Hallo, ich hänge mich mal dran weil es mich jetzt auch erwischt hat.
Der selbe Spammer mit selber IP. Er hat den ganzen Tag lang fleißig Facebook-ähnliche Mails an Hotmail und Yahoo Kunden verschickt um diese auf seine Webseite zu locken, sieht nicht direkt nach Phishing aus. Yahoo hatte gleich die Schotten dicht gemacht und nichts mehr angenommen.
Nachdem es bemerkt wurde (leider erst ein Tag später), natürlich sofort Postfix angehalten und Logs analysiert, die Quelle war recht schnell gefunden da durchgehend das selbe:
Nov 2 07:21:07 h0000 postfix/smtpd[1574]: DEF406CC0D7: client=unknown[92.48.121.159], sasl_method=LOGIN, sasl_username=web13p1
Dazu muss ich sagen es ist ein shared Web- und Mailhosting-Server, den ich schon allein aus diesen Gründen versuche möglichst abzusichern wo ich kann, ein offenes Relay kommt nicht in Frage, darauf habe ich von Anfang an geachtet. Der Kunde von web13 nutzt auch nur Mailhosting, daher entfällt die Möglichkeit das der Spammer den Weg über das Webhosting gefunden hat.
Der Verbindungsaufbau erfolgte also über SMTP mit dem Benutzernamen web13p1. Also zunächst einmal Passwort des Postfachs geändert, Queue geleert und Postfix gestartet. Da alle neuen Verbindungsversuche nun abgelehnt wurden und nichts neues in der Queue landet, ist der Spammer nun erst mal ausgesperrt. Kunde ist informiert.
Irgendwie muss der Spammer also an die Zugangsdaten für web13p1 gekommen sein. Entweder durch Bruteforce/Wordlist Attacke oder er kam über einen Trojaner oder sonstiges auf Kundenseite, der Server selbst ist clean.
Bruteforce/Wordlist konnte ich bisher noch nicht entdecken, aber die kann ja auch schon wer weiß wie lange zurück liegen, wäre aber Anhand größer Logs ins Auge gestochen.
Ich stecke ja auch nicht drin was die Kunden mit Ihren Zugangsdaten/PCs anstellen.
Meine Frage ist, wie kann ich so etwas zukünftig verhindern ohne das ich Kunden vergraule (Newsletter Versand soll möglich sein)?