Spam van "facebookmail.com"

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Ik krijg de laatste tijd erg veel spam van het domein "facebookmail.com." Zo'n 10x per dag. De inhoud bevat dan allerlei links naar malware sites. Omdat de spam van "facebookmail.com" de enige spam is die ik ontvang, ben ik de headers eens gaan analyseren.

Een SPF lookup van facebookmail.com geeft het volgende:
v=spf1 ip4:69.63.178.128/25 ip4:69.63.184.0/25 ip4:66.220.144.128/25 ip4:66.220.155.128/25 ip4:69.171.232.128/25 ip4:66.220.157.0/25 -all
66.220.157.101 Zoals in de headers van de voorbeeldspam staat in de SPF van "facebookmail.com"

Een whois van facebookmail.com verwijst naar dezelfde eigenaar als facebook.com:
http://www.whois.com/whois/facebook.com
http://www.whois.com/whois/facebookmail.com

Een blacklistcheck van het IP adres levert geen entries op:
http://mxtoolbox.com/Supe...lacklist%3a66.220.157.101

facebookmail.com Lijkt dus echt van Facebook te zijn. Er komt overigens op de echte facebook geen bericht binnen, zoals een vriendschapsverzoek, een bericht of enige melding van activiteit op Facebook.

Dit zijn de headers van een van de spamberichten:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
Received: from smtpin.mx.facebook.com (66.220.157.101) by ...
 (10.11.11.50) with Microsoft SMTP Server id 15.0.847.32; Sun, 10 Aug 2014
 00:04:18 -0700
Return-Path: <invite+Ac2NodWxsZXJAZmFjZWJvb2suY29t@facebookmail.com>
DKIM-Signature: v=1; a=rsa-sha256; d=fwd.facebook.com; s=s1024-2013-q3; c=relaxed/simple;
    q=dns/txt; i=@fwd.facebook.com; t=1407654225;
    h=From:Subject:X-:Date:To:MIME-Version:Content-Type:Authentication-Results;
    bh=FFOnTO763SVU+w+uxY6383iNfw5lVumpQmZZTqAF1lE=;
    b=mxdPN/VGyiu2VSEp5CdlWlb63a0jun9aVzp7AMR+dIm1Wb4KANhqAIvOCEAWgp5K
    N+CwlZBclHjaecVgOedlFV7OIwhV03vldM8NUsptSlEzT8sZ+3ursWoVua+UM9vu
    VrNuCuPlEI3RNh4qSw9jvbh08AScL18bu715uwHAeTA=;
X-Original-To: ...@facebook.com
Authentication-Results: smtpin.mx.facebook.com; spf=unknown smtp.mailfrom=facebookmail.com
Received-SPF: Pass (...: domain of
 invite+Ac2NodWxsZXJAZmFjZWJvb2suY29t@facebookmail.com designates
 66.220.157.101 as permitted sender) receiver=...;
 client-ip=66.220.157.101; helo=smtpin.mx.facebook.com;
Received-SPF: error (smtpin.mx.facebook.com: 10.102.107.89 is neither permitted nor denied by domain of facebookmail.com
Authentication-Results: smtpin.mx.facebook.com; dkim=pass header.d=facebookmail.com
Received: from [10.102.107.89] ([10.102.107.89:46061]
 helo=mx-out.facebook.com)  by 10.102.107.39 (envelope-from
 <invite+Ac2NodWxsZXJAZmFjZWJvb2suY29t@facebookmail.com>)   (ecelerity 2.2.3.50
 r(45166/45167)) with ESMTPS (cipher=DHE-RSA-AES128-SHA)    id
 9F/C0-12914-05917E35; Sun, 10 Aug 2014 00:03:44 -0700
Received: from facebook.com
 (hlvhuVjqOgcxBDmmtSI60spnpVS6eHRL9VEuiJp7lefQnykjgd+h/M0aWPPR4Oz3
 10.102.107.89) by facebook.com with Thrift id
 77e66d04205c11e4be6b0002c9b1ccf6-2afcd3e0; Sun, 10 Aug 2014 00:03:44 -0700
X-Facebook: from 10.78.213.35 ([MTI3LjAuMC4x]) 
    by async.facebook.com with HTTP (ZuckMail);
Date: Sun, 10 Aug 2014 00:03:44 -0700
To: <...@facebook.com>
From: Ernest Shank <invite+Ac2NodWxsZXJAZmFjZWJvb2suY29t@facebookmail.com>
Reply-To: Ernest Shank <noreply@facebookmail.com>
Subject: Check out my photos on Facebook
Message-ID: <94b9cd6fcf89ac07abe29e40eb4fb6a0@async.facebook.com>
X-Priority: 3
X-Mailer: ZuckMail [version 1.00]
Errors-To: invite+Ac2NodWxsZXJAZmFjZWJvb2suY29t@facebookmail.com
X-Facebook-Notify: general_invite; mailid=HMTczMDg2MzM0OnNjaHVsbGVyQGZhY2Vib29rLmNvbTo4
X-FACEBOOK-PRIORITY: 1
X-Auto-Response-Suppress: All
MIME-Version: 1.0
Content-Type: multipart/alternative;
    boundary="b1_94b9cd6fcf89ac07abe29e40eb4fb6a0"
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/simple; d=facebookmail.com;
    s=s1024-2013-q3; t=1407654224;
    bh=FFOnTO763SVU+w+uxY6383iNfw5lVumpQmZZTqAF1lE=;
    h=Date:To:From:Subject:MIME-Version:Content-Type;
    b=XRI6MWqzIjRgG6UbgdF+3iFZ03kl8ui+VPJrgqZbV1tD5LGgW+/P+VTJ3etaiUyJ7
     8tVCdwsZEM8P67NCBI/oZVS0nKzR+eLHm+4XLBeeft+Ok+8d3BMrA9ofbiELV+jtl4
     QOJxZsX87MPkjKKeoQICeBpU2n2jU+UJPmR/SeT8=
X-MS-Exchange-Organization-PRD: facebookmail.com
X-MS-Exchange-Organization-Network-Message-Id: 04ee1275-bf9e-463e-95f7-08d1828072fe
X-MS-Exchange-Organization-PCL: 2
X-MS-Exchange-Organization-Antispam-Report: DV:3.3.5705.600;SID:SenderIDStatus Pass;OrigIP:66.220.157.101
X-MS-Exchange-Organization-SCL: 0
X-MS-Exchange-Organization-SenderIdResult: PASS
X-MS-Exchange-Organization-AVStamp-Enterprise: 1.0
X-MS-Exchange-Organization-AuthSource: ...
X-MS-Exchange-Organization-AuthAs: Anonymous


Is deze spam op een of andere manier te stoppen? Ook al kan de verzender zich voordoen als de echte facebook?

Acties:
  • 0 Henk 'm!

  • HenkEisDS
  • Registratie: Maart 2004
  • Laatst online: 20:37
Verander je wachtwoord van facebook via een schone pc (dwz één waarvan je zeker weet dat die niet is besmet: live cdtje ofzo)
Check of het blijft doorgaan.

Acties:
  • 0 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Al gedaan. Zelfs vanaf een Windows RT device, omdat die niet mijn roaming profile bevat.
Wachtwoord is 16 karakters inclusief vreemde tekens en het is geen wachtwoord dat ook voor andere zaken wordt gebruikt.

De spam komt volgens mij ook niet vanaf mijn machine, gezien de headers. Het lijkt vanuit Facebook zelf te komen.

Acties:
  • 0 Henk 'm!

  • soulrider
  • Registratie: April 2005
  • Laatst online: 27-11-2017
komt wellicht van een facebook-app waaraan jij jouw gegevens overhandigd/vertrouwd hebt.
Je zou op facebook bv kunnen instellen dat je per app daar een apart mail-adres gebruikt ipv telkens je echte (waarmee je dus inlogt) door te geven...
Dan weet je wellicht ook iets makkelijker van waar die spam komt en welke app zo'n misbruik maakt van je gegevens of ze onvoldoende afschermt zodat anderen met hun database gaan lopen.

[ Voor 11% gewijzigd door soulrider op 11-08-2014 00:01 ]


Acties:
  • 0 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Dus als ik het goed begrijp, dan wordt er een facebook koppeling gebruikt waardoor het als legitieme spam binnenkomt? Als ik onder "Settings" naar "Apps" ga, dan staan er drie: Klout, Microsoft Outlook Social Connector en Postcrossing. Kan het zijn dat een van die apps malware verspreidt?

Acties:
  • 0 Henk 'm!

  • soulrider
  • Registratie: April 2005
  • Laatst online: 27-11-2017
niet malware, maar dat één van hen je mailadres misbruikt voor spam, of dat één van hen hun database op straat ligt en misbruikt wordt door anderen om spam te versturen.

Kijk even naar de voorwaarden van de apps (ev. ook games en zo) of er inderdaad iets staat dat je bij inschrijven en het hen toegang geven tot je profiel er ook akkoord mee gaat dat zij die doorgeven naar derden?

Of maak even een fake profiel aan en schrijf dat terug in op die apps om na te gaan welke rechten ze vragen. Is er maar eentje die toegang vraagt tot je mailadres dan heb je 'em gevonden vermoed ik.

Acties:
  • 0 Henk 'm!

  • Firefly III
  • Registratie: Oktober 2001
  • Niet online

Firefly III

Bedrijfsaccount Firefly III
-

[ Voor 99% gewijzigd door Firefly III op 26-06-2016 19:16 . Reden: Leeg vanwege privacy. ]

Hulp nodig met Firefly III? ➡️ Gitter ➡️ GitHub ➡️ Mastodon


Acties:
  • 0 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Een Whois van 66.220.157.101 verwijst naar Facebook. Aangezien ik de spam van dat specifieke IP adres krijgt, is of het IP adres spoofed of Facebook verstuurt spam.

Het vreemde is dat er geen enkele spam binnenkomt, behalve deze van Facebook. Alle andere spam wordt netjes verwijderd. Dat komt ook omdat de blacklists opzich up to date zijn. Het IP adres van Facebook is niet blacklisted. Kan ik het IP adres wellicht zelf aanmelden voor een blacklist?

[ Voor 7% gewijzigd door Trommelrem op 11-08-2014 10:28 ]


Acties:
  • 0 Henk 'm!

  • azerty
  • Registratie: Maart 2009
  • Laatst online: 20:52
Trommelrem schreef op zondag 10 augustus 2014 @ 14:54:
...
X-Original-To: ...@facebook.com
....
Gooi je facebook.com emailadres weg, probleem opgelost. Ik geloof dat facebook gewoon alle inkomende mails doorstuurt via facebookmail.

Reden: ik heb zo ook paar keer spam gekregen, is nu gestopt nadat ik mijn facebook emailadres weggedaan heb.

Afbeeldingslocatie: http://puu.sh/aNDXJ/c567f5a2a6.png

[ Voor 89% gewijzigd door azerty op 11-08-2014 10:34 ]


Acties:
  • 0 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Done. Moest even zoeken, maar hier stond het beschreven.

Als ik het goed begrijp, hoeft een spammer dus alleen maar een spam te sturen naar Facebook, en dan komt het automatisch in mijn normale emailbox binnen omdat het als "legitieme" email wordt aangemerkt? In dat geval mag Facebook natuurlijk meteen op de blacklist: ze zijn gewoon een open relay.

Acties:
  • 0 Henk 'm!

  • azerty
  • Registratie: Maart 2009
  • Laatst online: 20:52
Ik denk dat facebook wel een paar spamfilters in dienst zal hebben (zou toch moeten veronderstel ik), maar zoals met alle spam: als je er een manier rond vind, kun je je gang gaan tot het geblokkeerd zal zijn.

Acties:
  • 0 Henk 'm!

Anoniem: 126717

Ik dacht dat facebookmail al dood was? Dit komt uit een bericht uit februari:
Facebook is retiring its email service and has begun notifying users that all email sent to their @facebook.com address will soon be forwarded to their primary email address on file. Facebook users can turn off the forwarding feature, which is on by default. Users without a primary email address on Facebook won't receive forwarded messages, but it's pretty unlikely that they're missing anything. "Most people have not been using their @facebook.com email address," said a Facebook spokesperson, who confirmed that the update effectively retires the social network's email service.
Bron

Acties:
  • 0 Henk 'm!

  • rvdvelden
  • Registratie: December 2012
  • Laatst online: 22:41
Ik heb die spam mails ook een paar keer ontvangen en ik heb niet eens een Facebook account....

Acties:
  • 0 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Dus is Facebook een open relay. Verbazingwekkend dat zo'n open relay nog niet op een blacklist staat. Wellicht maak ik voor Facebook de enige uitzondering op mijn mailserver. Ik blokkeer gewoon de complete IP reeks.

[ Voor 36% gewijzigd door Trommelrem op 11-08-2014 15:31 ]


Acties:
  • 0 Henk 'm!

  • Verderf
  • Registratie: April 2005
  • Laatst online: 08-06 01:43
Mwoah, een open relay is weer net wat anders, dat zou betekenen dat facebook mail zou versturen vanuit andere namen en mail adressen zonder te controleren of de afzender wel mag versturen onder deze naam en dat is natuurlijk niet het geval.

Spammer stuurt mail naar voornaam.achternaam@facebook.com, facebook forward deze mail naar jou door en voila.

| Gigabyte X870E AORUS PRO | AMD 9800X3D | 2x16GB DDR5 | AORUS 5080 Xtreme | FSP hydro Pro 1000watt | 2TB WD Black | 2019 Tesla Model 3 LR


Acties:
  • 0 Henk 'm!

  • swbr
  • Registratie: Maart 2009
  • Laatst online: 21:40
Trommelrem schreef op maandag 11 augustus 2014 @ 15:30:
Dus is Facebook een open relay. Verbazingwekkend dat zo'n open relay nog niet op een blacklist staat. Wellicht maak ik voor Facebook de enige uitzondering op mijn mailserver. Ik blokkeer gewoon de complete IP reeks.
Een open relay is iets heel anders dan een service die mail ongefilterd doorstuurt naar een vaststaand e-mail adres. Waarschijnlijk is facebook simpelweg gestopt met het uptodate houden van hun spamfilters voor een service die ze niet meer ondersteunen. Oplossing: gebruik die service niet meer.

Nog een betere oplossing, gebruik helemaal geen facebook ;)

If you try and take a cat apart to see how it works, the first thing you have on your hands is a non-working cat. -DNA


Acties:
  • 0 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
Antaresje schreef op maandag 11 augustus 2014 @ 15:39:
[...]


Een open relay is iets heel anders dan een service die mail ongefilterd doorstuurt naar een vaststaand e-mail adres. Waarschijnlijk is facebook simpelweg gestopt met het uptodate houden van hun spamfilters voor een service die ze niet meer ondersteunen. Oplossing: gebruik die service niet meer.
Verderf schreef op maandag 11 augustus 2014 @ 15:37:
Mwoah, een open relay is weer net wat anders, dat zou betekenen dat facebook mail zou versturen vanuit andere namen en mail adressen zonder te controleren of de afzender wel mag versturen onder deze naam en dat is natuurlijk niet het geval.

Spammer stuurt mail naar voornaam.achternaam@facebook.com, facebook forward deze mail naar jou door en voila.
Spammer maakt facebook account en koppelt jouw email adres daar aan. Spam komt bij jou aan = open relay.

[ Voor 26% gewijzigd door Trommelrem op 11-08-2014 23:17 ]


Acties:
  • 0 Henk 'm!

  • hcQd
  • Registratie: September 2009
  • Nu online
Krijg je bij facebook geen mailtje met een activatielink om te bevestigen dat het adres echt van jou is? Dat lijkt me slordig.

Acties:
  • 0 Henk 'm!

  • gekkie
  • Registratie: April 2000
  • Laatst online: 07-06 00:03
Hmm ook maar eens gekeken in de spam folder .. staan inderdaad wel wat dingen van facebookmail .. alleen zie zijn al van maart / mei :)
Achja .. lang leve spamassassin .. laat met een beetje africhten de meeste spam toch mooi sneuvelen

Acties:
  • 0 Henk 'm!

  • Ulster Seedling
  • Registratie: December 2007
  • Laatst online: 20:54

Ulster Seedling

“Middelgrote appel”

Trommelrem schreef op maandag 11 augustus 2014 @ 23:16:
[...]

[...]
Spammer maakt facebook account en koppelt jouw email adres daar aan. Spam komt bij jou aan = open relay.
Het lijkt me niet dat je een Facebook-account actief kunt maken zonder je e-mailadres te bevestigen.

“(…) met een rode blos op een geelgroene ondergrond.” Volgens Wikipedia tenminste.


Acties:
  • 0 Henk 'm!

  • soulrider
  • Registratie: April 2005
  • Laatst online: 27-11-2017
Trommelrem schreef op maandag 11 augustus 2014 @ 23:16:
[...]

[...]
Spammer maakt facebook account en koppelt jouw email adres daar aan. Spam komt bij jou aan = open relay.
neen, dat is nog steeds geen open relay, dat is identificatiediefstal, misbruik van je mailadres, maar dat maakt van facebook nog steeds geen open relay:

Wikipedia: Open mail relay

ps: als ik op mijn mailserver met jouw toestemming - hey je laat het vinkje er staan, dus ik heb je toestemming ervoor - een alias aanmaak op mijn domein met jouw naam.voornaam voor de @ en dan alle mails die daarop aankomen doorstuur naar het mailadres dat jij mij geeft, dan lever ik alleen maar een alias aan je. Dat ik er wel of geen spam op filter... dat is mijn beslissing.
Dan is mijn mailserver nog steeds geen open-relay hoor.

Maar het probleem is hier niet zozeer facebook, maar dat er dus een spammer is die jouw naam en voornaam heeft, en weet dat je op facebook zit. Natuurlijk kan het ook zijn dat ze die gegevens van een naamgenoot hebben en er niet bij stilstaan dat hij wellicht een mailadres heeft met wat randomtekens achteraan. (niet elke jan peeters zal bereikbaar zijn op jan.peeters@faceboom.com vermoed/hoop ik)

Maw: jouw gegevens zijn op een spammer zijn lijst terecht gekomen, via een app, via een crawler, of omdat je vrienden zomaar overal klikken dat elk rommelding op fb hun gegevens en die van hun hele vriendenlijst mag opvragen en er mee doen wat ze willen, ....
Actie 1: dat vinkje afzetten zodat de koppeling tussen jouw echte mailadres en die alias niet meer bestaat.
actie 2: waarom komt die mail alsnog door bij jouw eigen mailbox? activeer daar ook eens een goede spamfilter....
actie 3: misschien tijd om je fb-vrienden op te voeden of ze uit je lijst te gooien ?

ja, ik heb dat laatste zelf gedaan bij personen die telkens zo stom waren om op van die fake-video-site's te gaan kijken, en dan de codec maar installeerden om die video te zien - terwijl het oftewel gewoon een .gif was, of gewoon op youtube stond, of omdat ze "add-ons" gingen aanraden om bv je fb achtergrond te veranderen, emoticons - of het 'niet leuk'-handje te kunnen gebruiken die er anders niet beschikbaar zijn, of soortgelijken: telkens kregen ze wat informatieve raad, bleven ze zo stom gingen ze uit de vriendenlijst en op de blocklist... Moeten ze maar niet zo dom zijn om mijn privacy ten grabbel te gooien, dat ze met die van hen doen wat ze willen

[ Voor 18% gewijzigd door soulrider op 12-08-2014 07:14 ]

Pagina: 1