Blog (89)
Komentarze (418)
Recenzje (0)

Włamanie na śniadanie czyli jak (przez chwilę) zostałem spamerem

@sagraelskiWłamanie na śniadanie czyli jak (przez chwilę) zostałem spamerem04.09.2017 15:44

Aby utrzymać kilka domen i związane z nimi serwisy www, korzystam z zewnętrznego hostingu - lokalizacja nie jest tutaj istotna, dość powiedzieć, że na jednej z domen funkcjonuje też poczta z której, rzadko bo rzadko, ale jednak korzystam. Jakoś nigdy nie "podpiąłem" jej ani do żadnego mailera ani też nie zrobiłem przekierowania. Ot raz na jakiś czas (powiedzmy raz w miesiącu) "odpalałem" squirrel maila i sprawdzałem co tam wpadło.

Najczęściej bywało pusto, czasami zdarzył się jakiś zabłąkany newsletter aż tu pewnego dnia jak nie j..... ;) Loguję się do "wiewióry" i oczom własnym nie wierzę - skrzynka, która niezmiernie rzadko widywała mejle, teraz pęka w szwach!

Ponad 21tyś wiadomości, same systemowe o braku możliwości dostarczenia korespondencji. Miałem świadomość, że to włamanie i w pierwszym odruchu pomyślałem o haśle do tej nieszczęsnej poczty - no cóż, szybko uruchomiłem DirectAdmin i zmieniłem stare hasło choć nie było wcale takie łatwe. No ale od czegoś trzeba było zacząć.

Przelogowałem się aby zobaczyć czy "zwrotki" nadal spływają na to konto i, niestety, poprawy nie było. Liczba wiadomości cały czas rosła. Gwoli ścisłości - była to każdorazowo wiadomość o temacie:

Mail delivery failed:returning message to sender

Co znaczyło mniej więcej tyle, że mejl do adresata/adresatów nie dotarł i został zwrócony do nadawcy czyli w tym przypadku do mnie.

Ponowiłem poszukiwania słabego punktu, napisałem również do hostingodawcy ale jako, że godzina była wczesna nie spodziewałem się szybkiej odpowiedzi.

Odtworzyłem zawartość katalogu "public_html" tej domeny i też nic. Zwrotki nadal sypały się jak z rękawa i nie było widać ich końca. Co ciekawe, wydaje mi się, że próba wysyłania korespondencji z tego mojego przejętego konta nie była skuteczna. Dlaczego? Otóż w nagłówkach tych wszystkich zwrotek widniał "unroutable address", który jednoznacznie wskazywał, że taka wiadomość nie mogła zostać dostarczona! Próby masowego spamowania jednak trwały niepotrzebnie obciążając serwer hostingodawcy i zaśmiecając skrzynkę.

Kiedy zastanawiałem się co mogę z tym jeszcze zrobić, w panelu DirectAdmin zauważyłem kilka komunikatów o identycznej treści, jeszcze z poprzedniego dnia.

The user account has just finished sending 200 emails. There could be a spammer, the account could be compromised, or just sending more emails than usual.

Znaczyło to ni mniej, ni więcej, że moje konto w tej domenie zostało przejęte już wcześniej i wysyłka spamu trwała. Co najlepsze jednak, komunikat wygenerowany przez DirectAdmin'a wskazywał jednoznacznie na przestępcę i jego lokalizację! Co się okazało, jedna z subdomen zawierała serwis w WordPress'ie, który od dawien dawna nie był aktualizowany - i to właśnie WordPress stał się celem ataku (lub jedna z jego wtyczek).

Komponent ten znajdował się w lokalizacji:

/public_html/wp-includes/Test/Diff/Engine

i zapewne został podmieniony przez spamerów. Nie pozostało mi nic innego jak na szybko zlikwidować pliki z tej subdomeny i problem przestał istnieć! Teraz wystarczyło jedynie przywrócić serwis z backupu i zaktualizować do najnowszej wersji.

Jeżeli więc w przyszłości zauważycie na swoim koncie zwrotki wiadomości typu "I earned a million dollars" ;) czym prędzej sprawdźcie czy któreś z Waszych kont nie zostało przejęte. Ku przestrodze!

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.