- Door
- Arnout Veenman
- geplaatst op
- 30 juli 2009 08:01 uur
Spam die afkomstig is van spambots is relatief eenvoudig te herkennen, hebben onderzoekers van het Georgia Institute for Technology ontdekt. Op basis hiervan hebben de onderzoekers een nieuwe techniek ontwikkeld genaamd SNARE (Spatio-temporal Network-level Automatic Reputation Engine) dat niet naar de inhoud van de e-mail kijkt, maar naar de mailserver waar de e-mail vandaan komt.
Het onderzoek werd uitgevoerd op basis van 25 miljoen e-mails die waren verzameld door TrustedSource.org, een initiatief van McAfee om gegevens over malware en spam te verzamelen. Op basis van deze gegevens vonden de onderzoekers verschillende karakteristieken van spam(bots). Spambots hebben vaak maar één poort open staan, namelijk die van de mailserver, terwijl legitieme servers vaak een hele reeks aan poorten hebben open staan. Daarnaast is de fysieke afstand tussen de netwerken van de verzender en de ontvanger vaak velen malen groter bij spam dan bij legitieme e-mail. Als laatste wordt de meeste spam uit een klein percentage van alle netwerken wereldwijd (ASN’s) verstuurd.
Op basis van de criteria die SNARE gebruikt zou 70% van alle spam aan de poort kunnen worden gestopt, zonder dat er een spamfilter aan te pas komt, terwijl maar in 0,3% van de gevallen een legitieme e-mail ten onrechte voor spam wordt aangezien. Dat is vergelijkbaar met de percentages die spamfilters halen. Het voordeel is wel dat de 70% spam die aan de poort wordt geblokkeerd, niet hoeft te worden verwerkt door een mailserver of spamfilter. Dit scheelt aanzienlijke hoeveelheden servercapaciteit.
Ondanks het feit dat de nieuwe techniek veelbelovend is, zijn er ook redenen om sceptisch te zijn. Allereerst is de techniek nu enkel nog maar in een researchlab getest en zal het zich nog moeten bewijzen in de praktijk. Daarnaast hebben spammers keer op keer laten zien zeer innovatief te zijn. Dus Ookal zou de techniek ook al in de praktijk goed werken, dan is de kans groot dat spammers ook oplossingen zullen vinden om deze techniek te omzeilen.
De nieuwe techniek kan wellicht goed worden gecombineerd met greylisting, waarbij elke e-mail van een (nog) onbekende mailserver wordt geweigerd. Een legitieme mailserver zal dan op een later moment proberen de e-mail opnieuw te versturen. Wanneer greylisting wordt gecombineerd met SNARE, dan zouden mailservers die een hoge SNARE-score hebben meteen worden toegelaten in plaats van eerst te worden geweigerd.