Hoofdcategorieën

Spammers buiten 'captcha'-techniek voor eigen voordeel uit

Door Arie Jan Stapel, zondag 8 juli 2007 20:21
Bron: The Register, views: 22.437

Al een tijd worden er plaatjes met sterk vervormde teksten gebruikt die een gebruiker moet overtikken om aan te tonen dat hij geen computer is. Ook spammers hebben deze techniek inmiddels ontdekt.

ReCaptchaServers waarvan de eigenaar niet wil dat ze door bots worden gebruikt, schotelen de gebruiker vaak een captcha voor: een plaatje waarin een lastig leesbare tekst wordt getoond die moet worden overgetikt. Omdat computers niet in staat zijn deze teksten uit plaatjes te vissen kan de server er bij een juist antwoord zeker van zijn dat er een mens aan de lijn hangt. Spammers hebben deze techniek inmiddels ook ontdekt. Nadat antispambots vrijwel alle tekstspam tegenhielden, begonnen de spammers hun reclamemails te verzenden als plaatjes. Hierop reageerden de spambestrijders door tekstherkenningsprogramma's op de per mail verstuurde plaatjes los te laten, zodat ongewenste mail alsnog kon worden geweerd. Onlangs werden er echter spamruns voor het aanprijzen van waardeloze aandelen aangetroffen waarbij de boodschap was opgenomen als vervormde tekst in een plaatje. Omdat software niet in staat was de tekst te ontcijferen konden spamfilters het niet tegenhouden. De spambestrijders vrezen dat deze techniek zich snel zal verspreiden, waardoor er nieuwe detectiemethoden nodig zullen zijn.

Volgende 23:52
Vorige 16:28

Reacties

«  1  2  3  4  »

Dit had ik je drie maanden geleden ook al kunnen vertellen... want toen kreeg ik die mails al

90 dagen te laat.

Dit soort spam is volgens mij al geruime tijd bezig. Al minstens enkele maanden. Echt nieuw is het dan ook niet te noemen.
Wel een interessante uitdaging weer. :)

[Reactie gewijzigd door - peter - op zondag 8 juli 2007 20:25]


Heb jij al een keer PDF spam gehad? Hoe ik dat voor het eerst twee weken geleden zag was ik een beetje ontsteld :{

Ja, bakken. Ik vroeg mij al af of er een exploit was ontdekt in Adobe's PDF reader en het een nieuwe manier was om malware te verspreiden.

ik krijg dagelijks zo'n 2.000 emailtjes op meerdere accounts van toplevel-domains. (dus geen hotmail etc)
Juist omdat ik zoveel Spam ontvang, werkt mijn Spamfilter bijzonder goed.
Ik zie soms ook hele ritsen met 'bijna' dezelfde headers, attachments, of inderdaad van die gif-encoded mailtjes.

Klopt dat zelfde heb ik hier ook. Krijg e-mail van 3 .nl domeins in 1 inbox. Hier komt per dag een paar honderd spam mail op binnen. Met misschien iedere week 1 nieuw type wat de filter nog niet kent. 1tje markeren en klaar.

Een keer? De hele mailbox vol, met 10 tegelijk. Heb uiteindelijk bij Sanesecurity antivirus signatures voor clamav gevonden die de meeste zooi er wel uithaalt. False positives ben ik niet bang voor, we hebben sindskort een quarantine management optie in ons hostingpanel.
Maar zelfs dat is niet helemaal effectief: de nieuwste techniek is om een captcha plaatje in een PDF te stoppen, nog veel erger dan gewoon tekst in een PDF. Als je dit wilt scannen moet je eerst die PDF uitelkaar slopen en vervolgens nog FuzzyOCR over de delen heenhalen, iets wat nogal intensief is.

Ja, daar begon het bij mij ook mee. Dus die plaatjes in pdf files, maar ik krijg nu compleet opgemaakte PDF mailtjes als zijnde 'stock' opties. Ik vraag me alleen sterk af wat men wil bereiken met deze nutteloze informatie.

Als er maar genoeg idioten die aandelen gaan kopen, dan gaat de prijs ervan omhoog -> de spammer verkoopt dan snel zijn set aandelen en maakt winst. De idioten die ook gekocht hebben zitten daarna met waardeloze aandelen aangezien de prijs snel weer zal zakken.

Tenzij jij natuurlijk een van de eerste idioten was die die aandelen kocht :) Dan kon je ze toch weer snel verkopen en profiteren van de andere idioten na jou. Een beetje het idee van een piramidespel.

een quarantine management optie in ons hostingpanel.
Zozo, bij een false positive spam email kun je met 1 druk op de knop het hele managementteam van je hosting provider in quarantaine plaatsen? Dan getuigt van echt van vertrouwen in het filter.

Idd, ik kreeg momenteel ook mailtjes met PDF's als attachment, ik heb ze maar neit bekeken :P overigens gebruik ik Foxit Reader, en niet Acrobat.

Ben ik dan de enige die geen pdf spam mails krijg?

En ik moet zeggen: Gmail blockt bij mij tot noch toe nagenoeg 100% van alle spamberichten. En geen vals-positieve meer gehad sinds een maand of....15.

Petje af voor gmail. En imo is ALLE spam goed tegen te houden door gebruik te maken van de ervaringen van anderen, zoals gmail dat doet bijvoorbeeld. Iedereen kan aangeven of een mail volgens hem/haar een spambericht is.

Klopt idd petje af voor gmail. Al kan ik niet zeggen dat de filter water dicht is. Ik denk ook dat het bijna niet mogelijk is om er een te maken die helemaal water dicht is omdat er altijd wel weer wat op verzonnen wordt.

GMAIL spamfilter is een van de betere die ik ken. Nogmaals petje af.

Burntmail, burn feature werkt ook niet verkeert.
A: stuurt mail naar B
B's mail prog pakt de mail en controleerd deze. spam word geblokkeerd 99% van de tijd.
A: krijgt mailtje van B's mail proggie dat die een link moet klikken om te bewijzen dat hij een mens is.
B: ontvangt mailtje van A

Ik heb geen idee moet ik zeggen.
Ik krijg bakken met spam ook vaak met bijlagen, maar heb de preview scherm uit gezet en alles wat mij onbekend voor komt donder ik gelijk weg.
Er zitten veel te vaak methoden in waardoor de spammers zitten te controleren of een adres gebruikt wordt dat ik daar helemaal niet op zit te wachten.
Ik heb dan ook geen idee wat er allemaal in staat of mee geleverd wordt. :)

En het gekke is dat ik altijd die mailtjes gewoon open om te kijken wat er in zit :P

Ik heb een goede virusscanner, dus virussen krijgen we niet zomaar 123 :O

Maar je ontvangt meer spam omdat ze nu weten dat je mailadres daadwerkelijk gelezen wordt.

Op de simpelste manier kunnen ze via de log van de webserver checken wie zijn mail leest door zo'n url als image te verstoppen in de bron van de mail:
http://www.host.com/plaatje.gif?email=foo@bar.com

Dat hoeft niet perse

thunderbird blockt automatisch remote images
Je moet toestemming geven om die te laten zien

Een virusscanner herkent over het algemeen alleen bestaande virussen. Sommige herkennen ook bepaalde aanpassingen aan andere bestanden (attachment, vespreiding van virus over meerdere bestanden).

Volgens kan het virus een 'client' installeren met regelmatig over port 80 verbinding maakt met zijn controller om op die manier jouw machine in te zetten voor een spamrun, ddos attach of wat de eigenaar van de controller maar bedenkt.

Verder blokkeren inmiddels de meeste email programma's tegenwoordig remote content (images, iframes, css, etc). Echter de meeste PDF readers doen dat nog niet. En dat is de reden dat ze tegenwoordig spam per PDF versturen. Acrobat reader heeft namelijk de mogelijkheid om remote images te tonen, en op die manier hopen spammers email adressen te valideren. Daarnaast bevat de PDF uiteraard ook nog het spam bericht zelf.

Foxit Reader heeft momenteel (nog) niet de mogelijkheid om remote images te tonen.
Overigens zijn de captcha 'readers' steeds beter in staat om de ruis te verwijderen.

Het grote probleem gaat juist de hoeveelheid controles worden. Spam filters doen er door al die controles steeds langer over om de content te controleren. Zeker op het moment dat de server ineens een batch te verwerken krijgt, kan de processing time flink oplopen. Vertragingen in de bezorging van enkele minuten zijn dan helaas ook geen uitzondering meer.

[Reactie gewijzigd door Niemand_Anders op maandag 9 juli 2007 09:45]


Voor virussen hebben we tegenwoordig een andere oplossing: Greylisting. Een server die verbinding maakt om e-mail af te leveren wordt gedurende een x aantal minuten op een zwarte lijst gezet. Na die tijd mag de server wel e-mail afleveren.
Gevolg is dat er nagenoeg geen virussen meer binnen komen: alle besmette PC's die onderdeel zijn van een botnet o.i.d. proberen het maar 1x :)

het is natuurlijk wachten tot de virusschrijvers daar weer een oplossing voor vinden, maar goed, voorlopig krijgen wij nog geen 1/100ste van het aantal virussen binnen van wat we eerst "mochten" ontvangen... :+

Simpele manier om dat te blokkeren: Laat je host of e-mailclient alle PDF-bestanden als bijlage blokkeren (en de bijbehorende e-mails als spam markeren). Er zijn echt nul mensen die mij PDF-bestanden sturen. Het is natuurlijk anders als je die vaak ontvangt, maar ik heb dat dus nog nooit gehad. Als mensen me zoiets sturen, is het meestal in .doc, .txt, of ergens geüpload. (Waarom doen ze eigenlijk geen .doc? Word ondersteunt toch ook externe afbeeldingen, of ben ik nou dan weer gek?)

mensen die iets willen versturen dat ze niet zo makkelijk willen bewerkt zien? of waarbij de opmaak nogal delicaat is of zo.. Ik krijg vaak pdf bestanden

Veel spamfilters houden toch ook al mailtjes tegen die (vrijwel) geheel uit plaatjes bestaan?

hmm jammer dat m'n promotie mailtjes van eurosys.Be ook 95% plaatjes zijn..

en enkel een http link onder met 'html versie'

Ik zou zeggen ga bij eurosys klagen. Zij zullen hun mailtjes ook liever niet in de spambox van klanten laten terechtkomen.

Ik blokkeer al geruime tijd image-only mail.

Ja en Nee. Ik ga even uit van spamassassin, want dat is het meest gebruikte spamfilter. Op een email bericht worden tal van controles los gelaten. Een van die controles is inderdaad de html dichtheid. Een dichtheid van 80-100 zal inderdaad een hogere score geven dan een van 40-60. Logisch. Maar alleen images sturen is voor de meeste spamfilter (ik zou bijna zeggen gelukkig) nog niet voldoende om de mail te blokkeren.

Echter de meeste spam berichten doen zich voor alsof ze van een andere provider afkomen (yahoo, hotmail, aol, gmail, etc) en daarop krijgen de meeste berichten de hogere scores. Daarnaast wordt ook gecontroleerd of een afzender, op basis van ip, niet in een (remote) blacklist staat (zoals die van orbs of spamcop).

De meestal spam filters markeren een mail als de een score van 5 of hoger krijgt. Zeer strenge filter doen dit al bij een score van 3. Maar alleen de html detectie is niet voldoende om een mail als spam te markeren.

Tja, het blijft een overwinning voor anti-spamdiensten: de tekst wordt er niet leesbaarder op met als gevolg dat er nog minder mensen in zullen tuinen. Als het zo doorgaat, zal een spam-loze inbox misschien ooit werkelijkheid worden. :)

Als niemand uberhaupt ooit op spam mail zou reageren... Misschien moet dat gewoon strafbaar worden.

Ja er zijn er veel meer dan dat jij denk, anders zouden spammers wel stoppen. Maar ze verdienen er bakken met geld mee. ;) Volgens mijn is er zelfs een spam bedrijf naar de beurs gegaan vorig jaar.

Het is intussen zodanig ontwikkeld dat het vooral de tussenpersonen (beheerders van spambotnetwerken e.d.) zijn die er geld mee verdienen.

Die werven zelf klanten, die ze dan wijs maken bij hun voor een paar honderd euro of dollar aan spamruns in te kopen. Vervolgens werkt dat dan niet, maar goed, dan vinden de tussenpersonen wel weer een volgende sukkel.

In de tussentijd maakt het voor de consument niet uit. Of hij nou reageert of niet, de spam die blijft wel komen.

ach jij kijkt toch ook soms naar commerciële televisie. daar krijg je ook gans de dag spam, maar dat vind je dan wel "normaal"

en dan zap je naar de volgende zender....
waar ze overigens pas afgelopen jaar achter kwamen via een onderzoekje, dat meer als 70% van de mensen wegzapt als de reclame begint :+

overigens is de spam op tv anders, dan zap je weg en tv heb je niet nodig voor zakelijke doeleinden (als t goed is). je e-mail is maar 1 adres en heb je vaak wel nodig voor zakelijke doeleinden....

je hebt niet alleen reclame als in de reclame onderbrekingen. Sluikreclame zijn de meeste series niet vies van. Kijk eens naar GTST, ze eten daar altijd dezelfde chips. Kan niet missen dat je niet ziet welk merk het is. En zo tig andere programma's waarin dit gebeurt.

Dat is de spam van de tv. Die reclame blokken, ach ja, je went eraan, je klets nog es over het programma, gaat eens naar het wc, schenkt nog wat drinken in.

Beter voorbeeld is je brievenbus, je adres waar je woont. Maar daar heb je nog gewoon een Nee | Nee stikker. Zou ik ook wel willen voor mijn e-mail, ik snap niet dat mensen die rotzooi nog gaan lezen, bij mij is het meteen met shift selecteren en dan de belangrijke mail eruit halen... Spamfilters lopen ook altijd achter, krijg nu inderdaad duitse pdfjes binnen :S

Misschien mag je het een tijdelijke overwinning van de anti-spamdiensten noemen. Volgende stap is dat de antispamdiensten software gaat ontwikkelen die de captcha achtige plaatsjes van de spammers kan lezen/onderscheiden. Volgende stap: de spammers krijgen deze software ook in het bezit en zijn vervolgens in staat om de met captcha beveiligde websites te spammen.
Het blijft een kat en muisspel, ten koste van een HELE berg bandbreedte en processortijd. Zonde, want er zijn nuttiger zaken te bedenken om bandbreedte en processortijd aan te besteden.

ik krijg nu zelfs spam met captcha-achtige plaatjes in pdfjes...

Ik krijg sinds een week ook ineens spam met pdf attachments, daarvoor nooit. Omdat de mail duidelijk als spam te herkennen is vraag ik me af of het geen virus/trojan is (ik heb dat verder niet onderzocht, geen haar op mijn hoofd die er aan denkt om die pdf's te openen). Spammers doen namelijk normaal meer moeite om hun mails voor spamfilters te verhullen.

Adobe Acrobat kan op twee verschillende manieren javascript code uitvoeren in een pdf. Ik heb die engines gebruikt en ze komen op mij vrij half baked en gammel over, lang niet de kwaliteit van de javascript interpreters in de populaire browsers. Een fout die "kwaadaardig" gebruik mogelijk maakt zou me helemaal niet verbazen ...

Hoe weet je dat?

ik bedoel, jij opent die attachmetns ook echt? 8)7

Als ze dit oplossen, dan kunnen we weer aan de gang met botjes, omdat de captcha dan weer omzeilt kan worden. Zo heb je altijd iets

Hoeft niet, als je een programma hebt dat captcha-achtige dingen kan herkennen(zonder de exacte tekst erop) ben je er eigenlijk al....

Hoewel dit natuurlijk te voorspellen was, is het geen ontwikkeling om blij mee te zijn. En niet alleen omdat er minder spam gefilterd wordt.
De spambestrijders moeten nu een nieuwe techniek ontwikkelen die het wel kan tegenhouden. Deze techniek wordt dan waarschijnlijk weer overgenomen door de bots, zodat de hele captcha's niet meer effectief zijn.

De spambestrijders moeten nu namelijk een techniek ontwikkelen die captcha-teksten van gewone afbeeldingen kan onderscheiden. De beste methode daarvoor is (denk ik) gewoon letterherkenning. En dan is het captcha-systeem gekraakt. De captcha-spamfiltersoftware zal toch wel uitlekken.

Het captcha systeem zou kunnen worden uitgebreid op een manier waarmee bots niet om kunnen gaan.

Je kunt bijvoorbeeld 2 of meerdere willekeurige plaatjes tonen.
Op de website staat dan eveneens welke tekst van deze 2 of meerdere plaatjes ingevoerd moet worden.

Bijvoorbeeld.

Educative This College

Met op de website. "Type the text showing in the left picture." Of een combinatie van beiden. Of zelfds alleen de laatste 2 letters van ieder woord. Of welk woord er niet tussen hoort. In dit geval "This". Etc etc.

Hier kunnen die bots dan niet mee omgaan omdat die wel kunnen ontcijferen wat er staat... maar niet wat het betekent.

[Reactie gewijzigd door Refragmental op zondag 8 juli 2007 21:32]


En jij denkt dat de gemiddelde website bezoeker daar wel mee om kan (of wil) gaan?

Ik irriteer me al aan de huidige systemen waar je het verschil tussen een 1, i of L al nauwelijks kan zien.

[Reactie gewijzigd door humbug op zondag 8 juli 2007 23:02]


om maar te zwijgen van o,O en 0

ik prefereer captcha systemen waar bij dubbelzinnige letters alle mogelijkheden anvaard worden. (het maakt dus niet uit of je o O of 0 intikt)

Dus maak ik een berg vage sites waarbij ik de bezoekers even vraag om even de gaptcha op te lossen. Die gaptcha is de gatcha van jouw site die ik kopieer en helemaal niet echt gebruik om mensen toegang tot mijn site te geven, maar waarvoor ik mijn bezoeker inzet om jouw 'beveiliging' te doorbreken.
Of desnoods huur ik een berg indiers in die ze voor 50 cent per uur oplossen.

Gaptcha's zijn gewoon slecht. Je maakt het je eigen bezoekers moeilijker (of zelf onmogelijk zodra mensen een visuele beperking hebben) om jeouw site te bezoeken, terwijl de spammers het kunnen automatiseren.

Waarom komt er niet een nieuwe wetgeving : Indien schuldig bevonden aan het verzenden van grote hoeveelheden spam gewoon publiekelijk executeren op het marktplein.

Yup, lijkt me een goede oplossing. Goedkoop, snel, efficïent, en je houdt er ook nog eens compost aan over dus erg millieuvriendelijk. (klimaatneutraal !)

Serieus : Ik run zelf enkele servers, en het is werkelijk bar en boos, en je wilt niet weten wat deze troep gewoon kost aan bandbreedte en om over het financiële plaatje maar te zwijgen.

Ik denk dat de enige oplossing eigenlijk blacklists zijn, alhoewel je dan wel een beetje achter de feiten aanholt.

Als iets inderdaad in internationaal verband al lang geregeld had kunnen en moeten zijn, is het dit wel. Spam kost veel geld/irritatie behalve degene die het verstuurt. Strafbaar stellen en bij overtreding een flinke geldboete, dat moet de (internationale) overheid toch aanspreken? ;)

In en vanuit Nederland spam versturen is in ieder geval strafbaar en als je dat constateert kun je hier melding doen. Als ik het nieuws op die pagina mag geloven worden er toch aardige boetes uitgedeeld.

excecuteren op marktplaats.nl :p

zo erg stoort spam me niet maar toch zit ik liever zonder. en ik vind dat ze dit wel erg laat toepassen, die catchpa's zijn er al vele jaren

zo erg stoort spam me niet
Triest te moeten constateren dat spam inmiddels als een aanvaard fenomeen beschouwd wordt. :-/

Compost is juist niet klimaat neutraal !!!!!! De grootste misvatting van de eeuw en houd de C02 leugen alleen maar in staat.
Compost produceert juist grote hoeveelheden C02, een paar ton compost produceert waarschijnlijk net zoveel C02 als een complete gemiddelde stad, inclusief industrie. Klinkt heel erg ongeloofwaardig maar wij mensen zijn maar voor een promile verantwoordelijk voor de totale C02 uitstoot. Rottende plantjes, diertjes en dit geval mensen, voor een procent of 5 á 6. Tot zover de stelling dat wij überhaupt enig effect op de klimaatswisselingen zouden kunnen hebben.

Oke oke, het is niet ontopic maar ik stoor me vreselijk aan al die mensen die blind in de grote leugen blijven geloven.

C02? Met welk elementair stelsel werk jij dan?
Lijkt mij dat als jij uit dat je verstand van zaken hebt dat je de juiste termonologie gebruikt.

CO2 dus

als ze dan voor meerdere misdaden deden zou meteen ;t overbevolkingsprobleem opgelost worden ^_^

Misschien zou het mogelijk zijn de tekst alsnog te herkennen met neurale netwerken. Probleem is dat, als dat goed werkend te krijgen is, ook spammers datzelfde trucje kunnen gaan gebruiken om juist hun spam er door te krijgen op websites ed.

Yup, en daarom is het ook zo vreselijk belangrijk om comment spam niet met CAPTCHAs en andere filtertechnieken "aan te pakken", maar bij de bron. Die site die gepromoot wordt kan vaak uit de lucht worden gehaald na een klacht. De ISP waar de spam vandaan kwam (vaak een zombie computer), kan de klant verzoeken om de rommel van de computer op te ruimen.

Het is een kleine moeite, en met een beetje wil hou je niet alleen zo je eigen blog schoon, maar ook van veel anderen. Ik doe het dagelijks, en ik krijg +/- 7-10 comment spams per dag. Als ik dat vergelijk met berichten die ik lees over honderden comment spams, zelfs na gebruik van een non-oplossing als Akismet, dan heb ik het idee dat "mijn" methode de voorkeur verdient.

Het leukste wordt als computers zo goed zijn in tekstherkennen dat ze beter worden dan mensen. Dan kun je nooit meer een captcha oplossen om je ergens te registreren, maar is in ieder geval de spam zodanig onleesbaar dat het geen zin meer heeft :)
«  1  2  3  4  »

Op dit item kan niet meer gereageerd worden.

Volgende 23:52
Vorige 16:28
VNU Media logo Powered by True

© 1998 - 2009 Tweakers.net - Alle rechten voorbehouden - Uw Privacy - Algemene Voorwaarden

Uitgever van: