Зловживання (abuse) — використання мереж, сервісів чи облікових записів для шкідливої діяльності: спаму, фішингу, DDoS-атак або шахрайства.
Що вважається зловживанням
У кожного хостинг-провайдера, поштового сервісу й хмарної платформи є правила допустимого використання. Дії, які їх порушують і шкодять іншим, називають abuse. Типові приклади:
- розсилання спаму та фішингових листів;
- розміщення шкідливого ПЗ, фішингових сторінок чи викрадених даних;
- сканування, перебір паролів і DDoS-атаки з орендованих серверів або захоплених комп’ютерів-зомбі;
- порушення авторських прав і шахрайство;
- використання легітимних функцій на шкоду: безкоштовних пробних періодів для майнінгу, API-ключів для скрейпінгу, вбудованих інструментів адміністрування для атак («living off the land»).
Abuse-контакти та скарги
Мережі публікують abuse-контакт, щоб постраждалі могли повідомити про проблему. За домовленістю (RFC 2142) це скринька abuse@домен; регіональні інтернет-реєстратори (RIPE NCC, ARIN та інші) зберігають контакт abuse-c для кожного діапазону IP-адрес — його можна знайти через whois. Добра скарга містить час із часовим поясом, IP-адреси джерела, фрагменти журналів і заголовки листів. Провайдери, які ігнорують скарги, потрапляють у чорні списки, а їхні IP-діапазони блокують поштові сервери й файрволи.
Чим це важливо для безпеки
Обробка скарг — один із небагатьох способів швидко вимкнути інфраструктуру зловмисників. Працює це й навпаки: якщо ваш сервер чи хмарний обліковий запис зламано, першим сигналом часто стає abuse-скарга від провайдера. Такі листи треба вважати інцидентом безпеки, а не спамом.
Рекомендації
- Заведіть і читайте скриньку abuse@ та актуальний abuse-контакт у RIR.
- Обмежуйте й відстежуйте вихідну пошту, використання API та нові хмарні ресурси.
- Повідомляйте про фішинг і шкідливий хостинг провайдеру, вказаному у whois.