Hiljuti sattusime olukorda, kus mitmed viirusetõrjed (Kaspersky, Quttera, McAfee, Norton Safe Web, Bitdefender ja mõned vähem tuntud) hakkasid meie veebisaiti blokeerima. Probleemi uurimine viis mind arusaamiseni, et musta nimekirja sattumine on äärmiselt lihtne, piisab vaid mõnest kaebusest (isegi põhjendamata). Kirjeldan probleemi üksikasjalikumalt edaspidi.
Probleem on üsna tõsine, kuna praegu on peaaegu igal kasutajal paigaldatud viirusetõrje või tulemüür. Ja suure viirusetõrje tugi, nagu Kaspersky, võib veebilehe paljudele kasutajatele kättesaamatuks muuta. Sooviksin juhtida tähelepanu kogukonnale probleemile, kuna see avab suure võimaluse ebapuhtadeks konkurentsivõime meetoditeks.

Ma ei hakka viitama veebisaidile ega nimetama ettevõtet, et seda ei tõlgendataks kui mingit reklaami. Mainin vaid, et veebisait tegutseb seaduslikult, ettevõttel on äriregistrisse kantud, kõik andmed on veebisaidil esitatud.
Hiljuti oleme saanud kliente, kes kurdavad, et meie sait blokeeritakse Kaspersky viirusetõrje poolt kui kalapüügiline. Mitmed meie kontrollid ei ole tuvastanud mingeid probleeme veebisaidil. Olen esitanud pöördumise Kaspersky veebisaidi kaudu valehäire osas, mille tulemusena saime vastuse:
Kontrollisime linki, mille te saatsite.
Lingil olev teave esindab ohtu kasutajate andmete kaotusele, valehäiret ei ole kinnitatud.
Ühtegi kinnitust selle kohta, et sait esindab ohtu, ei ole antud. Täiendavate päringute käigus saime järgmise vastuse:
Kontrollisime linki, mille te saatsite.
Antud domeeni oli lisatud andmebaasi seoses kasutajate kaebustega. Link välistatakse anti-fishing andmebaasidest, kuid jälgimine on sisse lülitatud, et jälgida korduvaid kaebusi.
Siit saab aru, et piisavaks põhjuseks blokeerimiseks on juba see, et vähemalt mingisuguseid kaebusi on olnud. Eeldatavasti blokeeritakse sait, kui kaebusi on üle teatud arvu, ja mingit kaebuse kinnitust ei ole vajalik.
Meie olukorras saatsid ründajad mitmeid kaebuseid. Nii meie andmekeskusele kui ka mitmele viirusetõrjele ning sellistele teenustele nagu phishtank. Phishtank'is sisaldasid kaebused ainult linki saidile ja märkust, et sait on pahavarakaitse all. Ja kõik, mingeid kinnitusi ei antud.
Seega saab ebameeldivaid saite blokeerida lihtsalt kaebuste spämmimisega. Võib-olla on isegi teenuseid, mis pakuvad selliseid teenuseid. Kui neid pole, siis need ilmuvad kindlasti varsti, arvestades, kui lihtne on sait mõne viirusetõrje andmebaasi lisada.
Sooviksime kuulda kommentaare Kaspersky esindajatelt. Samuti sooviksime kuulda kommentaare nendelt, kes on sellise probleemiga kokku puutunud ja kuidas see kiiresti lahendati. Võib-olla soovitab keegi juriidilisi meetodeid, kuidas sellistes olukordades tegutseda. Meie jaoks tõi olukord kaasa maine- ja rahalisi kahjusid, rääkimata probleemide lahendamiseks kulutatud ajast.
Sooviksime olukorrale võimalikult palju tähelepanu pöörata, kuna iga sait on riskigrupp.
Lisand
Kommentaarides jagati linki huvitavale postitusele autorilt HerrDirektor selle probleemi kohta. Tsitaat on järgmine
Räägin teile rohkem — kas soovite 10 minuti jooksul peaaegu iga veebisaidi, välja arvatud suured, tuntud ja väga kuulsad, probleemide tekitada?
Tere tulemast phishtankile.
Registreerime 8-10 kontot (vaja on ainult e-posti kinnitamiseks), valime meelepärase saidi, lisame selle ühe konto kaudu phishtanki andmebaasi (omaniku elu keerulisemaks tegemiseks võib lisada mõne reklaami ning karvaseid ja lühikesi inimesi sisaldava kirja lisamisel vormi).
Ülejäänud kontodega hääletame kalapüügi eest, kuni kirjutatakse «This is phish site!».
Valmis. Istume ja ootame. Kuigi tulemuse kinnitamiseks võib lisada http:// ja https://, nii lõpus kui ilma, või kahe kaldkriipsuga. Ja kui aega on rohkem, võib ka lingid lehe peale lisada. Miks? See on põhjus:6-12 tunni pärast tõmbab Avast sealt andmed. 24-48 tunni jooksul levivad andmed igasugustes «antiviirustes» — Comodo, Bitdefender, Clean MX, CRDF, CyRadar... Noh, kus torkab hiljem andmeid see nutikas virustotal.
Loomulikult ei kontrolli keegi andmete usaldusväärsust, kõigil on täiesti ükskõik.Ja tulemuseks hakkavad enamik 'antiviirus' brauseri laiendusi, tasuta antiviiruseid ja muid programme veebilehele igasuguseid kaebeid esitama, alates punastest teadetest kuni täie sõnavõtteni, mis kuulutavad, et veebileht on äärmiselt ohtlik ja sinna minek on eluohtlik.
Ja et neid Auugust hobuseid üles koristada, peab igaüks neist 'antiviirustest' tehnilise toe poole pöörduma. IGASSE linki! Avast reageerib üsna kiiresti, teised lihtsalt koguvad tuntud organeid.
Aga isegi kui tähtedega õnnestub leida lahendus ja eemaldada veebileht antiviiruste andmebaasidest, ei huvita see 'mega-ressurssi' virustotalit üldse. Pole sind phishtank'is? Toodi, kunagi oli, näitame, mis on. Pole sind bit defender'is? Ei ole tähtis, näitame ikka, et kunagi oli.
Seega, iga tarkvara või teenus, mis tugineb virustotalile, näitab igavesti, et veebilehel on kõik halvasti. Võib kaua ja sihikindlalt töötada selle halva ressursiga ning ehk õnnestub sealt välja tulla. Aga võib ka mitte õnnestuda.
* Nende seas, kes blokivad veebisaiti, oli isegi teenusepakkuja Fortinet. Me ei ole seda veebisaiti endiselt mõnede phishingu veebisaitide nimekirjadest välja viinud.
* See on minu esimene postitus Habr's. Kahjuks olen varem olnud lihtsalt lugeja, kuid praegune olukord motiveeris mind postitama.
Allikas: habr.com
