Що таке спам?
Спам — небажані масові повідомлення: не лише електронні листи, а й повідомлення в месенджерах, соцмережах і коментарях. Спам може бути рекламою, шахрайством або способом поширення шкідливих посилань. Частка спаму змінюється з часом, тому давні відсотки не описують сучасну пошту.
Звідки беруться небажані листи
Відправники використовують адреси з відкритих публікацій, витоків даних і списків розсилки. Іноді адресу в полі From підроблено, а справжнє джерело можна оцінити лише після аналізу маршруту повідомлення та результатів автентифікації. SPF, DKIM і DMARC допомагають поштовим системам перевіряти походження листа, але не гарантують безпечність його вмісту.
Що робити з підозрілим повідомленням
Не відкривайте вкладення й не переходьте за посиланням, якщо не впевнені у відправнику та призначенні листа. Перевіряйте адресу сайту окремо від тексту посилання. Позначайте повідомлення як спам засобами поштової служби; якщо воно схоже на спробу входу до вашого облікового запису, відкрийте потрібний сервіс за знайомою адресою, а не з листа.
Що показує перевірка IP
Поштові фільтри можуть ураховувати репутацію IP-адреси сервера відправника, вміст повідомлення та результати перевірки домену. Наявність IP у блок-листі — сигнал для діагностики, а не доказ, що конкретний користувач розсилав спам. Перевірка IP у спам-базах показує дані доступних списків на час запиту; причини й порядок вилучення залежать від кожного списку.
Спам, реклама й шахрайство
Не кожен рекламний лист однаковий: людина могла підписатися на розсилку й забути про це, а могла ніколи не давати згоди. У добросовісного відправника зазвичай є зрозуміле пояснення підписки та робочий спосіб відмовитися від листів. Але кнопка «відписатися» в явно шахрайському листі може вести на небезпечний сайт або підтвердити активність адреси. Тоді безпечніше скористатися функцією «спам» у поштовому інтерфейсі.
Шахрайський лист може обіцяти виграш, вимагати термінової оплати або імітувати повідомлення банку. Його мета — змусити відкрити посилання, надіслати гроші чи розкрити дані. Вкладення також може бути небезпечним, навіть якщо повідомлення написано грамотно й містить знайомий логотип. Оцінюйте не оформлення, а незалежну перевірку ситуації через офіційний канал організації.
Як адреса потрапляє до списку
Адреси збирають із відкритих сайтів і коментарів, отримують із витоків або купують у наборах сумнівного походження. Іноді повідомлення надходить на випадково згенеровану адресу поширеного домену; це не доводить, що вашу конкретну переписку зламали. Якщо кількість спаму різко зросла, перевірте безпеку поштового облікового запису, але не робіть висновок про витік лише за одним листом.
Для реєстрації в малознайомих сервісах можна використовувати окрему адресу чи псевдонім, якщо це підтримує поштовий провайдер. Так легше виявити джерело небажаної розсилки й вимкнути скомпрометований псевдонім. Важливу пошту, відновлення облікових записів і фінансові повідомлення краще відокремлювати від випадкових реєстрацій.
Чому поля відправника замало
Видиме ім’я відправника й поле From можуть відрізнятися від технічного шляху передавання листа. Зловмисник здатний указати знайоме ім’я або створити домен, схожий на справжній. Для аналізу корисні повна адреса, домен у посиланні, заголовки Received та Authentication-Results, але їх слід тлумачити з урахуванням того, який сервер додав запис. Скопійований зловмисником заголовок не стає доказом справжності.
Якщо лист нібито надіслала підтримка сервісу, відкрийте сайт через збережену закладку або введіть адресу вручну. Порівняйте повідомлення всередині облікового запису та за потреби зверніться до підтримки через офіційний контакт. Не відповідайте на лист паролем, одноразовим кодом чи фотографією документа.
Як допомагають SPF, DKIM і DMARC
SPF дає домену змогу вказати сервери відправлення, DKIM додає перевірюваний криптографічний підпис до вибраних частин листа, а DMARC пов’язує результати перевірок із доменом видимого відправника й визначає політику обробки. Ці механізми ускладнюють підробку домену, але не перевіряють добросовісність тексту й не заважають зловмиснику розсилати листи з власного домену.
Перевірки можуть давати збої під час пересилання або через помилки налаштування. Тому окремий результат слід оцінювати разом із джерелом повідомлення та політикою одержувача. Технічні правила описано в RFC 7208, RFC 6376 і RFC 7489.
Як працюють фільтри
Поштова система може враховувати репутацію IP і домену, автентифікацію, характер надсилання, посилання, вкладення та скарги користувачів. Це ймовірнісна оцінка: корисний лист іноді потрапляє в теку спаму, а шкідливий — до вхідних. Якщо чекаєте важливого повідомлення, перевірте теку спаму й адресу відправника, перш ніж додавати його до винятків.
Масова розсилка з однієї IP-адреси може вплинути на інших користувачів спільного сервера. Для власника поштового домену важливі коректні DNS-записи, захист облікових записів, контрольоване надсилання й робота зі скаргами. Купівля списків адрес і розсилка без зрозумілої згоди погіршують доставлення та довіру.
Практичний порядок дій
Отримали підозрілий лист — не відкривайте посилання й вкладення, збережіть повідомлення для скарги та позначте його засобами поштової служби. Якщо вже перейшли за посиланням, але нічого не вводили, закрийте сторінку й перевірте, чи не почалося завантаження файлу. Якщо ввели пароль, змініть його через офіційний сайт, завершіть сторонні сеанси й увімкніть багатофакторний захист.
Якщо ввели платіжні дані або одноразовий код, зверніться до банку чи відповідної служби через відомий канал. У разі робочого облікового запису повідомте адміністратору: окремий лист може бути частиною атаки на організацію. Не пересилайте підозрілий файл колегам для «перевірки».
Як розуміти блок-листи
Блок-листи збирають сигнали про мережі, помічені в небажаних розсилках, відкритих ретрансляторах або інших порушеннях правил конкретного списку. Наявність IP у списку не доводить провини власника окремої поштової скриньки. Причина може бути пов’язана зі спільним хостингом, давньою активністю адреси чи помилковою конфігурацією.
Якщо ви адмініструєте поштовий сервер, перевірте журнал надсилання, безпеку облікових записів і правила списку. Усуньте причину до звернення по вилучення. Порівнюйте кілька джерел і час оновлення, а не покладайтеся на один статус.
Що змінилося з часом
Історичні оцінки частки спаму й переліки популярних тем швидко старіють, тому не слід використовувати цифри 2010–2011 років як сучасну статистику. Канали також змінюються: небажані повідомлення трапляються в месенджерах, соцмережах, коментарях і push-сповіщеннях. Принцип перевірки лишається тим самим — оцінювати джерело, посилання й запитану дію, а не довіряти повідомленню через знайоме оформлення.
Розбирайте автентифікацію разом із маршрутом листа
SPF, DKIM і DMARC відповідають на різні питання й не замінюють аналіз повного повідомлення. Для підозрілого листа зіставте Authentication-Results із ланцюжком Received та доменами посилань. Практичні матеріали: заголовки email і SPF, DKIM та DMARC.
