aumentar os custos associados a essas atividades ilegais para que elas não sejam mais lucrativas, porque quando os criminosos deixam de ganhar dinheiro, eles procuraram outros empreendimentos.

Por que usar listas de bloqueio de domínio?

Endereços IP são uma mercadoria extremamente barata. É simples para um meliante criar um servidor virtual privado (VPS) em uma empresa de hospedagem e obter um novo IP a um custo mínimo. Enquanto isso, domínios custam recursos, tanto em termos de dinheiro para comprá-los quanto em termos de tempo para configurá-los. Portanto, a oferta nunca é ilimitada.

Além disso, domínios precisam ser registrados antes de serem usados. Isso gera uma oportunidade única: se soubermos, antes do uso, que um domínio existe e é malicioso, nossos usuários podem bloquear o e-mail malicioso inicial que é enviado, e o tempo para responder à ameaça deixa de existir. Assim, é possível estar à frente da ameaça.

Por que usar listas de bloqueio de domínios recém-registrados?

Sua organização enviou e-mails logo depois de registrar um domínio? A resposta mais provável é “não”. Organizações legítimas podem levar semanas, senão meses ou até anos, para utilizar domínios em e-mails.

No entanto, há uma grande probabilidade de que domínios registrados com uma intenção maliciosa sejam usados de imediato, antes que haja qualquer chance de associá-los a uma má reputação. É por isso que filtrar seu e-mail com base em uma ++lista de domínios++ registrados muito recentemente fornece proteção adicional.

Por que usar listas de bloqueio de hash?

Os “bandidos” sempre tentam ser mais espertos do que aqueles que tentam proteger a internet, e existe maneira melhor de ganhar uma boa reputação do que sequestrando uma conta legítima existente? Quando a conta em questão pertence a um grande provedor, como o Gmail, não é possível bloqueá-la por IP ou domínio… e os malfeitores sabem disso.

É aqui que as listas de bloqueio de hash de e-mail são úteis. Uma lista de hashes criptográficos de endereços de e-mail “nocivos” pode ser consultada; o uso de hashes aborda questões de privacidade sobre a distribuição de endereços de e-mail de pessoas. Aqueles que executam a infraestrutura de e-mail, que desejam usar a lista de bloqueio de hash, podem gerar um hash dos endereços de e-mail para verificar e comparar com o serviço. Se houver uma correspondência, o e-mail será sinalizado como malicioso.

Listas de bloqueio de hash de carteira de criptomoeda

Outra tendência atual são os e-mails “sexextorcivos”. O ponto comum entre eles é a inclusão de IDs de carteira, para pagamento. Essas IDs de carteiras de criptomoeda são identificadas com hash e adicionadas à lista de bloqueio de hash. Assim, mesmo que esses e-mails sejam enviados de contas que pareçam legítimas, eles ainda podem ser bloqueados.

Listas de bloqueio de hash de malware

Por último, mas não menos importante, estão os arquivos de malware. Sim, você adivinhou. Eles também podem ser identificados com hash, bloqueando e-mails contendo anexos duvidosos, que escapam da filtragem de IP e domínio, ou que são encaminhados de servidores de e-mail ou contas legítimas.

Embora isso não deva substituir sua camada de proteção antivírus padrão, pode ajudar a preencher a lacuna para binários de malware recém-observados, ainda não identificados por seu mecanismo AV.

Todas as listas de bloqueio de hash devem ser integradas ao seu filtro de conteúdo (p.ex.: SpamAssassin ou Rspamd).

Proteção automática adicional

Sim, as listas de bloqueio de IP podem filtrar a maioria dos spams; mas e o percentual restante de ameaças transmitidas por e-mail que chega até nós? Com algumas mudanças simples em sua infraestrutura de e-mail, você pode se proteger automaticamente contra elas. Não é necessário nenhum hardware adicional, e os datasets são atualizados de forma automática com as informações mais recentes de nossos pesquisadores… é impossível não gostar!

Produtos relacionados

Data Query Service (DQS)

O Data Query Service (DQS) da Spamhaus é uma solução acessível e eficaz para proteger seus usuários e sua infraestrutura de e-mail.

Usando sua solução já existente de proteção de e-mail, você será capaz de bloquear spams e outras ameaças relacionadas, incluindo malwares, ransomwares e e-mails de phishing.

O serviço nunca falhou e trabalha com as listas DNSBL mais utilizadas no setor.

  • Proativo e preventivo
  • Economia nos custos de gerenciamento e infraestrutura de e-mail
  • Acionável

Recursos

Atualização trimestral da reputação de domínio da Spamhaus – T2 2022

Informe

Do número de domínios recém-registrados até o uso abusivo de domínios que nossos pesquisadores estão observando, essa atualização destaca tendências, fornece insights sobre a baixa reputação dos domínios e defende os provedores quando são observadas melhorias.

Apresentando a Atualização trimestral da reputação de domínio da Spamhaus: do que se trata?

Blog

Em julho de 2022, lançamos um novíssimo relatório trimestral: a Atualização trimestral da reputação de domínio da Spamhaus. Leia esta publicação para descobrir por que o criamos, em que dados se baseia e o que você pode encontrar no relatório completo.

Acabando com mitos sobre listas de bloqueio

Blog

Vários comentários são vinculados com certa regularidade às listas de bloqueio de sistema de nome de domínio (DNSBL). Achamos então que é chegada a hora de falar certas verdades sobre as listas de bloqueio e acabar com esses mitos.