Il y a 18 mois: "C'est un sujet qui a déjà été évoqué, et je comprends ta frustration v

Bonjour,

Je déterre ceci:
https://community.ovhcloud.com/t/9580

Un vilain spammeur loue une ch!ée de VPS :

~# host primeenergy.it
primeenergy.it has address 94.23.164.31
primeenergy.it has address 87.98.245.44
primeenergy.it has address 94.23.164.36
primeenergy.it has address 94.23.164.33
primeenergy.it has address 94.23.164.30
primeenergy.it has address 94.23.164.25
primeenergy.it has address 87.98.245.19
primeenergy.it has address 94.23.164.34
primeenergy.it has address 94.23.164.27
primeenergy.it has address 87.98.245.63
primeenergy.it mail is handled by 0 primeenergy.it.

primeenergy.it. 900 IN TXT "v=spf1 a mx ip4:87.98.245.19/32 ip4:87.98.245.44/32 ip4:87.98.245.63/32 ip4:94.23.164.25/32 ip4:94.23.164.27/32 ip4:94.23.164.30/32 ip4:94.23.164.31/32 ip4:94.23.164.33/32 ip4:94.23.164.34/32 ip4:94.23.164.36/32 ~all"
_dmarc.primeenergy.it. 900 IN TXT "v=DMARC1;p=reject;sp=reject;pct=100;rua=mailto:abuse@primeenergy.it;ruf=mailto:abuse@primeenergy.it;ri=86400;aspf=r;adkim=r;fo=0:d:s"


et ces VPS sont utilisés pour spammer à tout va (en se faisant passer pour le support OVH et vous piquer vos €€€.)

Comme demandé j'utilise donc le formulaire poir dénoncer l'adresse IP 94 [.] 23 [.] 164 [.] 31 qui expédie ces spams (dûment signés DKIM et toussa)

Le robot OVH est toujours aussi bête (et je reste poli) et m'expédie un e-mail:

> -------- Forwarded Message --------
> Subject: [Abuse #PNBGTFCMWH] Comportement abusif constaté sur votre service xxxxxxx[.]be
> Date: Wed, 18 Sep 2024 11:52:35 +0000
> From: ticket+PNBGTFCMWH.xxxx@abuse.ovh.net
> To: xxxxx@xxxxx


> Bonjour,
> L'hébergement d'un contenu abusif (Phishing) sur votre hébergement mutualisé xxxxxxx[.]be nous a été rapporté ou a été constaté par nos équipes.
> Vous trouverez ci-après des éléments techniques (notamment URLs) montrant le problème :

> – début des éléments techniques –
> — about ----

> hxxp : / /94 [.] 23 [.] 164 [.] 31

> -Category: phishing

> — Forwarded email(s) —
> – fin des éléments techniques –

> Nous vous demandons d'investiguer et de corriger ce problème qui présente une violation de nos conditions générales d'utilisation.

> Merci de répondre à cet e-mail en indiquant les mesures que vous avez prises pour faire cesser cet abus.

> Cordialement,
> L'équipe Trust & Safety OVHcloud.

xxxxx.be est le domaine (hébergé sur le mutualisé) qui reçoit le phishing.

Alors, OVH, où en êtes-vous avec l'évolution des formulaires de dénonciation de fraude ? OSEF ?

Hello @Fritz2cat,

Une nouvelle version du formulaire abuse a été mis en production hier:
https://www.ovhcloud.com/fr/abuse/

Et voici les conditions d'utilisation de ce dernier :
https://www.ovhcloud.com/fr/abuse/terms-and-conditions/

^FabL


Une nouvelle version du formulaire abuse a été mis en production hier:
https://www.ovhcloud.com/fr/abuse/


Dans quelle catégorie faut-il reprendre un phishing qui se fait passer pour le support OVH et qui est envoyé depuis un VPS OVH ?

Ce formulaire n'est pas dédié à cela.

Pour le cas que tu mentionnes il faudra passer par : https://www.signal-spam.fr/
(Pour rappel, les informations qui sont envoyées via Signal Spam, nous sont ensuite transmises :slightly_smiling_face:)

^FabL

Bonjour,

Pour le coup je suis pas d'accord si un serveur émet du phishing (mail ou page internet) c'est à l'hébergeur qu'il faut remonter l'information et pas signal-spam.
Car c'est l'hébergeur qui loue des ressources à ces clients qui ensuite sont utilisées à de mauvaises fins.

Cordialement, janus57

À chaque cas de figure, sa procédure :slightly_smiling_face:

https://community.ovhcloud.com/t/9580

^FabL


À chaque cas de figure, sa procédure



signal-spam


Bonjour,

Signal-spam est un machin franco-français, pour l'utiliser je devrais créer un compte, et je n'en ai aucune intention.

C'est à OVH de passer ce client récidiviste à la hache.

À chaque cas de figure, sa procédure


Je l'envoie par spamcop.

Spam report id 7344093757 sent to: noc@ovh.net
Spam report id 7344093758 sent to: abuse@ovh.net

Actuellement, je reçois 2 à 3 MAILS par jour du style :

[QUOTE]
Bonjour,

Malgré notre précédente relance, la facture FR5030203 en date du 01/09/2024 reste en attente de règlement dans votre espace client.

Nous vous rappelons que cette facture est rattachée à ces services :

- Nom de domaine : xxx.com
- Adresse mail : contact@xxx.com

Conformément à nos termes contractuels, nous avons procédé à la suspension des prestations mentionnées ci-dessus et des services qui y sont rattachés.

La régularisation de votre facture entraînera le déblocage de vos services sous quelques heures. Vous pourrez régler cette dernière en cliquant sur le lien suivant :

[/QUOTE]

Bien évidemment l'adresse est lubrique et mes domaines sont toujours opérationnels.

Je ne perds plus mon temps avec les abuses. MAILS –> Indésirables dans THUNDERBIRD.

:clown_face:


Je ne perds plus mon temps avec les abuses.


Moi je trouve qu'il faut se bouger, lorsqu'on est capable de déceler que le mail frauduleux provient de serveurs loués chez OVH par des truands qui sont précisément ceux à cause de qui OVH a une réputation lamentable.

Bonjour,

Pour le coup c'est le premier hébergeur que je vois faire ça si c'est le cas, tout les autres ou j'ai pu faire un abuse pour du phishing mail traite la demande si l'IP est chez eu (et leur formulaire le propose).

Cela me conforte dans le fait que OVH n'est pas destiné à faire du professionnel.

Cordialement, janus57


c'est le premier hébergeur que je vois faire ça si c'est le cas


A une certaine époque, OK1 aurait sorti la hache tout de suite. Tout fout le camp avec des procédures débiles.

Bonjour,


Tout fout le camp avec des procédures débiles.

perso si demain un client se fait avoir par un phishing envoyé par un serveur OVH, je dirais à mon client de porter plainte contre OVH car OVH ne met pas à disposition de moyen permettant de leur faire remonter le fait qu'un de leur locataire émet des courriel de hameçonnage et donc impossible d'avoir un contact avec l'émetteur pour lui signaler.

Cordialement, janus57

ouais là non, pas d'accord.
OVH est tt aussi victime que le client final qui se fait avoir.

Ne commençons pas à reprocher aux victimes de l'être.

Bonjour,


ouais là non, pas d'accord.
OVH est tt aussi victime que le client final qui se fait avoir

Bah dans le whois le propriétaire de l'IP du serveur est OVH et le service abuse de OVH ne retransmets pas la demande au locataire donc je suis désolée mais OVH n'est pas une victime en procédant ainsi, c'est de la complicité.

Cordialement, janus57


Ne commençons pas à reprocher aux victimes de l'être.


J'ai une opinion différente

- sur un client qui se fait pirater son site et/ou ses e-mails, et qui devient malgré lui source de spam/phishing/fraude, et est donc une victime ;
- tandis qu'ici des fraudeurs louent 10 ou 20 VPS avec des adresses IP qui se suivent, configurent un domaine pour installer tous les enregistrements SPF / DKIM / DMARC conformément aux règles, hébergent du spamware sur ces VPS, et émettent des fausses demandes de paiement qui mimiquent les mails d'OVH. (la location des VPS, avec quel argent, au fait ? une carte volée ?)

Là-dessus OVH dit de se plaindre à signal-spam ? Non mais on rêve !
Je plussoie @janus57 qui dit que OVH est coupable de complicité.

J'avais déjà constaté que lorsque je signalais des abus à OVH, je recevais un mail qui m’accusait…
J'ai arrêté de signaler quoi que ce soit à OVH, le seul à qui je faisait des signalement avec Scaleway.


je recevais un mail qui m’accusait


C'est comme ça depuis des années, je ne comprends rien au fonctionnement d'OVH au coin des entournures.

A croire que c'est un stagiaire qui a développé ce formulaire abuse, et qu'il est parti, plus personne ne sait par où commencer.

Pour le cas que tu mentionnes il faudra passer par : https://www.signal-spam.fr/




Cher @FabL, permets moi de revenir sur ceci.
En fouillant les courrier reçu par postmaster@ (un autre domaine) il y a plusieurs spams chaque semaine. Une part considérable provient de VPS hébergés chez OVH.



L'antispam d'OVH les marque méticuleusement comme [SPAM], et dans les entêtes VadeRetro on y retrouve SPAM ou PHISHING avec des scores supérieurs à 500.

Prenons par exemple celui du 15 septembre qui se fait passer pour DHL

`Vade Retro 01.430.183#54 AS+AV+AP+RT Profile: OVH,CHECKCE; Bailout: 500; ^Spam-IIPSummer (512); Hdr=cVFTSI@a0??007; From=DHL Express; VRPattern=31A7FFC19018C1FB6007D67082408AB4; Domain=forwardarch.com; Ip=51.77.36.74; Spam-IIPSummer=forwardarch.com; ClusterSize=7; Param=inet=51.77.36.74,helo=4-u.fr,mailfrom=aut-De1py0gDl@m___s.land,nb_rcptto=1,rcptto=postmaster@m___s.land,MTAHost=vr51,dkim=permerror,spf=fail,revIP=ip74.ip-51-77-36.eu,geoIP=PL`

L'origine se fait passer pour le domaine 4-u.fr

Ce domaine existe depuis au moins 2009 et est enregistré auprès de Amen depuis 2015. https://dnshistory.org/historical-dns-records/soa/4-u.fr

Il est servi aujourd'hui par un nombre d'adresses IP considérable: https://viewdns.info/iphistory/?domain=4-u.fr
**et c'est le cas depuis un an au moins**: https://dnshistory.org/historical-dns-records/a/4-u.fr
**Cette liste est énorme !**

Aujourd'hui voilà la liste publiée: dig 4-u.fr +short
51.77.35.244 51.77.36.115 51.77.36.112 51.77.36.75 51.77.36.74 51.77.36.199 51.77.36.108 51.77.36.252 51.77.36.206 51.77.36.214 51.77.36.216 51.77.36.222 51.77.36.232 51.77.35.239 51.77.36.110 51.77.35.234 51.77.36.245 51.77.36.71 51.77.36.107 51.77.36.118 51.77.36.201 51.77.36.200 51.77.36.243 51.77.36.101 51.77.36.226 51.77.35.238 51.77.36.212 51.77.36.66 51.77.36.233 51.77.35.251 51.77.36.127 51.77.35.245 51.77.36.218 51.77.35.249 51.77.36.246 51.77.36.72 51.77.36.65 51.77.35.252 51.77.36.202 51.77.36.244 51.77.36.105 51.77.36.229 51.77.35.255 51.77.36.231 51.77.35.246 51.77.36.96 51.77.36.95 51.77.36.230 51.77.36.116 51.77.36.224 51.77.35.248 51.77.36.250 51.77.36.104 51.77.36.64 51.77.35.237 51.77.36.205 51.77.36.240 51.77.35.250 51.77.36.227 51.77.36.237 51.77.35.254 51.77.36.119 51.77.36.248 51.77.36.117

confirmée par le SPF: "v=spf1 a mx a:4-u.fr mx:4-u.fr ip4:51.77.35.234/32 ip4:51.77.35.237/32 ip4:51.77.35.238/32 ip4:51.77.35.239/32 ip4:51.77.35.244/32 ip4:51.77.35.245/32 ip4:51.77.35.246/32 ip4:51.77.35.248/32 ip4:51.77.35.249/32 ip4:51.77.35.250/32 ip4:51.77.35.251/32 ip4:" "51.77.35.252/32 ip4:51.77.35.254/32 ip4:51.77.35.255/32 ip4:51.77.36.101/32 ip4:51.77.36.104/32 ip4:51.77.36.105/32 ip4:51.77.36.107/32 ip4:51.77.36.108/32 ip4:51.77.36.110/32 ip4:51.77.36.112/32 ip4:51.77.36.115/32 ip4:51.77.36.116/32 ip4:51.77.36.117/32" " ip4:51.77.36.118/32 ip4:51.77.36.119/32 ip4:51.77.36.127/32 ip4:51.77.36.199/32 ip4:51.77.36.200/32 ip4:51.77.36.201/32 ip4:51.77.36.202/32 ip4:51.77.36.205/32 ip4:51.77.36.206/32 ip4:51.77.36.212/32 ip4:51.77.36.214/32 ip4:51.77.36.216/32 ip4:51.77.36.2" "18/32 ip4:51.77.36.222/32 ip4:51.77.36.224/32 ip4:51.77.36.226/32 ip4:51.77.36.227/32 ip4:51.77.36.229/32 ip4:51.77.36.230/32 ip4:51.77.36.231/32 ip4:51.77.36.232/32 ip4:51.77.36.233/32 ip4:51.77.36.237/32 ip4:51.77.36.240/32 ip4:51.77.36.243/32 ip4:51.77" ".36.244/32 ip4:51.77.36.245/32 ip4:51.77.36.246/32 ip4:51.77.36.248/32 ip4:51.77.36.250/32 ip4:51.77.36.252/32 ip4:51.77.36.64/32 ip4:51.77.36.65/32 ip4:51.77.36.66/32 ip4:51.77.36.71/32 ip4:51.77.36.72/32 ip4:51.77.36.74/32 ip4:51.77.36.75/32 ip4:51.77.3" "6.95/32 ip4:51.77.36.96/32 ?all"

Par coup de sonde toutes ces machines sont toujours allumées une semaine plus tard et affichent la page web par défaut de Debian de manière identique.

Il ne faut pas me faire croire qu'OVH n'est pas au courant, puisqu'il spamment allègrement les boîtes hébergées sur le mutualisé et que VadeRetro les détecte.

Je n'ai jamais vraiment compris pourquoi OVH et les autres hébergeurs de bonne fois ne luttent pas plus "activement" contre ça.
Pourtant, un simple formulaire accessible aux bad bots avec un petit script qui signale aux admins toutes les IP qui appartiennent à OVH ne me parait pas si difficile à mettre en place.
Je réfléchi à mettre moi même en place un tel piège pour ban les IP sur ma petite infra.