Bescherming tegen adresverzamelaars

Bescherming tegenhet aftasten vanadreslijsten

Bij deze aanval probeert iemand stelselmatig adressen uit op de mailserver om te ontdekken welke postbussen bestaan. Conbool MailGuard herkent dat patroon, remt de aanval af en voorkomt dat de server überhaupt prijsgeeft welke adressen er zijn.

Aftasten met RCPT TO
RCPT TO anna@rejected
RCPT TO info@accepted
RCPT TO m.weber@rejected
RCPT TO service@accepted
RCPT TO xyz123@rejected
Aanval afgeremd

Geldige e-mailadressen zijn de munt voor spam en gerichte phishing. Het aftasten van een adreslijst is de weg naar die adressen, lang voordat het eerste schadelijke bericht binnenkomt.

De aanval misbruikt het gewone gedrag van mailservers. Wie een niet-bestaand adres aanschrijft, krijgt een foutmelding. Wie een geldig adres treft, krijgt die niet. Uit precies dat verschil bouwen aanvallers een lijst van echte postbussen op. Doeltreffende bescherming begint met het onzichtbaar maken van dat verschil.

Wat het aftasten van een adreslijst is

Het is de poging om de geldige adressen van een domein te achterhalen. Daarvoor gaan er op grote schaal afleverpogingen naar geraden adressen, bijvoorbeeld naar gangbare voornamen, naar initialen met achternaam of naar hele reeksen letters en cijfers. Uit de antwoorden van de server leidt de aanvaller af welke adressen werkelijk bestaan, en daarmee vult hij lijsten voor spam en phishing.

Zo verloopt zo'n aanval

Vier fasen, van de eerste poging tot de kant-en-klare adreslijst.

1

Adressen raden

De aanvaller maakt grote hoeveelheden waarschijnlijke adressen uit namenlijsten, initialen en vaste patronen.

2

De server aftasten

Naar elk geraden adres gaat een afleverpoging, vaak verdeeld over veel bronnen om niet op te vallen.

3

De antwoorden lezen

Een weigering betekent dat het adres niet bestaat. Een aanname of een andere reactie verraadt een geldige postbus.

4

De lijst gebruiken

De bevestigde adressen gaan mee in campagnes met spam en phishing, of worden doorverkocht.

Waarom het aftasten van adressen gevaarlijk is

De aanval zelf steelt geen gegevens; hij bereidt de echte schade voor.

Doelwit voor spam en phishing

Bevestigde adressen krijgen gericht schadelijke post. Echte postbussen krijgen daardoor veel meer pogingen te verwerken.

Belasting van de mailserver

Massale afleverpogingen kosten capaciteit en kunnen het aannemen van gewone post vertragen.

Risico voor de reputatie

Ongecontroleerde foutmeldingen en retourpost kunnen de eigen aflevering elders schaden.

Van belang voor de privacy

Een afgetapte lijst van geldige postbussen is een verzameling persoonsgegevens en een bouwsteen voor gerichte aanvallen.

Conbool MailGuard

Zo beschermt Conbool MailGuard

MailGuard neemt de aanval zijn grondslag af: het verraderlijke verschil tussen een geldig en een ongeldig adres.

Herkenning van het patroon

Opvallende reeksen afleverpogingen aan veel verschillende adressen worden als aftasten herkend en grijpen in elkaar met de beoordeling van de reputatie.

Afremmen

Verdachte bronnen worden gericht vertraagd, zodat aftasten binnen een redelijke tijd niet meer lukt.

Gelijke antwoorden

Geldige en ongeldige adressen worden bij een aanval gelijk behandeld, zodat de server niet verraadt welke postbussen bestaan.

Toets op de ontvanger

Alleen werkelijk bestaande adressen worden aangenomen, zonder daarbij het bestaan van losse postbussen prijs te geven.

Reputatie en uitgestelde aanname

Bekende bronnen van aanvallen en onopvallend verdeelde campagnes worden met reputatie en met uitgestelde aanname afgeremd.

Navolgbare logboeken

Herkende aanvallen worden vastgelegd en staan klaar voor analyse en voor een controle, zonder gewone aflevering te hinderen.

Veelgestelde vragen over het aftasten van adressen

Wat is het aftasten van een adreslijst?
Het is een aanval die met massale afleverpogingen aan geraden adressen achterhaalt welke postbussen van een domein werkelijk bestaan. De verkregen lijst dient daarna voor spam en phishing.
Waarin verschilt dit van spam?
Spam is het werkelijke versturen van reclame of schadelijke post. Het aftasten is de stap ervóór, die de doeladressen verzamelt. Doeltreffende bescherming begint daarom al vóór de golf spam.
Waarom volstaat een gewoon spamfilter niet?
Een spamfilter beoordeelt de inhoud van binnengekomen post. Het aftasten verloopt echter via kale afleverpogingen, vaak zonder enige inhoud. Daar is bescherming op het niveau van transport en gedrag voor nodig, zoals MailGuard die biedt.
Voorkomt de bescherming dat gewone afzenders worden geweigerd?
Ja. De herkenning richt zich op het patroon van de aanval, niet op losse berichten. Gewone afzenders met normaal gedrag worden niet afgeremd, terwijl verdachte reeksen gericht worden vertraagd.
Speelt dit een rol voor de privacy?
Ja. Een afgetapte lijst van geldige postbussen is een verzameling persoonsgegevens. Voorkomen dat adressen worden prijsgegeven, draagt dus ook bij aan de zorgvuldigheid die bij het beschermen van zulke gegevens hoort.
Beschermt MailGuard ook zonder de bestaande mailservers om te bouwen?
Ja. MailGuard staat als gateway vóór uw omgeving. De bescherming werkt zonder dat er iets verandert aan de dienst voor postbussen daarachter.

Adressen beschermen voordat de golf spam komt

Conbool MailGuard herkent het aftasten van adressen en neemt de aanval zijn grondslag af. Een gesprek laat zien hoe de bescherming voor uw eigen omgeving wordt ingericht.