Par hasard, nous sommes tombés sur une information qui a affecté la vie de millions de gens, et était pourtant passée presque inaperçue. Il y a quelques jours, une importante source de Spam a été localisée, et ses accès ont été coupés. Cela n'aurait pas mérité la une des journaux si, à la suite de cette action, la quantité de spam émise dans le monde n'avait chuté de 30 à 50% ! En résumé, entre le tiers et la moitié du spam envoyé chaque jour dans le monde aurait été originaire de ce point précis de Californie. Circonspects, nous avons alors regardé nos statistiques, et avons effectivement remarqué une baisse sensible (environ 35%) du nombre de spams que nous recevons, à partir du 12 novembre: Ceci correspond bien à la date à laquelle le serveur Californien a été mis hors service. La machine à pourriel n'est donc pas si multicéphale que ça. Bien sûr, les ordinateurs qui envoient physiquement les messages sont probablement des millions, la plupart le faisant à l'insu même de leur propriétaire. Mais il pourrait bien n'y avoir que quelques poignées de personnes à les contrôler. Le répis ne sera que de courte durée, il ne faudra certainement pas beaucoup de temps pour que les malfaisants (probablement liés à la mafia russe) montent un nouveau serveur pour reprendre le contrôle de leur armée de PCs. En attendant, tous les serveurs de courrier du monde profitent d'un peu de répis... Pour plus de renseignements sur cette affaire, voir ici, et, beaucoup plus détaillé mais assez technique et en anglais, là. |
|
|
by Olivier Guillion | | | |
|

Nous avons reçu hier un e-mail de notre hébergeur Web, qui nous avertissait que le serveur de myriad-online.com avait été surchargé à la mi-journée, sans que le volume de données téléchargées ne montre rien de particulier. Pensant qu'il pouvait s'agir d'un bug dans un de nos script, il nous a donc prévenu, en nous conseillant de vérifier le journal des erreurs de notre serveur. Nous nous sommes donc empressés de le faire, et rien de spécial n'a pu être mis en évidence. Intrigués (et un peu inquiétés) par ceci, nous nous sommes alors résolus à examiner le fichier-journal quotidien, qui garde trace de tous les accès ayant été faits sur le serveur depuis minuit une. Nous étions en début d'après-midi et ce fichier faisait déjà un bon poids (43 Mo). En examinant les données enregistrées aux alentours de 13 heures, nous avons alors remarqué un nombre anormalement élevé d'accès aux pages du forum. Pendant à peu près 10 mn, entre 12h55 et 13h05, plusieurs personnes (avec différentes adresses IP) faisaient plusieurs dizaines d'accès au forum chaque seconde. Etant donné qu'à chaque accès, le script du forum doit recréér dynamiquement la page devant apparaître sur le navigateur de l'utilisateur, cela expliquait la saturation du serveur au bout de quelques minutes. Mais qui étaient ces personnes? Plusieurs internautes équipés d'un aspitateur de site? A moins qu'ils ne soient de mêche, leur arrivée était trop simultanée pour être un simple hasard. Les pages consultées également : ils alternaient tous une lecture de fil de discussion, la consultation d'un profil, et une tentative de réponse à un fil ou une création d'un nouveau fil. N'ayant pas passé le stade de l'enregistrement de leur pseudo et de l'image "captcha", ils n'avaient pas le droit de poster, donc le forum n'avait pas souffert. Nous avons donc commencé à rechercher les adresses IP de ces internautes sur Google. Dès les trois premières, nous nous sommes rendus compte que, depuis ces adresses, du spam était couramment envoyé. Nous supposons donc qu'il s'agit de PC "zombies" (dont un pirate peut prendre le contrôle à l'insu de son propriétaire) ou des relais proxy ouverts (serveur mal configuré dont les pirates se servent pour masquer leur adresse IP) utilisés simultanément pour mener une attaque au spam sur le forum. L'attaque, un peu trop violente, a donc conduit à la saturation temporaire du serveur. Dans ce genre de cas, nous avons malheureusement peu de solutions, mis à part désactiver momentanément le forum. Si ce genre de mésaventure se produit trop souvent, nous devrons mettre en place un système automatique qui, lors d'accès répétés trop rapides au forum, couoera purement et simplement le script du forum pendant quelques minutes afin de tout laisser refroidir en attendant que ça passe. |
|
|
by Olivier Guillion | | |
| |
|
|