Lepszy sposób na zestrzelenie spamu

Nowe oprogramowanie opracowane w Georgia Institute for Technology może identyfikować spam, zanim trafi on na serwer pocztowy. System, znany jako SNARE (Spatio-temporal Network-level Automatic Reputation Engine), ocenia każdą przychodzącą wiadomość e-mail na podstawie różnych nowych kryteriów, które można zebrać z pojedynczego pakietu danych. Zaangażowani naukowcy twierdzą, że zautomatyzowany system mniej obciąża sieć i minimalizuje potrzebę interwencji człowieka, jednocześnie osiągając taką samą dokładność, jak tradycyjne filtry antyspamowe.





Oddzielenie spamu od legalnych wiadomości e-mail, znanych również jako ham, nie jest łatwe. Wynika to częściowo z samej ilości wiadomości, które muszą zostać przetworzone, a częściowo z powodu oczekiwań dotyczących poczty e-mail: użytkownicy chcą, aby ich wiadomość dotarła kilka minut, jeśli nie sekund, po jej wysłaniu. Analiza treści każdego e-maila może być niezawodną metodą identyfikacji spamu, ale trwa zbyt długo, mówi Nick Feamster , adiunkt w Georgia Tech, który nadzorował badania SNARE. Przepuszczanie spamu do naszych skrzynek odbiorczych bez filtrowania również nie jest rozsądną opcją. Według raport wydany przez firmę zajmującą się bezpieczeństwem poczty e-mail MessageLabs , spam stanowił 90,4 procent wszystkich wiadomości e-mail wysłanych w czerwcu.

Jeśli nie martwisz się spamem, sugerowałbym wyłączenie filtra spamu na około godzinę i zobaczenie, co się stanie, mówi Sven Krasser, starszy dyrektor ds. badań nad eksploracją danych w McAfee. Firma z Santa Clara w Kalifornii dostarczyła surowe dane do analizy przez zespół Georgia Tech.

Zespół przeanalizował 25 milionów e-maili zebranych przez TrustedSource.org , usługa online opracowana przez firmę McAfee w celu zestawiania danych dotyczących trendów dotyczących spamu i złośliwego oprogramowania. Korzystając z tych danych, badacze z Georgia Tech odkryli kilka cech, które można zebrać z pojedynczego pakietu danych i wykorzystać do skutecznego identyfikowania wiadomości-śmieci. Na przykład ich badania wykazały, że szynka zwykle pochodzi z komputerów, które mają wiele kanałów lub portów otwartych do komunikacji. Boty, zautomatyzowane systemy, które są często używane do rozsyłania ryz spamu, mają tendencję do otwierania tylko portu poczty e-mail, znanego jako port Simple Mail Transfer Protocol.

Co więcej, naukowcy odkryli, że wykreślając odległość geodezyjną między adresami protokołu internetowego (IP) nadawcy i odbiorcy – mierzoną na zakrzywionej powierzchni Ziemi – mogli określić, czy wiadomość jest śmieciem. (Podobnie jak każdy dom ma adres, każdy komputer w Internecie ma adres IP, a adres ten może być przypisany do obszaru geograficznego.) Spam, jak stwierdzili naukowcy, ma tendencję do przemieszczania się dalej niż szynka. Spamerzy mają również tendencję do posiadania adresów IP, które są liczbowo zbliżone do adresów innych spamerów.

Dean Malmgren, doktorant z Northwestern University, którego praca obejmuje identyfikowanie nowych metod identyfikacji spamu, uważa, że ​​badania są interesujące. Zastanawia się jednak, jak solidny będzie SNARE, gdy jego metodologia stanie się powszechnie znana. Zauważa, że ​​adresy IP można łatwo sfałszować. Tak więc, jeśli spamerzy zorientują się, jak działa SNARE, mogą na przykład użyć fałszywego adresu IP bliskiego adresowi odbiorcy.

Badacze z Georgia Tech przyjrzeli się również numerowi serwera autonomicznego (AS) powiązanemu z wiadomością e-mail. (Numer AS jest przypisany do każdej niezależnie obsługiwanej sieci, niezależnie od tego, czy jest to dostawca usług internetowych, czy sieć kampusowa.) Wiedząc, że znaczny procent spamu pochodzi z kilku numerów autonomicznych serwerów, badacze zdecydowali się zintegrować tę cechę z SNARE, zbyt.

Efektem końcowym był system zdolny do wykrywania spamu w 70 procentach przypadków, przy 0,3 procentowym współczynniku fałszywych trafień. Feamster twierdzi, że jest to porównywalne z istniejącymi filtrami antyspamowymi, ale zauważa, że ​​w połączeniu z istniejącymi systemami proces ten powinien być znacznie bardziej wydajny.

Uważaj SNARE za pierwszą linię obrony, mówi Shuang Hao , doktorantka informatyki w Georgia Institute of Technology oraz badaczka SNARE. Każda z cech systemu SNARE składa się na ogólny wynik wiadomości e-mail. Do tej pory SNARE był wdrażany tylko w środowisku badawczym, ale jeśli jest używany w środowisku korporacyjnym, administrator sieci może ustalać reguły dotyczące tego, co dzieje się z pocztą e-mail, na podstawie jego wyniku SNARE. Na przykład wiadomość e-mail o słabych wynikach może zostać odrzucona, zanim dotrze do serwera pocztowego. Hao twierdzi, że może to zaoszczędzić znaczne zasoby, ponieważ wiele firm stosuje politykę wymagającą przechowywania kopii każdego e-maila, który trafia na serwer, niezależnie od tego, czy jest to śmieci. Wiadomości o przeciętnych wynikach mogą być dalej oceniane przez tradycyjne filtry treści.

Hao pomaga obecnie Yahoo ulepszyć filtr spamu w oparciu o to, czego się nauczył podczas opracowywania SNARE. Mówi, że Cisco również wyraziło zainteresowanie pracą.

Mówi, że jest to dość sprytny sposób, w jaki łączą garść danych, które są tanie w użyciu John Levine , prezes Koalicja przeciwko niechcianym e-mailom komercyjnym oraz starszy doradca techniczny Grupa robocza ds. przeciwdziałania nadużyciom w zakresie wiadomości , konsorcjum firm zajmujących się zwalczaniem spamu. Z drugiej strony uważam, że niektóre z ich wniosków są nieco zbyt optymistyczne. Spamerzy nie są głupi; za każdym razem, gdy masz popularny schemat [identyfikowania spamu], będą go obchodzić.

Zespół badawczy zaprezentuje swoją pracę nad SNARE na konferencji Usenix Security Conference w przyszłym miesiącu w Montrealu. Feamster ma nadzieję, że w przyszłości uda mu się zastosować swoje ustalenia do innych problemów związanych z bezpieczeństwem komputerowym, takich jak phishingowe wiadomości e-mail, w których nadawca udaje, że pochodzi z zaufanej instytucji, aby nakłonić odbiorców do ujawnienia swoich haseł.

ukryć