Злоупотребление (abuse) — использование сетей, сервисов или аккаунтов для вредоносной деятельности: спама, фишинга, DDoS-атак или мошенничества.
Что считается злоупотреблением
У каждого хостинг-провайдера, почтового сервиса и облачной платформы есть правила допустимого использования. Действия, которые их нарушают и вредят другим, называют abuse. Типичные примеры:
- рассылка спама и фишинговых писем;
- размещение вредоносного ПО, фишинговых страниц или украденных данных;
- сканирование, перебор паролей и DDoS-атаки с арендованных серверов или захваченных компьютеров-зомби;
- нарушение авторских прав и мошенничество;
- использование легитимных функций во вред: бесплатных пробных периодов для майнинга, API-ключей для скрейпинга, встроенных инструментов администрирования для атак («living off the land»).
Abuse-контакты и жалобы
Сети публикуют abuse-контакт, чтобы пострадавшие могли сообщить о проблеме. По соглашению (RFC 2142) это ящик abuse@домен; региональные интернет-регистраторы (RIPE NCC, ARIN и другие) хранят контакт abuse-c для каждого диапазона IP-адресов — его можно найти через whois. Хорошая жалоба содержит время с часовым поясом, IP-адреса источника, фрагменты логов и заголовки писем. Провайдеры, игнорирующие жалобы, попадают в чёрные списки, и их IP-диапазоны блокируются почтовыми серверами и файрволами.
Чем это важно для безопасности
Обработка жалоб — один из немногих способов быстро отключить инфраструктуру злоумышленников. Работает это и в обратную сторону: если ваш сервер или облачный аккаунт взломан, первым сигналом часто становится abuse-жалоба от провайдера. Такие письма нужно считать инцидентом безопасности, а не спамом.
Рекомендации
- Заведите и читайте ящик abuse@ и актуальный abuse-контакт в RIR.
- Ограничивайте и отслеживайте исходящую почту, использование API и новые облачные ресурсы.
- Сообщайте о фишинге и вредоносном хостинге провайдеру, указанному в whois.