Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет udikov ([info]udikov)
@ 2008-01-26 09:01:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Блоги Mail.ru: База для спамера
Алекс Экслер пишет:

Блоги на Mail.ru - добро пожаловать, господа спамеры!

Блоги@Mail.ru - это ваше личное пространство, ваш мир на Mail.Ru. Здесь вы можете: создать свой дневник, читать и комментировать дневники других пользователей, принимать участие в сообществах на интересные темы и создавать свои сообщества.

Так написано на главной странице нового сервиса Mail.ru - Блоги@Mail.ru. И правда, мы можем создавать свой дневник, читать и комментировать дневники других пользователей, принимать участие и так далее. Только насчет совсем уж личного пространства на "Мейле", пожалуй, слегка лукавят. Никакого чисто личного пространства там нет. Через совсем небольшой промежуток времени все блоггеры Mail.ru и все зарегистрированные на Mail пользователи, которые пишут комментарии, окажутся в спамерских базах, после чего их начнут со страшной силой бомбить спамом.

Как это? Да очень просто. На Mail.ru позаботились о том, чтобы из их блога получить почтовые ящики пользователей не составляло никакого труда даже полным профанам, не говоря уж о весьма продвинутых спецах, коими нынче являются спамеры (оно и понятно, бизнес-то весьма выгодный, пока их не сажают и не кастрируют).

Итак, провожу сеанс черной магии с последующим разоблачением. Завожу на Mail.ru ящик с каким-нибудь простеньким названием - например, paranoidalnik@mail.ru. (Это чтобы все показать на примере птичек-бабочек, а не реальных пользователей.) Завожу блог для этого джентльмена. Пишу в блог какое-нибудь сообщение. Его может увидеть любой желающий, открыв этот блог по адресу blogs.mail.ru/mail/paranoidalnik:

Вроде сверху все чисто, никакого e-mail, да? Ссылка ведет на блог, а не на ящик, так что все стерильно. Но подведем курсор мыши к ссылке "Добавить в Друзья". И посмотрим, что нам напишут в строке статуса. А вот что:

Это что? Это мой родной параноидальный адрес на Mail.ru. В совершенно открытом виде.

А теперь заглянем в HTML-код этой странички (ведь спамеры действуют не мышкой, а роботами, правильно?). Там обнаруживаем строчку, которая вообще выдает всю информацию: e-mail, имя блога и ФИО.

<a href="http://www.mail.ru/agent?message&to=paranoidalnik@mail.ru"><img src="http://status.mail.ru/?paranoidalnik@mail.ru" width=13 height=13 border=0 align=absmiddle></a> <a href="/mail/paranoidalnik/">Петр Параноидальных</a>

Вторую строчку (я ее сократил):

<a href="/cgi-bin/journal/jaddfriend?user=paranoidalnik@mail.ru&back=http

Третью строчку:

<td><h2>Поиск по блогу</h2><a href="http://www.mail.ru/agent?message&to=paranoidalnik@mail.ru"><img src="http://status.mail.ru/?paranoidalnik@mail.ru" width=13 height=13 border=0 align=absmiddle></a> <a href="/mail/paranoidalnik/">Петр Параноидальных</a></td>

И это - на странице ВСЕХ пользователей блогов. Но если вы думаете, что там можно вытащить только адреса владельцев блогов, то вы сильно ошибаетесь. Открыв страницу комментариев к любой записи, в html вы обнаружите адреса всех зарегистрированных на Mail пользователей, которые писали свои заметки к данной записи. Вот, например, взял я первую попавшуюся страничку с комментариями. Открываем ее в html и тупо ищем строчки @mail.ru, @list.ru, @bk.ru (различные домены почты на Mail.ru). Вот что получили (адреса я исказил):

v1o223coff@list.ru
j2e46a34n-li234da@mail.ru
k234at4ya_b4r3o90it@bk.ru
gh2b7r8j9k0@mail.ru

А теперь тупо заходим на главную страницу блогов, где информация обновляется практически каждую минуту, и повторяем эксперимент там. Вот адресочки (искаженные):

an5a6s4ta26siya_ko46val@list.ru
mas345hka92@mail.ru
life_9789fu98ck@mail.ru
byte788s8d9gn@mail.ru
frei4323y@mail.ru
maxs24s_2@mail.ru
na2s23j2st@mail.ru
deo423n3x@bk.ru
22m4e3n@mail.ru
ser234ge3_kozhin@mail.ru
a66878997@mail.ru
ai432rs@mail.ru
ele223432rik_artur@mail.ru
jazzmas321r@list.ru
liya531123@mail.ru
sim23a_ast2342ana@mail.ru
gu2zelk4323490@bk.ru
sh34ica1345_у52@list.ru

Это адреса владельцев блогов. На главной странице они уж тем более не понятно зачем нужны, но в тексте присутствуют по полной программе. Причем через минуту можно получить следующие 2-3 десятка адресов (они же там все время меняются), еще через минуту - очередную пару десятков. Сколько это получится за сутки? 20 * 60 * 24 = 28 800 адресов. Ну, будем считать, что часть все-таки повторяется - пусть будет даже 20 тысяч. За недельку - 140 000. За месяцок - полмиллиона. То есть адреса ВСЕХ пользователей блогов, которые хоть раз что-то написали в блоге, можно получить за весьма обозримый временной промежуток. За пару недель. Это я еще рассматривал только один способ, которым пользуются спамеры для получения реальных e-mail-адресов. А им с такой организацией к защите адресов можно вообще не напрягаться! Да-да, зачем какого-то робота на главную страницу запускать? Берешь "Яндекс" и просишь его найти на блоге все адресочки. Они же там открытые, так что нет проблем! Вот, например, совершенно тупой и простенький запрос - для примера.

Это, ребята, не спамерский инструмент. Это поисковая система.

Таким образом, мы прекрасно видим, что адреса пользователей в блоге не просто не защищены, а вообще как будто нарочно преподносятся спамерам на тарелочке с голубой каемочкой. Между тем пункт 12 энциклопедии юных сурков пользовательского соглашения что гласит? Цитирую:

12. Тайна переписки и конфиденциальность Mail.ru
В пределах функционирования Mail.ru обеспечивается тайна сообщений и соблюдается конфиденциальность информации о пользователях Mail.ru, за исключением случаев, предусмотренных законодательством Российской Федерации.

Пользователь дает согласие на использование персональной информации Владельцем Mail.ru в обобщенном виде в целях проведения маркетинговых исследований и таргетинга на сайте Mail.ru, при том, что адреса электронной почты не будут передаваться третьим лицам.

Ну, формально напрямую они не передаются. Но получить их теперь может абсолютно любой желающий. Мне кажется, что соглашение таким образом все-таки нарушается. Причем весьма вопиющим образом. Можно, конечно, напрячься и посчитать спамеров полными идиотами, но практика показывает, что они полными идиотами уж никак не являются. Так что, дорогие блоггеры на Mail.ru, готовьте ящички. Почтовый механизм на Mail.ru, конечно, со спамом определенным образом борется, но это, во-первых, не панацея, как многие из вас давно убедились, а во-вторых, получается, что одной рукой борются, а другой сдают ваши адресочки со всеми потрохами. Причем быстро и безо всяких проблем.

Грустно, девицы. Как такой мощный сервис мог допустить подобный кошмарный прокол - не понимаю. Надеюсь, что они все-таки озаботятся вопросом скорейшего закрытия этой дырищи. (Хотя ясно, что уже поздновато, потому что мегатонны реальных адресов сохранены в поисковых системах и получить их оттуда не составляет труда.) Тем более что вообще не понятно, в чем необходимость держать в HTML e-mail-адреса пользователей. Они там никак не используются. Ну разве что только для спамеров. Вот им теперь - полная лафа.

***

P. S. Спасибо Максиму Бабичу за предоставленные данные, которые помогли в написании этой статьи.


О взломе моего жж - основной ящик был на мейле.

Найдено у [info]egil_belshevic@lj


(Добавить комментарий)


[info]rayden_nvl@lj
2008-01-26 04:16 (ссылка)
Не удивил ни разу :-)))

(Ответить) (Ветвь дискуссии)


[info]udikov@lj
2008-01-26 06:44 (ссылка)
Для меня тоже не новость )

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2008-01-26 07:27 (ссылка)
у меня со спамом проблем нет уже года 4, хотя в день приходит под 300 писем

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-26 07:28 (ссылка)
У тебя где почта?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2008-01-26 07:35 (ссылка)
Несколько аккаунтов на sbcglobal.net
На каждый приходит по 50-80 писем в день
Но из этих 300 спамов фильтруется практически все, изредка вижу 1-2 не пойманных спама

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-26 07:39 (ссылка)
У меня яндекс. По 2-3 левых письма в день

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2008-01-26 07:43 (ссылка)
А ты зайди в веб почту в папку Spam или Bulk, можешь найти там много интересного.
Я раз в папке спам нашел job offer, хорошо что HR позвонила и сказала, что мне письмо послали.
С тех пор я на провайдерские фильтры не надеюсь, принимаю всю почту домой и локальная анти-спамовская программа фильтрует мою почту.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-26 07:47 (ссылка)
Да, согласен, письма пропадают и не редко. Когда я работал в CITIbank, письма я яндекса нам вообще не доходили...

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2008-01-26 07:49 (ссылка)
Ну, у меня таких проблем нет уже года 3
Все доходит и весь спам прекрасно фильтруется

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-26 07:51 (ссылка)
А есть хорошие русскоязычные сервисы?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2008-01-26 08:00 (ссылка)
1. Нет
2. Если есть, то я про такие не знаю, те что я знаю - плохие

:-)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-26 08:01 (ссылка)
а гугл?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2008-01-26 16:11 (ссылка)
ты про русскоязычные спрашивал :-)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-27 00:16 (ссылка)
Так есть гугл на русском )

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2008-01-27 04:13 (ссылка)
Мало ли что есть на русском!
В данном случае это просто перевод с английского :-)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-27 04:20 (ссылка)
Мневданном случае не важно, какой стране принадлежит - важно, чтобы на русском и чтоб спецслубы не читали... Хотя да - тут как раз страна значение и имеет...

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2008-01-27 04:56 (ссылка)
Не смеши меня :-)
Спецслужбы читают почту... хыхыхы :-)
Все что надо - читается автоматически и фильтруется программой по заданным шаблонам (словам, фразам, ...)
Тоже самое делается с телефонными переговорами.
Или ты про Echelon не слыхал?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-27 05:00 (ссылка)
Да я нюансы не знаю. Знаю просто, что они в курсе всего...

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2008-01-27 05:23 (ссылка)
Ты, все таки, не понял :-)
Они не читают лично твою почту, хоть ты на google.com хоть на mail.ru
Они читаю в принципе все.
Весь интернет траффик фильтруется путем установки соответствующей аппаратуры у провайдеров.

Соответственно спецслужбы физически не могут быть в курсе твоей переписки, за исключением случаев, когда:

1. Либо в твоих письмах появится информация, на которую сработает аппаратура мониторинга сети

2. Либо аппаратуру мониторинга сети настроят на прослушку лично тебя (что произойдет после выполнения пункта 1.)

3. Твой любимый mail.ru в пользовательском соглашении пишет:
"12. Тайна переписки и конфиденциальность Mail.ru
В пределах функционирования Mail.ru обеспечивается тайна сообщений и соблюдается конфиденциальность информации о пользователях Mail.ru, за исключением случаев, предусмотренных законодательством Российской Федерации."

Что, в принципе, тоже вполне может произойти после выполнения пункта 1.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-28 00:07 (ссылка)
Точно. Забыл совсем об этом

(Ответить) (Уровень выше)


[info]neonick_krd@lj
2008-01-26 04:39 (ссылка)
истину глаголите...)

(Ответить) (Ветвь дискуссии)


[info]udikov@lj
2008-01-26 07:20 (ссылка)
Были проблемы?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]neonick_krd@lj
2008-01-26 07:55 (ссылка)
Скажем так, имею постоянно. Из-за спама вообще не пользуясь сервисами mail.ru, так как он дырявый как дуршлаг... Причем руководство, видимо, об этом знает, но банально забивает...

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-26 08:00 (ссылка)
Президентская программа. У нас всё так - всё, что имеет отношение к правительству - полная лажа...

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]neonick_krd@lj
2008-01-26 08:06 (ссылка)
Я извиняюсь, а каким боком ?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-26 10:00 (ссылка)
Каким боком. к сожалению, не знаю...
Надо в пресс-релизах порыться...

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2008-01-27 05:32 (ссылка)
Могу помочь подходящим примером :-)

http://rayden-nvl.livejournal.com/43656.html

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-28 00:07 (ссылка)
Гы-гы-гы )
Видимо, кто-то из них Вернера всё же читает )

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]rayden_nvl@lj
2008-01-28 00:49 (ссылка)
Видимо, кто-то из них Вернера всё же читает )

Или меня! :-)

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]udikov@lj
2008-01-28 01:06 (ссылка)
Хотелось бы верить. Наверняка просто доброжелатели отписали, или знакомые поведали. Всегда так )

(Ответить) (Уровень выше)


[info]not_like_most@lj
2008-01-26 06:03 (ссылка)
мда, я тоже почему-то не удивлён...

(Ответить)


[info]jnike_07@lj
2008-01-26 06:09 (ссылка)
Это абсолютная правда. Еще кто-нибудь бы объяснил смысл спамерской рекламы. Эффект ее равен нулю. Я сразу ее удаляю, не читая.

(Ответить) (Ветвь дискуссии)


[info]rayden_nvl@lj
2008-01-26 06:37 (ссылка)
Если б эффекта не было - не было бы спама.
Это я тебе как анти-спаммер говорю :-)

(Ответить) (Уровень выше)


[info]udikov@lj
2008-01-26 06:45 (ссылка)
Иногда бывает что-то полезное. Я это замечал. Но я её тоже не читаю...

(Ответить) (Уровень выше)


[info]vampire_tierno@lj
2008-01-26 08:09 (ссылка)
Мощное исследование.
Спасибо!
Я никогда на эти блоги и не собиралась, и, значит, - вдвойне правильно делала.

(Ответить) (Ветвь дискуссии)


[info]udikov@lj
2008-01-26 09:54 (ссылка)
Это Экслеру спасибо! Я лишь продублировал. А блоги к тому же ещё и кривые, да и малолетки одни там...

(Ответить) (Уровень выше)


[info]serge_ivanov@lj
2008-01-26 08:35 (ссылка)
В свое время это Экслер выложил:)

(Ответить) (Ветвь дискуссии)


[info]udikov@lj
2008-01-26 09:53 (ссылка)
Так он это и выложил - ссылочка же стоит )

(Ответить) (Уровень выше)


[info]ex_loginof@lj
2008-01-26 11:38 (ссылка)
имеецо там блог, забытый и заброшенный, но 5 спам-писем в день имею стабильно. на ящик на gmail.com не пришло пока ни одного спам-письма.

(Ответить) (Ветвь дискуссии)


[info]udikov@lj
2008-01-26 12:13 (ссылка)
Да, мейл - лажа полная

(Ответить) (Уровень выше)