El escaneo de puertos resultó en el bloqueo de la subred por parte del proveedor debido a que entró en la lista UCEPROTECT.

Vincent Canfield, administrador del servicio de correo y del hosting revendedor cock.li, descubrió que toda su red IP fue automáticamente incluida en la lista DNSBL UCEPROTECT por escaneos de puertos desde máquinas virtuales vecinas. La subred de Vincent fue incluida en la lista Level 3, donde el bloqueo se realiza por números de sistemas autónomos y cubre subredes enteras desde las cuales se activaron repetidamente los detectores de envío de spam para diferentes direcciones. Como resultado, el proveedor M247 desactivó el anuncio de una de sus redes en BGP, suspendiendo efectivamente el servicio.

El problema es que los proxies servidores UCEPROTECT, que se hacen pasar por relay abiertos y registran intentos de enviar correo a través de ellos, incluyen automáticamente direcciones en la lista de bloqueo basándose en cualquier actividad de red, sin comprobar el establecimiento de la conexión de red. Un método similar de inclusión en la lista de bloqueo también es utilizado por el proyecto Spamhaus.

Basta con enviar un paquete TCP SYN para ser incluido en la lista de bloqueo, lo que puede ser aprovechado por los atacantes. En particular, como no se requiere confirmación bidireccional de la conexión TCP, se puede utilizar el spoofing para enviar un paquete con una dirección falsa IP y hacer que cualquier host sea incluido en la lista de bloqueo. Simulando actividad desde varias direcciones se puede lograr la escalada del bloqueo a los niveles Level 2 y Level 3, que realizan el bloqueo por subredes y números de sistemas autónomos.

La lista Level 3 fue creada originalmente para combatir a los proveedores que fomentan la actividad maliciosa de sus clientes y no responden a quejas (por ejemplo, hosting creados específicamente para alojar contenido ilegal o atender a spammers). Hace unos días, UCEPROTECT cambió las reglas para ser incluido en las listas Level 2 y Level 3, lo que llevó a una filtración más agresiva y al aumento del tamaño de las listas. Por ejemplo, el número de registros en la lista Level 3 creció de 28 a 843 sistemas autónomos.

Para contrarrestar a UCEPROTECT, se propuso utilizar spoofing de direcciones con IP del rango de patrocinadores de UCEPROTECT durante el escaneo. Como resultado, UCEPROTECT incluyó las direcciones de sus patrocinadores y muchas otras inocentes en sus bases de datos, lo que creó problemas con la entrega de correos electrónicos. Entre ellos, la red CDN de la empresa Sucuri fue incluida en la lista de bloqueo.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster