Введение

Организация, преследующая рассыльщиков спама

Проект Spamhaus — международная организация, базирующаяся в Княжестве Андорра, основанная в 1998 году Стивом Линфордом для отслеживания рассыльщиков спама и деятельности, связанной со спамом. Название "spamhaus", псевдогерманское выражение, было придумано Линфордом для обозначения интернет-провайдера или другой компании, занимающейся спамом или сознательно предоставляющей услуги спамерам.

Списки антиспама

Проект Spamhaus отвечает за составление нескольких широко используемых списков антиспама. Многие интернет-провайдеры и почтовые серверы используют эти списки для уменьшения количества спама, достигающего их пользователей. В 2006 году сервисы Spamhaus защитили 650 миллионов пользователей электронной почты, включая Европейский парламент, армию США, Белый дом и Microsoft, от миллиардов спам-сообщений в день. Коммерческие службы фильтрации спама и другие сайты, выполняющие большое количество запросов, должны вместо этого подписаться на поток данных на основе rsync этих DNSBL, который называется "Datafeed Service" (Служба передачи данных). Spamhaus описывает принцип работы своей технологии DNSBL в документе под названием "Understanding DNSBL Filtering" (Понимание фильтрации DNSBL). Spamhaus Block List (Список блокировки Spamhaus) ориентирован на "подтвержденные источники спама (включая спамеров, спам-группировки и службы поддержки спама)". Его цель – перечислить IP-адреса, принадлежащие известным спамерам, спам-операциям и службам поддержки спама. Списки SBL частично основаны на индексе ROKSO известных спамеров. Exploits Block List (Список блокировки эксплойтов) ориентирован на "незаконные эксплойты третьих лиц, включая открытые прокси-серверы, червей/вирусы со встроенными спам-движками, ПК и серверы, зараженные вирусами, и другие типы троянских программ". Иными словами, это список известных открытых прокси-серверов и скомпрометированных компьютеров, используемых для рассылки спама и вирусов. XBL включает информацию, собранную Spamhaus, а также другими операторами DNSBL, такими как Composite Blocking List (CBL) (Составной список блокировки). Policy Block List (Список блокировки по политике) похож на список пользователей Dialup. Он содержит не только динамические IP-адреса, но и статические адреса, которым не следует отправлять электронную почту напрямую на серверы третьих сторон. Примерами таких адресов являются магистральные маршрутизаторы интернет-провайдеров, корпоративные пользователи, которым по политике требуется отправлять электронную почту через корпоративные серверы, и нераспределенные IP-адреса. Большая часть данных предоставляется Spamhaus организациями, контролирующими IP-адресное пространство, как правило, интернет-провайдерами. Domain Block List (Список блокировки доменов) был выпущен в марте 2010 года и представляет собой список доменных имен, который является одновременно списком блокировки доменных URI и RHSBL. В нем перечислены спам-домены, включая URL-адреса с вредоносным кодом, источники и отправители спама ("правая сторона"), известные спамеры и спам-группировки, а также сайты, связанные с фишингом, вирусами и вредоносным ПО. Позже была добавлена зона "злоупотребляемых сокращателей URL", распространенный способ вставки ссылок в спам-сообщения. Botnet Controller List (Список контроллеров ботнета) был выпущен в июне 2012 года и представляет собой список IP-адресов. В нем перечислены IP-адреса, которые, по мнению сотрудников Spamhaus, используются киберпреступниками исключительно для размещения инфраструктуры командного управления ботнетом. Эта инфраструктура обычно используется киберпреступниками для управления компьютерами, зараженными вредоносным ПО. Composite SnowShoe List (Композитный список SnowShoe) – это автоматически создаваемый набор данных IP-адресов, участвующих в рассылке электронной почты с низкой репутацией. Списки могут быть основаны на приветствиях HELO без записи A, общих DNS-именах или использовании поддельных доменов, что может указывать на спам-ботов или неправильную конфигурацию сервера. CSS является частью SBL. Spamhaus whitelist (Белый список Spamhaus) был выпущен в октябре 2010 года и представляет собой белый список адресов IPv4 и IPv6. Этот список предназначен для того, чтобы почтовые серверы могли разделять входящий трафик электронной почты на 3 категории: хороший, плохой и неизвестный. Только проверенные легитимные отправители с чистой репутацией были одобрены для включения в белый список, и существовали строгие условия для поддержания учетной записи Spamhaus Whitelist. Существует белый список доменов, а второй называется "zen" и стилизован заглавными буквами, который объединяет все списки Spamhaus, основанные на IP-адресах.

Реестр известных спам-операций

Реестр Spamhaus известных спам-операций — это база данных спамеров и спам-операций, которые были отключены от обслуживания тремя или более интернет-провайдерами из-за рассылки спама. Он содержит общедоступную информацию об этих лицах, а также об их доменах, адресах и псевдонимах. Эта база данных позволяет интернет-провайдерам проверять новых клиентов, затрудняя получение хостинга для заблокированных спамеров. Для правоохранительных органов существует специальная версия, содержащая данные о сотнях спам-группировок, включая доказательства, журналы и информацию об их незаконной деятельности, которая считается слишком конфиденциальной для публикации в общедоступной части ROKSO.

Не маршрутизировать или список сверстников

Список Spamhaus DROP ("не маршрутизировать и не подключаться") — это текстовый файл, содержащий информацию о блоках CIDR, которые были похищены или иным образом находятся под "полным контролем спамеров или используются исключительно для размещения спама". Являясь небольшой частью SBL, он не включает диапазоны адресов, зарегистрированные у интернет-провайдеров и сдаваемые в субаренду спамерам, а только те сетевые блоки, которые полностью используются спамерами. Он предназначен для интеграции в межсетевые экраны и маршрутизаторы с целью блокировки всего сетевого трафика, направленного в указанные блоки и из них. Spamhaus заявляет, что данные доступны для бесплатной загрузки и использования. В 2012 году Spamhaus предложил BGP-канал для получения этих же данных.

Компании

Группа Spamhaus состоит из ряда независимых компаний, специализирующихся на различных аспектах антиспам-технологий Spamhaus или предоставляющих услуги на их основе. В основе лежит Spamhaus Project SLU – некоммерческая компания, зарегистрированная в Андорре, которая отслеживает источники спама и киберугрозы, такие как фишинг, вредоносное ПО и ботнеты, и публикует бесплатные DNSBL. Управлением коммерческими услугами занимается британская компания по доставке данных Spamhaus Technology Ltd., расположенная в Лондоне, Великобритания, которая обеспечивает распространение данных для масштабных систем фильтрации спама.

e360 судебный иск

В сентябре 2006 года Дэвид Линхардт, владелец-оператор американской компании, занимающейся массовой рассылкой электронной почты, "e360 Insight LLC", подал иск в Иллинойсе (США) против Spamhaus (Великобритания) за включение его рассылок в черный список. Поскольку Spamhaus являлась британской организацией, не имеющей связей с Иллинойсом или США, дело было переведено из суда штата в Федеральный окружной суд США по Северному округу Иллинойса, и было запрошено его отклонение по причине очевидного отсутствия юрисдикции. Однако суд штата Иллинойс, под председательством судьи Чарльза Кокораса, проигнорировал просьбу об отклонении и продолжил рассмотрение дела против британской Spamhaus, не рассматривая вопрос о юрисдикции, что побудило британского депутата Дерека Уайатта потребовать отстранения судьи от должности. Не получив рассмотрения своего возражения по юрисдикции, Spamhaus отказалась от дальнейшего участия в судебном процессе в США и отозвала своего адвоката. Судья Кокорас, однако, возмущенный тем, что Spamhaus "покинула" его суд, посчитал, что британская Spamhaus "технически приняла юрисдикцию", лишь отреагировав на иск, и присудил e360 решение по умолчанию на сумму 11 715 000 долларов США в качестве компенсации ущерба. Spamhaus впоследствии заявила, что проигнорирует это решение, поскольку решения по умолчанию, вынесенные судами США без проведения судебного разбирательства, "не имеют юридической силы в Великобритании и не могут быть применены в соответствии с британской правовой системой". После вынесения решения в свою пользу, e360 подала ходатайство с целью принуждения ICANN к удалению доменных записей Spamhaus до момента удовлетворения решения по умолчанию. ICANN возразила, заявив, что не обладает ни возможностью, ни полномочиями удалять доменные записи Spamhaus, являющейся британской компанией. 20 октября 2006 года судья Кокорас вынес решение об отклонении ходатайства e360 против ICANN, указав в своем заключении, что "нет никаких оснований полагать, что ICANN не является независимой от Spamhaus, что исключает вывод о том, что она действует совместно" с Spamhaus, и что суд не имеет юрисдикции над ICANN в данном вопросе. Суд также постановил, что удаление регистрации доменного имени Spamhaus является мерой, "слишком широкой для применения в данном случае", поскольку это "прервало бы всю законную онлайн-деятельность Spamhaus через ее существующий домен, а не только ту, которая противоречит" решению по умолчанию. Кокорас заключил: "[Н]есмотря на то, что мы не будем поощрять или терпеть несоблюдение действительного постановления этого суда [т.е. отказ Spamhaus удовлетворить решение по умолчанию], мы также не будем применять санкцию, не соответствующую степени тяжести проступка". В 2007 году чикагская юридическая фирма Jenner & Block LLP взяла на себя дело Spamhaus pro bono publico и успешно обжаловала решение по умолчанию. Федеральный апелляционный суд США по Седьмому округу отменил решение о возмещении ущерба и направил дело обратно в окружной суд для более детального изучения вопроса о размере ущерба. После успешной апелляции Jenner & Block LLP в 2010 году судья Кокорас снизил размер присужденного ущерба в 11,7 миллионов долларов США до 27 002 долларов США – 1 доллар за причинение вреда перспективам получения экономической выгоды, 1 доллар за клевету и 27 000 долларов США за "существующие контракты". Обе стороны подали апелляцию, но аргументы e360 в пользу увеличения размера ущерба были резко раскритикованы судьей Ричардом Познером из Седьмого округа: "Я никогда не видел столь некомпетентного представления дела о возмещении ущерба", – заявил Познер. "Это не только некомпетентно, но и гротескно. Суммы ущерба колеблются от 11 до 130 миллионов долларов, от 122 до 33 миллионов долларов. Фактически, ущерб, вероятно, равен нулю". И во второй раз апелляционный суд отменил решение о возмещении ущерба. Наконец, 2 сентября 2011 года суд штата Иллинойс снизил размер присужденного ущерба до 3 долларов США (трех долларов) и обязал истца e360 выплатить Spamhaus судебные издержки, связанные с обжалованием. В ходе этих разбирательств, в январе 2008 года e360 Insight LLC подала заявление о банкротстве и прекратила свою деятельность, указав в качестве причины астрономические юридические расходы, связанные с этим судебным делом.

Спамхаус против nic.at

В июне 2007 года Spamhaus обратился в национальный реестр доменов Австрии, nic.at, с просьбой приостановить действие ряда доменов, утверждая, что они были зарегистрированы анонимно фишинговыми группировками для незаконной рассылки фишинговых сообщений с целью кражи банковских данных. Реестр nic.at отклонил запрос, заявив, что приостановка доменов нарушит австрийское законодательство, даже несмотря на то, что они использовались в преступных целях, и потребовал предоставить доказательства того, что домены были зарегистрированы под вымышленными именами. В течение некоторого времени эти домены продолжали использоваться для фишинга владельцев счетов в европейских банках. В конечном итоге Spamhaus внес почтовый сервер nic.at в свой спам-черный список SBL, руководствуясь политикой SBL "Сознательное предоставление услуг поддержки спама ради прибыли", что на несколько дней привело к сбоям в почтовом трафике nic.at.

Блокировка IP-адресов Google Docs

В августе 2010 года Spamhaus добавил некоторые IP-адреса, контролируемые Google и используемые Google Docs, в свой список спама SBL из-за того, что Google Docs являлся крупным источником неконтролируемой рассылки спама. Google оперативно устранил проблему, и Spamhaus исключил эти адреса из списка. Хотя некоторые СМИ поначалу ошибочно сообщали, что заблокированы IP-адреса, используемые Gmail, впоследствии было уточнено, что блокировка коснулась только Google Docs.

Спор о CyberBunker и DDoS-атака

В марте 2013 года CyberBunker, интернет-провайдер, названный в честь своей бывшей штаб-квартиры в неиспользуемом бункере НАТО в Нидерландах, который "предлагает анонимный хостинг всего, кроме детской порнографии и всего, связанного с терроризмом", был добавлен в черный список Spamhaus, используемый почтовыми провайдерами для борьбы со спамом. Вскоре после этого, начиная с 18 марта, Spamhaus подвергся DDoS-атаке, использующей давно известную уязвимость в системе доменных имен (DNS), позволяющую генерировать огромный объем трафика с устройств, принадлежащих другим пользователям, посредством спуфинга IP-адресов. Устройства, задействованные в атаке, могли быть такими простыми, как кабельная приставка, подключенная к интернету. Атака была беспрецедентной по масштабу (пиковый трафик достиг 300 Гбит/с; в среднем, крупная атака достигает 50 Гбит/с, а самая большая ранее зафиксированная публично составляла 100 Гбит/с) и была направлена на DNS-серверы Spamhaus; по состоянию на 2013 год последствия атаки продолжались более недели. Стив Линфорд, генеральный директор Spamhaus, заявил, что они выдержали атаку, получив помощь от других интернет-компаний, таких как Google, для поглощения избыточного трафика. Линфорд также сообщил, что расследованием атаки занимаются пять различных национальных киберполицейских сил по всему миру, что впоследствии было подтверждено в новостях: ФБР, Европол, Национальное агентство по борьбе с преступностью Великобритании (NCA), Национальное подразделение полиции Нидерландов по борьбе с высокотехнологичной преступностью (NHTCU) и Национальная полиция Испании. После этого фокус атаки был перенаправлен на компании, предоставляющие сетевые подключения Cloudflare. Однако Свен Олаф Кампхуис, владелец CyberBunker, опубликовал 23 марта на своей странице в Facebook следующее сообщение: "Всем, нужна небольшая помощь в закрытии незаконного проекта по клевете и шантажу 'spamhaus.org', который возомнил себя вправе диктовать, что должно и чего не должно быть в интернете". 26 апреля 2013 года владелец CyberBunker, Свен Олаф Кампхуис, был арестован в Испании за участие в атаке на Spamhaus. Он находился под стражей 55 дней в ожидании экстрадиции в Нидерланды, затем был освобожден под залог и в конечном итоге признан виновным и приговорен к 240 дням тюремного заключения, оставшаяся часть срока была условно отменена. Арест ‘Narko’: Британское национальное подразделение по борьбе с киберпреступностью установило, что лондонский школьник был тайно арестован как член подозреваемой организованной преступной группировки, ответственной за DDoS-атаки. В брифинге, содержащем подробности о предполагаемой причастности школьника, говорится: "У подозреваемого были открыты компьютерные системы и осуществлялся вход в различные виртуальные системы и форумы. На банковском счете субъекта обнаружена значительная сумма денежных средств. Финансовые следователи в настоящее время принимают меры по аресту этих средств".

Эймс против Spamhaus Project Ltd

В 2014 году Spamhaus подали в суд предприниматели из Калифорнии Крейг Эймс и Роб Макги, связанные с бизнесом услуг массовой email-рассылки, изначально через американскую корпорацию Blackstar Media LLC, а затем в качестве сотрудников Blackstar Marketing, дочерней компании английской Adconion Media Group Limited, которая приобрела Blackstar Media в апреле 2011 года. Несмотря на то, что первоначальное ходатайство Spamhaus об отклонении исков было отклонено, в конечном итоге Spamhaus выиграла дело, когда истцы отказались от своих требований и оплатили судебные издержки Spamhaus.