Bonjour,
J'ai pris récemment, un serveur et donc l'accès a la création d'Emails lié a mon domaine.
Hors une chose m'a de suite choqué, je connais bien les serveur mail, j'en utilisais d'autres avant mais là, a peine j'ai créé une adresse que je recois un spam (avant même le mail de confirmation de création) sur cette nouvelle adresse. J'ai créé plusieurs adresses et ca se confirme a chaque fois les mêmes spams qui tombent de suite dans ma boite.
Donc deux cas de figure, soit OVH, est partenaire de ces spams et ont eux même implémenté le fait que toute nouvelle adresse est spam, ou alors le service est hack au niveau de la base de donnée et chaque nouvelle adresse créé est de suite utilisé par des bot de spam.
Moi ca me choc surtout si on veux croire dans le serieux et le professionnalisme d'OVH, car si il se sont fait hack c'est tres grave, possiblement une faille interne (personnel etc), si par contre c'est mis en place de façon voulu alors ils participent eux même aux spams et donc pour un email payant devoir en plus supporter du spams volontaire, ca serait clairement presque un scandale.
J'ai fais plusieurs tests et il est "amusant" de voir que les spa&ms et virus qui ont tenté d'arriver sur ces boites sont les mêmes et je pense donc que l'adresse n'a pas ete aspiré par des bot par magie, soit je le redis y a une faille quelqu'un chez OVH a fait passé les acces a des bot, ou a intégré des backdoor revendu par la suite pour du spam, soit pire, OVH est aussi un gestionnaire de spam.
Je voudrais comprendre, vraiment.
Moi chaque spam que je reçois sur ces boites je vais les stocker, pour garder les trajet, et avec des proches on verra selon l'evolution et les suspicion si on fait une declaration aupres de la CNIL.
Et attention je parle pas d'un pseudo mail au debut pour de la vente de stylo qu'on a du tous recevoir qui est sans doute une pub maladroite mais intentionnel, je parle bien des bot en anglais, ou avec fichier contenant des virus qui arrive peu après.
J'ai des mail chez des fournisseurs gratuit et étrangement si je les utilisent pas j'ai jamais de spam dessus, ce qui veux bien dire que non les adresse sont pas de suite "aspirer" par un bot des leur creation de facon normal.
Voilà, je suis venu en parler car je suis encore quand même assez surpris vis a vis d'OVH d'avoir des spas identique et des le debut de l’existence d'un mail avant même de l'avoir utilisé… Et au vu des prix auquel se revende les DB sur le darkweb, je me questionne sur la sécurité interne
Bonjour,
Je pense que vous avez fait une extrapolation extrême d'un problème qui vous touche.
Donc déjà première chose a vérifier c'est l'entête des mails.
Ensuite est-ce que vous êtes le premier proprietaire de ce domaine?
Vous avez quoi comme offre mail ?
Vous avez vérifié l'intégrité de votre PC ?
Cordialement, janus57
Même souci si tu génère un nom de BAL aléatoire ?
Certes, c'est vrai que c'est bcp d'extrapolation basé sur un compte, mais bon quand apres 5 emails créés le problème est identique j'en ai deduit qu'ils serait identique a tous compte creant des emails.
Si ce n'est pas le cas, j'aimerai comprendre par quel procédé, des spams identiques puisse deja etre sur le serveur juste apres avoir fini la création du mail (quand je regarde l'heure d'emission, c'est quasiment pile a la seconde ou j'ai cree l'adresse dans la console de gestion).
Cela ne peux pas venir de mon pc, puisque je cree l'adresse sur la console de gestion OVH et le mail est deja stocké dans la BAL sur le serveur alors que j'ai encore jamais accédé a cette adresse depuis le pc.
Je suis le premier propriétaire du domaine oui.
Le premier des mails recu est une publicité FR pour acheter des stylos a la marque de mon entreprise, etc… bref de la publicité par l'objet, le truc qui pourrai toutefois bien etre une proposition au vu de la creation d'un domaine pro mais pour ma part c'est du spam OVH n'a pas a agir en regit publicitaire.
Et les autres sont plus inquiétant car tres vite ce sont des spams avec fichiers verolés (j'en ai intercepté des millions de spams sur les 20 mails que j'ai mais jamais avec des fichiers ausis virulent que là).
C'est cela qui me fait me poser des questions, les spams de textes ou de phishing sont légion mais des mails qui contiennent directement un fichier dans celui ci et dont ce fichier zip, pdf, et autre format contenant du code virus c'est une première pour moi.
J'ai pourtant le systeme de soit disant protection activé, mais il semble HS a ce compte la, ce qui me bloque tout ca c'est soit Spamhinilator, ou Kaspersky ou encore le filtre Outlook, mais le filtre directement chez OVH semble rien bloquer.
J’accède a mes BAL en POP3.
Pour la question un nom de BAL aléatoire, je vais testé ca, mais certians nom etait quasi impossible a avoir en listing, car sont pas des nom commun ou dans un dictionnaire mais des nom de produit non existant.
Je trouve ca du coup assez inquietant même si je sais que passé tres peu de temps a utiliser ces adresses ou les indiquer sur des sites elles vont vite etre victime de spam classique ca c'est pas le souci.
Le souci est bine ce sentiment de spam quasi instantanné a la création.
Je viens de faire un tour sur ma console et je vais pas trop tout toucher mais quelques paramètres me paraissent anormal et probablement a etudier dans mon souci, j'avais pas fait gaffe mais pour que ce soit claire ce ne sont pas des "Email Pro" mais dans la sections "Email" pour qu'on soit sur de parler de la même chose.
Ensuite je vois que "Filtrage Antispam / Antivirus" est sur "Personnalisé" alors que je n'y ai jamais touché. Du coup j'ai été remettre le choix : "OVH Anti spam / Antivirus".
Maintenant j'ai recréé une adresse avec un nom tres aléatoire généré sur 28 caractères: "ieUQ3P79McLnFCHwRjrpukvuNGEu" et j'ai des sa création été voir la BAL.
Et cette fois, hourra je dirai pour le moment, je n'ai eu que le mail de Outlook classique de confirmation de création du compte, mais pas de spam, du moins en BAL, ou bloqué par Spamhinilator ou Kaspersky, du coup, avec l'adresse aléatoire, pas de souci.
Faudrait que je recree une adresse avec un nom tres courant genre "Administrator" pour voir si avec la modification du DNS qui etait pas pointé correctement, le souci est inexistant ou si y a encore une mail etrange de suite.
Je le fais de suite.
En attendant que je test une autre adresse.
Sur la première créé j'ai recu encore un spam dont l’entête est le suivant :
Return-Path: <>
Delivered-To:
Received: from localhost (HELO queue) (127.0.0.1)
by localhost with SMTP; 15 Apr 2018 13:22:13 +0200
Received: from unknown (HELO output21.mail.ovh.net) (10.108.81.155)
by mail2.mgra1.mail.ovh.net with AES256-GCM-SHA384 encrypted SMTP; 15 Apr 2018 13:22:13 +0200
Received: from vr13.mail.ovh.net (unknown [10.101.8.13])
by out21.mail.ovh.net (Postfix) with ESMTP id ED84C23AEFC
for <>; Sun, 15 Apr 2018 13:22:12 +0200 (CEST)
Received: from in67.mail.ovh.net (unknown [10.101.4.67])
by vr13.mail.ovh.net (Postfix) with ESMTP id DC3D03CA0059
for <>; Sun, 15 Apr 2018 13:22:12 +0200 (CEST)
Received-SPF: Softfail (domain owner discourages use of this host) identity=mailfrom; client-ip=81.7.110.10; helo=klientai-81-7-110-10.micronet.lt; envelope-from=; receiver=
Received: from klientai-81-7-110-10.micronet.lt (unknown [81.7.110.10])
by in67.mail.ovh.net (Postfix) with ESMTP id 7AA176C0
for <>; Sun, 15 Apr 2018 13:22:03 +0200 (CEST)
Message-ID:
From: <>
To: <**********>
Subject: [SPAM] 4845
Date: 15 Apr 2018 15:58:06 +0200
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary="----=_NextPart_000_0025_01D3D4C4.069F41B3"
X-Priority: 3
X-MSMail-Priority: Normal
Importance: Normal
X-Mailer: Microsoft Windows Live Mail 16.4.3505.912
X-MimeOLE: Produced By Microsoft MimeOLE V16.4.3505.912
X-Ovh-Remote: 81.7.110.10 ([81.7.110.10])
X-Ovh-Tracer-Id: 3883228782256427923
X-VR-SPAMSTATE: SPAM
X-VR-SPAMSCORE: 607
X-VR-SPAMCAUSE: gggruggvucftvghtrhhoucdtuddrgedtgedrieeigdefudcutefuodetggdotefrodftvfcurfhrohhfihhlvgemucfqggfjpdevjffgvefmvefgnecuuegrihhlohhuthemuceftddtnecuogfrhhhishhhihhnghdqkffkrfculdeitdejmd
X-Ovh-Spam-Status: SPAM
X-Ovh-Spam-Reason: vr: SPAM; dkim: disabled; spf: disabled
X-Ovh-Message-Type: SPAM
X-Spam-Tag: YES
Ce que je n'aime pas dans cet entête c'est le "Localhost" !
Je ne sais pas si je dois le considéré comme etant le localhost de mon pc ou pas.
Par souci de sécurité, j'ai vite fais un controle de base, du fichier de host.
J'ai vérifié ce qui tourne du le PC et ce qui est present via un acces par disque bootable afin de pas etre bloqué par Windows, et voir tous le contenu, rien a priori de visible sinon les logiciels de base tous officiel et sans rien de plus, logiciel classique de montage Adobe, Cyberlink, et Apple, sans ca, je vois rien qui pourrai etre la cause sur ce pc en tout cas.
Je vais peut etre vite dans la reflexion mais si c'est mon pc qui est zombifié et qui envoi des spams vers les smtp qu'ils trouvent alors la ca pose un souci plus sérieux. Et je serais vraiment etonné de comment cela aurai pu arrivé, sans avoir jamais rien installé de suspect.
Je commence a me demander du coup si le souci que j'ai imputé a OVH est pas plus vicieux que ca.
après les adresses que j'ai chez OVH sont pas indiqué etre bloqué pour Spam, ce qui aurait du arrivé si mon pc envoyé en continue des spams via le smtp d'OVh, je suis j'avoue perdu la.
Tu lis les entêtes à l'envers. Généralement, les serveurs SMTP ajoutent leurs entêtes en haut.
Le premier entête SMTP est celui là :
Received: from klientai-81-7-110-10.micronet.lt (unknown [81.7.110.10])
by in67.mail.ovh.net (Postfix) with ESMTP id 7AA176C0
for <**********>; Sun, 15 Apr 2018 13:22:03 +0200 (CEST)
Donc le mail vient de lituanie.
Ah merci.
Bon ca me confirme que c'est un spam classique en sommes, pas un truc venant de mon propre pc (genre spambot).
En tout cas, la depuis que j'ai modifié le DNS qui etait pas réglé sur ceux de OVH j'ai créer des adresses mais pas recu de spams autre que ceux classiques qu'on ne peux pas tous eviter (mais qui ont été bloqué par les outils de sécurité).
Ce que je comprend pas c'est que ce réglage, je ne l'ai jamais touché, j'ai rien modifié depuis que j'ai créé le domaine et les adresses mails.
Bon, du coup le souci est réglé si on veux.
J'ai pu voir qu'a la création maintenant y a plus de spam recu de suite.
Ca explique pas pourquoi le DNS etait modifié de base, et pourquoi identiquement sur deux adresses j'ai recu le même mail FR de publicité pour des stylos.