Journalistiek

Onpartijdig, onafhankelijk nieuws, uitsluitend in dienst van het branchebelang.

Nederlandse Ecatel opvolger van Atrivo en McColo?

  • Door
  • Arnout Veenman
  • geplaatst op
  • 8 december 2008 08:03 uur

De laatste tijd hebben malware hosters het zwaar, de netwerken van Atrivo en McColo veranderde allebei in een LAN doordat ze door hun transit-leveranciers werden afgesloten. Dat dit werkt blijkt wel uit het feit dat toen McColo werd afgesloten er ineens tot 70 procent minder spam werd verstuurd, omdat de Command & Control servers die verschillende botnets van (spam) instructies voorzien niet meer bereikbaar waren.

En opnieuw is er een vermeende malware hoster afgesloten door zijn transit-leveranciers, dit keer gaat het om de Nederlandse Ecatel die vorige week door tenminste twee van zijn belangrijkste transit-leveranciers is afgesloten, al melden een aantal bronnen zelfs dat het om meer dan twee transit-leveranciers zou gaan waaronder Tiscali en Hurrican Electric.

Een woordvoerder van Ecatel bevestigd dit, het zou daarbij voornamelijk gaan over het internationale (transatlantisch) verkeer dat zou zijn afgesloten. Per saldo was het Ecatel netwerk daardoor enige tijd veranderd in een LAN. Een dag later had het bedrijf kwam het Ecatel netwerk weer online via Joint Transit. Het bedrijf gaat in zijn reactie tegenover ISPam.nl niet verder in op de reden voor de afsluitingen, maar in een bericht aan haar klanten meldt het bedrijf dat de reden van de afsluitingen auteursrechtinbreuken en spammen via het Ecatel netwerk zouden zijn.

Dat er malware binnen het Ecatel netwerk wordt gehost, ontkent het bedrijf. Het bedrijf stelt dat er een aantal klanten eigen IP-space (Provider Independent IP-adressen, AV) bij hen heeft geregistreerd en dat er zonder het medeweten van Ecatel malware op die IP-adressen is gehost. Door dat de IP-space van de klanten zelf is, kwamen abuse meldingen bij de klanten terecht en niet bij Ecatel, zo verklaart het bedrijf.

Op de vraag of toen McColo plat ging de klanten via het Ecatel netwerk weer terug online kwamen, weet de woordvoerder niet, omdat het bedrijf naar eigen tientallen klanten aansluit en het niet duidelijk is of dat McColo klanten bijzitten. Wel heeft het bedrijf al eerder tegenover ISPam.nl bevestigd dat eerder de andere malware hoster Atrivo via het Ecatel netwerk weer online kwam. Onder druk van andere (Nederlandse) netwerk operators werden de IP-adressen van Atrivo weer snel door Ecatel afgesloten.

Naar eigen zeggen tolereert Ecatel geen fraude, phising, kinderporno, malware, spam, botnets en alles wat daar aan gerelateerd is binnen haar netwerk. Zodra het bedrijf een abuse melding binnenkrijgt of een illegale website en/of andere zaken die niet toegestaan zijn binnen haar netwerk. Dan geeft het bedrijf de klant 12 uur om de content te verwijderen. Indien dat niet gebeurt sluit Ecatel de klant volledig af en worden er geen zaken mee gedaan. In het geval van de kinderporno wordt de afsluiting meteen doorgevoerd.

Op de vraag waarom Ecatel malafide partijen als (klanten van) Atrivo en McColo lijkt aan te trekken antwoord de woordvoerder van Ecatel tegenover ISPam.nl:

Het grootste gedeelte van Ecatel haar klanten komt uit Rusland, dit komt voornamelijk doordat grote Russische partijen servers voor ons resellen. Helaas zitten er ook veel cybercriminelen in Rusland, het is voor hun dus extra makkelijk om een dedicated server te huren via een reseller welke uiteindelijk bij ons staat. Wij krijgen dan pas later te horen dat er illegale content op de server gehost wordt.

De woordvoerder stelt de commotie die is ontstaan rondom Ecatel te betreuren, omdat het bedrijf een erg goede reputatie in een dedicated server markt zegt te hebben.

De deepering en heraansluiting van het Ecatel netwerk in beeld (met behulp van BGPlay)

thomas, 8 december 2008 8:55 am

Is dit niet gewoon een repost van:

http://www.ispam.nl/archives/4787/weer-grote-spamhoster-uit-de-lucht/

Arnout Veenman, 8 december 2008 9:43 am

@thomas, het artikel dat je aanhaalt is van 14 november en Ecatel werd op 27 november afgesloten door zijn transit-leveranciers. Er is natuurlijk wel een verband, want McColo ging uit de lucht en een deel van de klanten zou via Ecatel weer online zijn gekomen. Het is dus een vervolg.

Tudududu, 8 december 2008 10:34 am

"Dat er malware binnen het Ecatel netwerk wordt gehost, ontkent het bedrijf. Het bedrijf stelt dat er een aantal klanten eigen IP-space (Provider Independent IP-adressen, AV) bij hen heeft geregistreerd en dat er zonder het medeweten van Ecatel malware op die IP-adressen is gehost. Door dat de IP-space van de klanten zelf is, kwamen abuse meldingen bij de klanten terecht en niet bij Ecatel, zo verklaart het bedrijf."

Owja, daarom krijgen wij wel gewoon abuse meldingen ook als het om PI space gaat ?

mykola, 8 december 2008 2:23 pm

Beetje oud nieuws, een deel van de klanten weer online? volgens mij gewoon alles hoor.

Het is gewoon schandalig dat er een artikel word geschreven over een bedrijf als ecatel en dat er vergelijkingen worden gemaakt met atrivo en mccolo. Terwijl er helemaal niets, en dan ook werkelijk NIETS op wijst dat ecatel dezelfde klanten heeft gehost.

Arnout Veenman, 8 december 2008 2:54 pm

@mykola, misschien moet je het artikel nog eens goed doorlezen. En ook dit [url=http://www.ispam.nl/archives/3588/malware-hoster-atrivo-terug-online/]eerdere artikel[/url] met logs die Ecatel zelf heeft gepubliceerd als bewijs dat Estdomains (een belangrijke Atrivo klant die later door ICANN de nek is omgedraaid genullroute wordt).

bas, 8 december 2008 4:49 pm

@Tudududu;

Hoe krijg je abuse meldingen binnen van PI space als je over de RIR objecten geen authorisatie hebt?

Khalid, 9 december 2008 1:16 am

klachten komen ook binnen op basis van het AS nummer

Misha Dov (geen alias), 9 december 2008 5:54 pm

Ergste van alles vind ik nog wel dat de provider afsloot zonder eerst het bedrijf Ecatel een kans te geven orde op zaken te stellen.

Ecatel is niet afgesloten door Tiscali, het schijnt dat men heeft opgezegd vanwege een enorme wanprestatie.

mykola, 16 december 2008 7:03 pm

Euroaccess is anders ook lekker aan het spammen.

http://www.google.nl/search?hl=nl&q=194.165.42.+spam&meta=
http://www.google.nl/search?hl=nl&q=85.12.24.+spam&meta=
http://www.google.nl/search?q=85.12.25.+spam&hl=nl&sa=2

3 /24 met verschillende spamservers.

mykola, 16 december 2008 7:07 pm

http://www.stopforumspam.com/search?q=194.165.42.
http://www.stopforumspam.com/search?q=85.12.24.
http://www.stopforumspam.com/search?q=85.12.25.

mykola, 16 december 2008 7:12 pm

http://www.sjtag.org/spammers.txt

194.165.42.5 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.19 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.21 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.35 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.45 NASHIRNET IPV4 NETWORK Suadi Arabia
194.165.42.51 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.67 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.69 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.73 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.75 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.89 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.95 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.103 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.119 NASHIRNET IPV4 NETWORK Saudi Arabia
194.165.42.121 NASHIRNET IPV4 NETWORK Saudi Arabia


85.12.24.24 XS-24 PA ASSIGNMENT Netherlands
85.12.24.171 FCCU.DE Netherlands


allemaal euroaccess

Laatste reacties

Bedankt voor het succes van ISPam.nl
Koen Stegeman, Editor-in-Chief & founder Hostingjournalist.com: Jammer Arnout, maar je hebt een mooie bijdrage aan de hosting industrie geleverd, en dat jaren lang....

Bedankt voor het succes van ISPam.nl
Dillard Blom: Jammer dat een 'instituut' verdwijnt, en daarmee een bron van informatie over actuele zaken (en opin...

Bedankt voor het succes van ISPam.nl
L.: Uit automatisme kijk ik toch nog steeds elke dag naar ispam.nl, toch de hoop dat er nog een berichtj...

Bedankt voor het succes van ISPam.nl
Toni Donkers: Arnout bedankt! ik ga het missen dat is een feit!

Bedankt voor het succes van ISPam.nl
Marcel Stegeman: Ik zie het nu pas. Inderdaad jammer maar ik kijk nu al uit naar het volgende project.