Le e-mail di spam rappresentano un enorme fastidio per tutti coloro che possiedono un indirizzo di posta elettronica.
Tuttavia, esiste qualcosa di più invasivo, che può anche rivelarsi una minaccia informatica per la vostra casella e-mail.
Si tratta del mailbombing, e in questo articolo vedremo nel dettaglio di cosa si tratta, così come vedremo svariati modi con cui può essere eseguito.

Mailbombing
  1. Che cos’è il mailbombing 
  2. Diversi modi per eseguire il mailbombing 
  3. Prevenzione e difesa 

Che cos’è il mailbombing

A differenza dello spamming, che prende di mira più di un indirizzo, il mailbombing consiste in un massiccio invio di e-mail ad una singola casella di posta elettronica al fine di rallentarla o renderla del tutto inaccessibile. Il mailbombing può essere utilizzato per inizare un attacco di tipo Denial of Service (DOS), rovinare l’immagine dell’Email Service Provider, o più semplicemente per infastidire l’utente.

È stato anche utilizzato in Italia da molti attivisti online come forma di protesta, credendo erroneamente che si tratti di una pratica legale. L’ordinamento giuridico italiano, invece, considera il mailbombing come un reato, dato che comporta un danneggiamento di sistemi informatici e telematici, punibile con un risarcimento o con un periodo di reclusione che va da sei mesi a tre anni. Questo attacco, però, viene principalmente utilizzato per distrarre la vittima da e-mail molto più importanti, come ad esempio i messaggi provenienti da una piattaforma di e-commerce riguardanti l’acquisto di un prodotto.

Infatti, se un cybercriminale è riuscito a sottrarre alla vittima l’account della piattaforma di e-commerce, può liberamente effettuare acquisti con i suoi soldi. Dunque, l’attaccante bombarda di mail la casella di posta della vittima, per non farle visualizzare alcun messaggio inerente ad acquisti online. Una situazione simile si può presentare anche quando un cybercriminale riesce ad ottenere il controllo di un qualsiasi account appartenente alla vittima per poi cambiarne la password: il mailbombing viene usato in questo caso per nascondere la mail che avvisa l’utente del cambio di password.

Solitamente gli attaccanti scelgono l’indirizzo di posta elettronica da colpire in seguito ad un’operazione di ricerca di informazioni all’interno di diversi siti web che prevede l’utilizzo di script automatizzati.

Oppure gli hacker violano un sito web in cui sono presenti delle vulnerabilità, riuscendo ad ottenere così i dati di tutti gli utenti registrati nel sito stesso.

Diversi modi per eseguire il mailbombing

Esistono molteplici modi con cui si può iniziare un attacco mailbombing.

L’attachment consiste nell’inviare un gran numero di mail con allegati dalle grandi dimensioni. Lo scopo è quello di sovraccaricare la memoria del server, rendendolo così inutilizzabili. Il massmailing è uno dei metodi più comuni: si tratta di inviare numerose copie della stessa mail ad un unico indirizzo.

Le mail che vengono inviate in massa possono essere bloccate in anticipo grazie a filtri antispam. Molto spesso viene utilizzata una botnet, una rete di dispositivi compromessi che sono sotto il controllo dell’attaccante, per eseguire attacchi di tipo Distributed Denial of Service attraverso il massmailing. Il list linking consiste nel sottoscrivere un indirizzo e-mail ad uno o più servizi di sottoscrizione utilizzando dei bot.

Questo metodo compromette anche i servizi di sottoscrizione stessi, i quali si ritrovano a fronteggiare un enorme numero di richieste, soprattutto da domini che la piattaforma non è solita gestire (ad esempio, un servizio che opera principalmente in Europa può rievere all’imporvviso numerose richieste da domini extraeuropei).
Per difendersi dal list linking, è stato implementato un sistema che invia mail di conferma per la sottoscrizione al proprio account. Queste, tuttavia, se inviate in massa,  possono essere sfruttate per bloccare i server.

Quindi, è stato preso un ulteriore intervento che prevede l’invio all’utente di una pagina contenente un link mailto dopo che questo ha compilato tutti i moduli necessari alla sottoscrizione. Il link mailto non fa altro che inviare una mail automatica al gestore della pagina web del servizio di sottoscrizione. In questo modo è possibile verificare da dove è stata inviata la mail.

Questo sistema di prevenzione si rivela efficace anche se l’indirizzo mail dell’utente può essere soggetto a spoofing, dato che non può esserlo il suo indirizzo IP SMTP. Pertanto, è possibile verificare se l’indirizzo mail che ha fatto richiesta di sottoscrizione corrisponda al server SMTP presente nella mail di conferma.

Lo zipbombing è un metodo di mailbombing che si basa sull’invio di file compressi.

L’idea è quella di creare una “bomba” costituita da un enorme file di testo in cui è ripetuto per milioni di volte lo stesso carattere. Il file, una volta decompresso, porta ad un elevato utilizzo di memoria da parte del server. I file compressi possono anche contenere al loro interno copie di loro stessi, causando una ricorsione infinita se il server di posta elettronica controlla i file nidificati.

Prevenzione e difesa

Vediamo ora cosa si può fare per prevenire e difendersi dal mailbombing.

Si possono prevenire gli attacchi mailbombing utilizzando due tool diversi: gli honeypots e gli ambienti sandbox.
Gli honeypots sono sistemi hardware o software che si possono utilizzare come esca per distrarre l’attaccante. In particolare, aiutano a difendersi dal mass mailing e dal list linking.
L’utilizzo di ambienti sandbox consente invece di aprire le mail e gli allegati malevoli in un ambiente protetto senza che venga compromesso il dispositivo.
Coloro che gestiscono un servizio di sottoscrizione, inoltre, dovrebbero implementare il CAPTCHA o il reCAPTCHA nel loro form di registrazione per impedire un mailbombing di tipo list linking. Questi tool, infatti, sono in grado di l’enorme numero di richieste che vengono fatte utilizzando i bot.

Se si subisce un attacco mailbombing è possibile cancellare i messaggi indesiderati direttamente attraverso il server. Lo si fa aprendo una sessione telnet, un programma che si può usare sia su sistemi operativi Windows sia su sistemi operativi Unix.

Una volta aperta la sessione telnet, si possono cancellare i messaggi uno alla volta, ma ciò sarebbe un’operazione troppo dispendiosa. Si consiglia, dunque, di utilizzare un software in grado di svolgere questa operazione in maniera automatica.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati