хабраиндекс
70,07

Фальшивые сервисы сокращения URL — нововведение Рунета

Эти сайты похожи на обычные сервисы для сокращения URL, но в их поведении есть некоторые странности. В частности, их практически невозможно найти через поисковики — единственное, в чем они бы замечены, — это рассылка спама. И у нас есть все основания полагать, что эти сайты созданы самими спамерами.

Наши аналитики выявили сразу несколько таких сайтов, причем все они аффилированы с одними и теми же спам-ресурсами и работают по одному и тому же принципу. Все они используют доменные имена в зоне .ru, а многие используют хостинг в России и Украине.

Схема их работы следующая: укороченные ссылки, созданные с помощью фальшивых сайтов, «укорачиваются» еще раз на других легитимных сервисах сокращения URL. И уже после этого рассылаются получателям спама. Возможность использовать ID, который выглядит как настоящий, для перенаправления множества ссылок на один и тот же сайт избавляет от необходимости генерировать настоящие ID с низким коэффициентом повторного использования. Кроме того, такая схема может помочь оставаться незамеченными для многих спам-фильтров.



Применяя вышеупомянутый метод, спамеры иногда создают длинные цепочки, в которых один сокращенный URL перенаправляет на второй, второй на третий — иногда это повторяется более десяти раз, пока ссылка не приведет на сайт спамера.

Интересно, что эти новые домены зарегистрированы за несколько месяцев до начала использования — вполне возможно, это еще один способ избежать разоблачения со стороны легитимных сервисов сокращения URL, поскольку возраст домена может использоваться как индикатор легитимности — подлинному сервису сокращения адресов будет гораздо труднее выявить потенциальные нарушения.

Главная страница сайта делает вид, что здесь ничего нет


Вот так выглядит спам-ресурс, на который переводится трафик


Так выглядит спам-рассылка.


Как видно из картинок, сделано это в данном примере для англоговорящего пользователя
Последнее время в России и без того очень много спама
+12
10 июня 2011, 04:00
1
symadmin 7,5

комментарии (7)

0
inse3t #
А зачем нужна цепочка? Абуза ведь все равно летит на последний домен.
0
vorphalack #
> укороченные ссылки, созданные с помощью фальшивых сайтов, «укорачиваются» еще раз на других легитимных сервисах сокращения URL.

видимо «легитимные» не разворачивают ссылки на такую глубину, и это используется для обхода их фильтров
.
0
symadmin #
Да, так и есть. Это способ обхода многих традиционных спам-фильтров
+5
Laplace #
Ничего удивительного, короткие ссылки — кот в мешке (да ещё с непредсказуемым временем жизни). О какой безопасности тут можно вообще рассуждать.
+3
dmomen #
О какой безопасности можно вообще рассуждать, когда цель — влезть в проклятые 140 символов.
+2
kalbas #
действительно… я по таким ссылкам и не хожу… только если совсем от проверенных людей.
+2
OlSh #
только вот быть бы уверенным, что письмо от «совсем проверенных людей» пришло действительно от них…
smtp ведь такой защищенный)

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.