Soms is het anti-SPAM-middel erger dan de kwaal
30 september 2009
OK, het is vervelend SPAM, maar met een beetje filter heb je er eigenlijk bijna geen last meer van. Ik gebruik zelf Spamassassin op de mailserver en wat daar door komt, wordt door Thunderbird netjes herkend dus eigenlijk zie ik misschien maar één keer per week een Viagra-mailtje en dat kan ik dan zelf nog wel weggooien. Hetgeen niet wegneemt dat er steeds maar weer mailtjes gestuurd worden. Je zou toch denken dat er niemand op reageert en dat het dan wel een keer ophoudt, maar blijkbaar werkt dat niet zo.
En omdat beheerders van mailservers niet zien dat de meeste van die mailtjes de gebruiker nooit echt bereiken, maar wel in hun statistieken zien dat er erg veel aangeboden wordt, en er dus de nodige netwerk- en servercapaciteit verspild wordt, gaan ze regelmatig over tot draconische maatregelen. Niet zelden zijn die middelen erger dan de kwaal.
Zo blijkt de universiteit waar ik werk sinds enige tijd op de zwarte lijst te staan van een clubje dat SORBS heet. Daar zijn we naar het schijnt opgekomen toen een onnozele gebruiker (en met ruim 35.000 gebruikers zit er altijd wel eentje tussen) in een phishing-mailtje trapte en z’n username/password netjes aan de bad guys uitleverde. Die gebruikten zijn account vervolgens om SPAM te versturen. Kan gebeuren, snel password veranderd, opgelost, zou je denken. Maar nee, één van die mailtjes heeft SORBS bereikt en nu zijn wij dus aangemerkt als bad guys. Kan wel weer verholpen worden, moeten we alleen even betalen. Niet veel, maar toch, afpersing doen we niet aan mee. Dus blijven we op die lijst staan, en krijgen we met enige regelmaat klachten van gebruikers.
Een ander modern trucje is het zogenaamde ‘grey listing‘. Daarbij wordt een mailtje door de ontvangende server om te beginnen altijd een keer geweigerd. Maar hij onthoudt wel de betrokken mail-adressen en het IP-adres van de zendende server. SPAM-verspreidende bots geven het meestal na zo’n eerste weigering direct op, maar een ‘nette’ server probeert het later nog eens, en dan wordt het mailtje wel geaccepteerd. Een vuil, maar effectief, trucje. Wel jammer dat mail-verkeer dus altijd kuntsmatig vertraagd wordt. Maar wat erger is: het levert de verzendende partij, en dus de beheerder van de ‘nette’ mail-server, een hoop werk op. Ten eerste lezen veel gebruikers slecht. Als ze een waarschuwingsmelding krijgen dat een bericht (nog) niet is afgeleverd, melden ze dat direct bij de helpdesk. En bovendien, komt het ook met enige regelmaat voor, dat een volgende poging om het bericht te weigeren, alsnog fout gaat, bijvoorbeeld omdat het verstuurd wordt vanaf een andere server. We hebben onze infrastructuur tenslotte netjes redundant opgezet, nietwaar? Kortom: een hoop valse SPAM-meldingen en vooral valse alarmen. Jij houdt wat meer SPAM buiten de deur, maar je bezorgt je collega’s in de werled een hoop werk.
En dat allemaal voor een paar pilletjes.

