我的域名内涉及虚假电子邮件地址的奇怪活动

我的域名内涉及虚假电子邮件地址的奇怪活动

我目前正在经历一些可能被视为攻击的事情,我想知道我应该做些什么。

首先,介绍一下背景。我长期拥有一个 .com 域名,这个域名可以看作是一部流行电影名称的缩写形式。为了避免暴露自己的身份,我将在movie.com这里引用这个域名。这个网站是我很久以前为一家公司建立的;这家公司早已关闭,但我一直保留着这个网站,以便保留我在网上发布的各种内容的 URL。我只在这个域名上创建了一个电子邮件地址,外加一个“万能”邮箱,用于将其他任何内容转发到我的主要地址。

从一开始,这个万能邮箱就收到了少量的误发邮件,通常是以电影中某个角色的名字命名的 - 大部分是[email protected],偶尔会有[email protected]。这从未困扰过我,因为数量很少,而且我知道我不是该域名的原始所有者 - 该网站的前身很可能实际上是该电影的粉丝网站。

然而,涓涓细流正变成洪流。近几个月来,性格先生一直在订阅各种新闻通讯,一般都是某种商业机会。在过去的几天里,他申请了几十份工作,都是通过同一个求职网站,显然不需要确认电子邮件地址。我的收件箱里目前充斥着来自求职网站的这些申请确认、他所申请的公司发来的申请收据,以及偶尔来自那些想面试他但发现他的联系信息无效的公司的消息。

我很难想象为什么任何人都会想这样做。如果这实际上是针对我的攻击,那么它并不是特别有效——只需片刻就可以禁用万能邮箱,而且我再也不会看到这些消息中的任何一条。为各种工作领域制作所有这些足以获得面试邀请的虚假简历似乎需要付出巨大的努力——而且我看不出他怎么能知道它们有什么效果,因为他实际上无法阅读回复。

也许更令人担忧的是:某个拥有类似地址的人(指代相同的字符,但形式为[email protected])预订了十几次邮轮,然后在一分钟内取消了;我收到了所有的确认信息。我仔细检查了我的信用卡,没有可疑活动。我唯一的猜测是,有人试图验证被盗的信用卡号,并选择了我的域名上的虚假地址作为虚假预订的一部分。我会向邮轮公司报告此事,但他们的所有消息都明确表示不接受回复。有一个电话号码可以拨打,但这家公司的评论表明他们的电话客户服务很差劲。可怕听起来这只会浪费我的时间。(而且我在正常工作时间也没有方便的方法来打电话。)

答案1

您能做的并不多。如果您想减少垃圾邮件,可以删除 catchall,让垃圾邮件悄悄地被吞掉。关闭 catchall 地址可能是一个好主意,但这可能会产生反向散射,对互联网造成更大的损害 - 我倾向于不启用此功能。

至于您的域名为何被盗用,谁也说不准。有人想要一个合法的域名,以便他们可以转发/垃圾邮件,作为网络钓鱼活动的一部分,这可能是其中的一部分。犯罪者拥有与您的域名相似的域名,并且正在启动某种自动更正功能,这也是有可能的(但恕我直言,可能性很小)。它也可能是自动/半自动脚本的一部分,用于探测表单以获取结果。

答案2

如果您愿意为之奋斗 - 例如:花时间来提出一个智能解决方案 - 请使用灰名单、贝恩斯过滤器、spamassassin 或更新的东西。

这需要一些时间,但经过一些过滤器的训练后,您将不会再收到太多垃圾邮件。对于您来说,训练过滤器更容易,因为您不介意产生一些误报(即:被标记为垃圾邮件的邮件,您永远不会看到,但实际上被定向到您的域),因为您不再使用该域,并且您只有一个合法地址只用于发送重要邮件,不会被过滤。因此:误报比误报好(即:没有被标记为垃圾邮件的邮件)。

否则,只需移除全部内容。

总体而言:猜测这种现象是不可能的。这比找到一个好的过滤解决方案需要更多的时间,而且大多数时候你的调查会因为无法旅行或获取私人信息而受阻。

更一般而言:未经请求的来信不是问题,因为您始终可以将它们发送到 /dev/null。您必须小心的唯一问题是使用 smtp 发送的邮件,因为有人可能会向您询问有关这些邮件的问题。

答案3

如果您不使用此域名发送邮件,或者即使您是,最好的选择是在域的 DNS 区域中创建 SPF 记录。

SPF 记录可以通过邮件收件人的 SMTP 服务器进行查找,并检查发送此邮件的邮件服务器/MX 是否已授权向该域发送邮件。如果没有,则该邮件显然是伪造的,可以立即丢弃(在收到时)。

如果你是不是发送任何该域名的邮件,这非常简单,应采用以下形式:

movie.com.  $TTL    IN  TXT "v=spf1 -all"

表示v=spf1这是一条 SPF 文本记录,并-all转换为“任何人都无权向该域名发送邮件,您刚刚收到的邮件是虚假的。”

如果你为此域发送邮件,那么您将在这里定义所有允许的 IP,这些 IP 均有权为该域发送邮件,例如:

movie.com.  $TTL    IN  TXT "v=spf1 ip4:127.0.0.1/32 include:_spf.google.com ~all"

这将转化为“只有 IP 127.0.0.1 或任何 Google 邮件服务器可以为该域发送邮件。~all:但我的管理员很懒,可能会忘记在这里添加新的邮件服务器,所以这是一个 SoftFail,您仍然应该接受来自其他来源的邮件。”

这样的记录将向接收你多产朋友的工作简历的收件人表明,他们不是他们所声称的那个人,他们是从未经授权的邮件服务器发送的,他们的身份是有问题的——如果邮件服务器没有立即丢弃该邮件的话。

相关内容