Articulo de referencia

Tarpit (redes)

Un tarpit es un servicio en un sistema informático (generalmente un servidor ) que retrasa deliberadamente las conexiones entrantes. Esta técnica se desarrolló como defensa cont...

Un tarpit es un servicio en un sistema informático (generalmente un servidor ) que retrasa deliberadamente las conexiones entrantes. Esta técnica se desarrolló como defensa contra el spam y los gusanos informáticos . La idea es que los abusos de la red , como el envío de spam o el escaneo masivo, son menos efectivos y, por lo tanto, menos atractivos si tardan demasiado. El concepto es análogo al de un pozo de alquitrán , donde los animales pueden quedar atrapados y hundirse lentamente bajo la superficie, como en un pantano .

Historia

Para el año 2000, los servidores de correo electrónico SMTP, como Postfix , tenían opciones de limitación de velocidad que la comunidad denominaba "tarpitting". [ 1 ] [ 2 ] En 2001, tras el gusano Code Red , Tom Liston desarrolló un programa de tarpitting de red llamado LaBrea . [ 3 ] [ 4 ] Podía usar una sola computadora para operar un tarpit en todas las direcciones no utilizadas en una red.

Ejemplos

pozos de alquitrán SMTP

Una de las posibles vías que se consideraron en su momento para combatir el spam masivo fue imponer una pequeña tarifa por cada correo enviado. Al introducir este coste artificial, con un impacto insignificante en el uso legítimo siempre que la tarifa sea lo suficientemente baja, el spam masivo automatizado se volvería instantáneamente poco atractivo. El "tarpitting" podría considerarse un enfoque similar (aunque técnicamente mucho menos complejo), donde el coste para el remitente de spam se mediría en términos de tiempo y eficiencia en lugar de dinero. [ 5 ]

Los procedimientos de autenticación aumentan los tiempos de respuesta cuando los usuarios intentan usar contraseñas incorrectas. La autenticación SMTP no es una excepción. Sin embargo, las transferencias SMTP entre servidores, donde se inyecta el spam, no requieren autenticación. Se han analizado e implementado diversos métodos para los sistemas de bloqueo SMTP, que se conectan al Agente de Transferencia de Correo (MTA, es decir, el software del servidor de correo) o actúan como proxy frente a él.

Un método aumenta el tiempo de transferencia de todos los correos electrónicos en unos segundos al retrasar el mensaje de saludo inicial ("retraso de saludo"). La idea es que no importe si un correo legítimo tarda un poco más en entregarse, pero debido al alto volumen, sí afectará a los remitentes de spam. La desventaja es que las listas de correo y otros envíos masivos legítimos deberán incluirse explícitamente en la lista blanca o también se verán afectados.

Algunos sistemas de correo electrónico, como sendmail 8.13+, implementan una forma más estricta de retardo de saludo. Esta forma se detiene al establecer la conexión y escucha el tráfico. Si detecta tráfico antes de su propio saludo (en contravención de la RFC 2821), cierra la conexión. Dado que muchos remitentes de spam no implementan sus protocolos SMTP según la especificación, esto puede reducir la cantidad de mensajes de spam entrantes.

Otro método consiste en retrasar únicamente a los remitentes de spam conocidos, por ejemplo, mediante el uso de una lista negra (véase Spamming , DNSBL ). OpenBSD ha integrado este método en su sistema central desde OpenBSD 3.3, [ 6 ] con un demonio de propósito especial ( spamd ) y funcionalidad en el cortafuegos ( pf ) para redirigir a los remitentes de spam conocidos a este destino.

MS Exchange puede bloquear a los remitentes que envían correos a direcciones no válidas. Exchange puede hacerlo porque el conector SMTP está conectado al sistema de autenticación.

Una idea más sutil es el greylisting , que, en términos sencillos, rechaza el primer intento de conexión desde cualquier dirección IP desconocida. Se parte de la base de que la mayoría de los remitentes de spam solo realizan un intento de conexión (o unos pocos intentos en un corto período de tiempo) para enviar cada mensaje, mientras que los sistemas legítimos de entrega de correo electrónico seguirán intentándolo durante un período más prolongado. Tras estos reintentos, finalmente se les permitirá el acceso sin más impedimentos.

Finalmente, un método más elaborado intenta combinar sistemas de filtrado y protección contra spam, filtrando el correo electrónico en tiempo real durante su transmisión y añadiendo retrasos a la comunicación en función del indicador de "probabilidad de spam" del filtro. Por ejemplo, el filtro de spam estimaría, tras cada línea o cada cierto número de bytes recibidos, la probabilidad de que el mensaje sea spam. Cuanto mayor sea la probabilidad, mayor será el retraso en la transmisión por parte del servidor de correo (MTA).

Fondo

El protocolo SMTP consta de solicitudes, que en su mayoría son palabras de cuatro letras como MAIL, y respuestas, que son números de tres dígitos (como mínimo). En la última línea de la respuesta, el número va seguido de un espacio; en las líneas anteriores, va seguido de un guion. Por lo tanto, al determinar que un mensaje que se intenta enviar es spam, un servidor de correo puede responder:

451-Ophiomyia prima es una mosca agromícida. 451-Ophiomyia secunda es una mosca agromícida. 451-Ophiomyia tertia es una mosca agromícida. 451-Ophiomyia quarta es una mosca agromícida. 451-Ophiomyia quinta es una mosca agromícida. 451-Ophiomyia sexta es una mosca agromícida. 451-Ophiomyia septima es una mosca agromícida. 451 Su dirección IP está incluida en la lista negra de DNS . Inténtelo de nuevo más tarde.

El sistema espera quince segundos o más entre líneas (se permiten retrasos prolongados en SMTP, ya que a veces los usuarios envían correos manualmente para probar los servidores). Esto bloquea el proceso de envío SMTP en el ordenador del remitente de spam para limitar la cantidad de correo no deseado que puede enviar.

LaBrea y pozos de alquitrán de nivel IP

Una máquina que ejecuta el LaBrea tarpit escucha las solicitudes del Protocolo de Resolución de Direcciones que quedan sin respuesta (lo que indica direcciones no utilizadas), luego responde a esas solicitudes, recibe el paquete SYN inicial del escáner y envía un SYN/ACK en respuesta. [ 4 ] No abre un socket ni prepara una conexión; de hecho, puede olvidarse por completo de la conexión después de enviar el SYN/ACK. Sin embargo, el sitio remoto envía su ACK (que es ignorado) y cree que el protocolo de enlace de tres vías se ha completado. Entonces comienza a enviar datos, que nunca llegan a su destino. La conexión caducará después de un tiempo, pero como el sistema cree que está tratando con una conexión activa (establecida), es conservador al agotar el tiempo y en su lugar intentará retransmitir, retroceder, retransmitir, etc. durante bastante tiempo.

Ahora es posible parchear el kernel de Linux para permitir el bloqueo de conexiones entrantes en lugar del descarte habitual de paquetes. Esto se implementa en iptables mediante la adición de un objetivo TARPIT. [ 7 ] Se pueden aplicar las mismas funciones de inspección y coincidencia de paquetes a los objetivos TARPIT que a otros objetivos.

pozos de alquitrán de nivel SMTP-IP mixto

Un servidor puede determinar que un mensaje de correo dado es spam, por ejemplo, porque fue dirigido a una trampa de spam , o después de informes de usuarios de confianza. El servidor puede decidir que la dirección IP responsable de enviar el mensaje merece ser bloqueada. La verificación cruzada con DNSBL disponibles puede ayudar a evitar incluir reenviadores inocentes en la base de datos de bloqueo. Un demonio que explota Linux libipq puede entonces verificar la dirección remota de las conexiones SMTP entrantes con esa base de datos. SpamCannibal es un software GPL diseñado en torno a esta idea; [ 8 ] Stockade es un proyecto similar implementado usando FreeBSD ipfirewall .

Una ventaja del bloqueo de conexiones a nivel IP es que las conexiones TCP regulares gestionadas por un MTA son con estado . Es decir, aunque el MTA no consume mucha CPU mientras está inactivo, sí utiliza la memoria necesaria para mantener el estado de cada conexión. Por el contrario, el bloqueo de conexiones al estilo LaBrea no tiene estado , lo que reduce los costes para el servidor del remitente de spam. Sin embargo, mediante el uso de botnets , los remitentes de spam pueden externalizar la mayor parte de sus costes de recursos informáticos.

Pozos de alquitrán anti-IA

Los sistemas Tarpit también pueden utilizarse para atrapar a los rastreadores de inteligencia artificial . En este modelo, se configura un punto final que proporciona texto incoherente generado con una cadena de Markov a los rastreadores de IA para envenenar su conjunto de datos . La URL se incluye en la lista negra de robots.txt para evitar que los rastreadores legítimos la detecten. Un ejemplo de este tipo de software es Nepenthes. [ 9 ]

Crítica

Se sabe que una conexión bloqueada puede generar una cantidad significativa de tráfico hacia el receptor, ya que el remitente considera la conexión establecida e intenta enviar (y luego retransmitir) datos reales. En la práctica, dado el tamaño promedio actual de las botnets, una solución más razonable sería descartar por completo el tráfico sospechoso, sin bloquearlo. De esta manera, solo se retransmitirán los segmentos TCP SYN, no las solicitudes HTTP o HTTPS completas. [ 10 ]

Implementaciones comerciales de la extracción de alquitrán

Además de MS Exchange, ha habido otras dos implementaciones comerciales exitosas de la idea del pozo de alquitrán. La primera fue desarrollada por TurnTide , una empresa emergente con sede en Filadelfia, que fue adquirida por Symantec en 2004 por 28 millones de dólares en efectivo. [ 11 ] El enrutador antispam de TurnTide contiene un kernel de Linux modificado que le permite realizar varias manipulaciones con el tráfico TCP , como variar el tamaño de la ventana TCP . Al agrupar a los distintos remitentes de correo electrónico en diferentes clases de tráfico y limitar el ancho de banda para cada clase, se reduce la cantidad de tráfico abusivo, especialmente cuando este proviene de fuentes únicas que se identifican fácilmente por su alto volumen de tráfico.

Tras la adquisición de Symantec, la empresa emergente canadiense MailChannels lanzó su software "Traffic Control", que utiliza un enfoque ligeramente diferente para lograr resultados similares. Traffic Control es un proxy SMTP semi-en tiempo real . A diferencia del dispositivo TurnTide, que aplica la gestión del tráfico en la capa de red, Traffic Control la aplica a remitentes individuales en la capa de aplicación. Este enfoque permite una gestión más eficaz del tráfico de spam proveniente de botnets , ya que el software puede ralentizar el tráfico de spam zombies individuales, en lugar de requerir que dicho tráfico se agrupe en una clase.

Véase también

Referencias

  1. "Controles de tarifas posfijas" . Archivado del original el 19 de agosto de 2000. Consultado el 6 de mayo de 2025 .
  2. debate sobre tarpit en la lista de correo de usuarios de Postfix
  3. Tom Liston habla sobre LaBrea
  4. 1 2 "LaBrea" . Archivado del original el 20 de octubre de 2001. Recuperado el 20 de octubre de 2001 .
  5. Hunter, Tim; Terry, Paul; Judge, Alan (16 de octubre de 2003). "Distributed Tarpitting: Impeding Spam Across Multiple Servers" (PDF) . Actas de la 17.ª Conferencia de Administración de Sistemas de Grandes Instalaciones . LISA 2003. San Diego: Usenix . Consultado el 6 de mayo de 2025 .
  6. Página de manual de Spamd
  7. Introducción a los complementos de Xtables
  8. Belanger, Ashley (28 de enero de 2025). "Los detractores de la IA construyen trampas para engañar a los rastreadores de IA que ignoran robots.txt" . Ars Technica .
  9. Sebastian, Walla (2019). "MALPITY: Identificación y explotación automáticas de vulnerabilidades Tarpit en malware". Simposio Europeo IEEE sobre Seguridad y Privacidad (EuroS&P) : 590–605 .
  10. "Symantec adquiere una empresa antispam - Noticias de CNET" .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )