Введение

Антиспам-инструмент Blue Frog был свободно распространяемым антиспам-инструментом, разработанным компанией Blue Security Inc. и функционировавшим как часть системы, основанной на взаимодействии с сообществом. Система стремилась убедить спамеров удалять адреса участников сообщества из своих списков рассылки, автоматизируя процесс подачи жалоб при получении спама каждым пользователем. Blue Security хранила эти адреса в захешированном виде в реестре "Не беспокоить", а спамеры могли использовать бесплатные инструменты для очистки своих списков. Инструмент был прекращен в 2003 году.

Информация

Члены сообщества сообщали о спаме в Blue Security, которая анализировала его, чтобы убедиться в соответствии его требованиям. Затем они сообщали о сайтах, рассылающих незаконный спам, провайдерам, на которых они размещались (если удавалось связаться с ними и они были готовы сотрудничать), другим антиспам-группам и правоохранительным органам, чтобы добиться прекращения рассылки спама. Если эти меры не приносили результата, Blue Security отправляла клиенту Blue Frog набор инструкций. Клиентское программное обеспечение использовало эти инструкции для посещения сайтов, рекламируемых в спам-сообщениях, и оставления на них жалоб. Для каждого полученного спам-сообщения клиент Blue Frog оставлял одну типовую жалобу, содержащую инструкции о том, как исключить всех пользователей Blue Security из будущих рассылок. Blue Security исходила из предположения, что по мере роста сообщества поток жалоб с десятков или сотен тысяч компьютеров окажет достаточное давление на спамеров и их клиентов, чтобы убедить их прекратить рассылку спама членам сообщества Blue Security. Программное обеспечение Blue Frog включало плагины для Firefox и Internet Explorer, позволяющие пользователям Gmail, Hotmail и Yahoo! Mail автоматически сообщать о спаме. Пользователи также могли сообщать о спаме из десктопных почтовых клиентов, таких как Microsoft Office Outlook, Outlook Express и Mozilla Thunderbird. Пользователи, скачавшие бесплатное программное обеспечение Blue Frog, регистрировали свои адреса электронной почты в реестре "Не беспокоить". Каждый пользователь мог защитить десять адресов и одно персональное доменное имя DNS. Blue Frog был доступен в качестве бесплатного дополнения к антиспам-фильтру Firetrust Mailwasher и был совместим со SpamCop – инструментом, использующим другие методы борьбы со спамом. Blue Security распространяла все свои программные продукты (включая Blue Frog) как открытый исходный код, позволяя сообществу разработчиков просматривать, изменять и улучшать их.

Ответ спамеров

1 мая 2006 года участники Blue Frog начали получать угрожающие электронные письма от источников, утверждавших, что программное обеспечение фактически собирает персональные данные для кражи личных данных, DDoS-атак, создания базы данных спама и других подобных целей. Blue Security опровергла эти заявления. В одном из вариантов письма утверждалось, что спамеры нашли способ извлечь адреса из базы данных в злонамеренных целях. В силу принципа работы программного обеспечения Blue Security, это невозможно; однако спамеры могут идентифицировать адреса электронной почты участников BlueFrog в списках, которыми они уже располагают. Blue Security предоставляет спамерам бесплатный инструмент для "очистки списков". Извлечь адреса непосредственно из программы невозможно, так как они хранятся в виде хешей, но спамер может пропустить список через фильтр BlueSecurity, а затем сравнить результаты с исходным списком, чтобы таким образом выявить пользователей BlueSecurity и нацелить на них свои атаки. Этот метод позволяет идентифицировать только адреса Blue Frog, уже имеющиеся у спамеров, и не дает им доступа к адресам, которые еще не были использованы.

Противоречия

В мае 2006 года компания Blue Security подверглась ответной DDoS-атаке, инициированной спамерами. Когда их серверы не выдержали нагрузки, Blue Security перенаправила свои DNS-записи на веб-блог компании, в котором сообщалось о возникших трудностях. Веб-блог компании размещался на веб-портале blogs.com, дочерней компании Six Apart. Это фактически перенаправило атаку на blogs.com и привело к сбою серверной инфраструктуры Six Apart, что, по некоторым данным, сделало недоступными около 2000 других блогов на несколько часов. Специалисты по компьютерной безопасности, представившиеся членами сообщества, осудили компанию Blue Security за предпринятые действия во время DDoS-атаки. Представитель Renesys сравнил это с тем, как если бы человек вынес горящий диван из своего дома к соседям. В свою защиту Blue Security Inc. заявила, что не знала о DDoS-атаке, когда внесла изменения в DNS, утверждая, что была «заблокирована» (или изолирована) в своей израильской сети в результате социальной инженерии, предположительно осуществленной одним из злоумышленников против сотрудников технической поддержки крупного интернет-провайдера. Это утверждение было оспорено многими авторами, в том числе Тоддом Андервудом, автором блога Renesys. Однако большинство источников сходятся во мнении, что независимо от того, была ли Blue Security «заблокирована», на момент перенаправления веб-адреса они, по всей видимости, не подвергались атаке. Blue Security также утверждала, что сохраняет дружеские отношения с Six Apart, и указала на то, что компания, предоставляющая услуги хостинга блогов, не обвинила и даже не назвала их в пресс-релизе, объясняющем перебои в обслуживании. В любом случае, об инциденте широко сообщалось на сайтах, посвященных ИТ-безопасности, что, возможно, нанесло ущерб репутации Blue Security в этом сообществе. В то же время многие считали, что инцидент и его широкое освещение в средствах массовой информации в целом способствовали росту известности Blue Security и проекта Blue Frog. Эксперт по безопасности Брайан Кребс в своей статье для The Washington Post приводит другую причину недоступности веб-сайта Blue Security. Он утверждает, что дело не в том, что Blue Security лгала о невозможности приема HTTP-запросов (поскольку их серверы были неработоспособны), говоря о том, что они были «отфильтрованы черной дырой» и трафик перенаправлялся злонамеренно, а в том, что они действительно не могли принимать трафик из-за атаки на их DNS-серверы. Это делает вероятным, что они, по сути, говорили правду, и что генеральный директор Эран Решеф был просто дезинформирован о причинах, по которым пользователи не могли получить доступ к их сайту.

Обвинения в том, что это вредоносное ПО

Некоторые пользователи обвинили Blue Frog в том, что он сам является вредоносным ПО на чат-форумах Mozilla, утверждая, что Blue Frog рассылал спам в подписи в аккаунтах Yahoo! и Gmail, оставлял активные следы по всей операционной системе после удаления и намекал, что истинная цель создания Blue Frog для накопления базы данных "не для спама" заключалась в сборе свежих адресов для рассылки спамерами. Blue Frog прекратил свою деятельность через неделю после появления темы на форуме. Позже, после ребрендинга Blue Security в Collactive, компанию снова обвинили в рассылке спама.

Нападавшие выявлены

Вскоре после начала атаки генеральный директор Blue Security Эран Решеф заявил, что установил личность злоумышленника как PharmaMaster, и процитировал его слова из переписки в ICQ с Blue Security: "Blue нашла правильное решение для борьбы со спамом, и я не могу этого допустить". В базе данных ROKSO основными подозреваемыми в распределенной атаке типа "отказ в обслуживании" (DDoS) на серверы Blue Security были установлены Кристофер Браун, также известный как Swank и "Dollar", и его сообщник Джошуа Бурч, также известный как "zMACk". В причастности к атаке также были замечены неустановленные граждане Австралии и "некоторые русские" (русские/американцы), в частности Лео Куваев и Алекс Блад. Личности подозреваемых были установлены на основании стенограммы их сообщений на форуме Special ham, где планировались как спам-атаки, так и DDoS-атака.

Прекращение работы

"Blue Security" прекратила свою деятельность 16 мая 2006 года. Компания объявила о поиске альтернативных применений своей технологии, не связанных с борьбой со спамом. Инвесторы компании выразили полную поддержку решению изменить бизнес-план. Многие пользователи предложили продолжить развитие проекта в децентрализованном формате (в частности, с использованием технологии peer-to-peer, распространяя клиент через BitTorrent или аналогичные платформы, что затруднит спамерам атаку на обработку спама и распространение клиента). Сообщалось о начале разработки одной из таких программ под названием Okopipi, однако, по всей видимости, она была прекращена. Ряд пользователей рекомендовал всем удалить программу Blue Frog, поскольку без работающих серверов Blue Security она больше не функционирует.

Жалобщик

Один из бывших членов Blue Security, Red Dwarf, написал программу под названием Complainterator. Она работает на Windows и как дополнение к нескольким популярным почтовым клиентам. Она обрабатывает спам-сообщения и генерирует электронные письма для отправки на сайты, размещающие рекламируемые продукты. Цель состоит в том, чтобы уведомить хостинг-провайдеров в надежде, что они удалят спам-сайты, тем самым усложняя спамерам получение прибыли от спам-деятельности.