SPAM para Echelon?

 

 

Estoy preparando un curso de seguridad informática básica y al buscar ejemplos de SPAM me he encontrado con algo, cuando menos, curioso. Tras utilizar una cuenta de correo electrónico para registrarme en diversos sitios web, he conseguido en poco tiempo recibir del orden de un centenar de correos basura al dia. Al analizar el código fuente de uno de tantos relacionados con la Viagra, el Prozac y compañía, me he encontrado con esto.

En efecto, entre el código se encuentran noticias bastante recientes sobre el conflicto de Irak, centradas especialmente en Abu Sabaa, miembro prominente del ala militante de Hamas. Es fácil adivinar que Echelon y demás redes de monitorización deben estar analizando este tipo de mensajes. ¿No se tratará de un intento de colapsar Echelon con Spam?. Y una pregunta más para los expertos en criptografía: ¿la imagen GIF contenida en el propio código, es susceptible de contener mensajes ocultos por tecnicas esteganográficas? En el caso de que los contuvieran, y fueran igualmente inocuos, estaríamos ante un claro intento de colapsar la unidad de criptoanalisis de Echelon.

Comentarios

Selecciona arriba tu forma preferida de visualizar los comentarios y pulsa el botón para guardar tu elección para próximas visitas (sólo si eres usuario registrado).
beatenbeats's picture

Enlace no va


No funciona el enlace "esto". Revísalo, por favor, para ver lo que te has encontrado. Tengo curiosidad

---

Technically dead for 2 minutes in a meeting.

shardox's picture

Enlace


He revisado el enlace y a mi me funciona. Lo he añadido también en formato_TXT

El mensaje abierto en un cliente de correo tan sólo muestra la imagen

En todo caso, el texto (en inglés) intercalado entre las etiquetas html del código fuente es el siguiente:

"Abu Sabaa was involved in funding other terrorists to attack Iraqi civilians," it said. "Abu Sabaa is also suspected of planning attacks on election centers."

Abu Sabaa is thought to be linked to former Saddam regime leaders Mohammed Rijab al-Hadoushi and Sabawi Ibrahim Hassan, the statement said, both of whom are being sought by U.S. military authorities.

Meanwhile, a roadside bomb north of the Iraqi capital killed a U.S. soldier and wounded two others Sunday afternoon, the U.S. military said.

The attack occurred about 4:20 p.m. Sunday, according to a statement from U.S. military officials in Baghdad. The two wounded soldiers were taken to a military hospital for treatment, the officials said.

Earlier, American commanders announced that a U.S. Marine was killed a day earlier in Babil province, south of Baghdad. No details were released.

The deaths announced Sunday raise the total number of American troops killed since the U.S.-led invasion of Iraq to 1,448. More than 1,000 of those have died battling the insurgency that arose after Saddam was overthrown in April 2003.

Four Egyptian technicians working for an Egyptian telecommunications company have been abducted outside their house in the Jamiah neighborhood of western Baghdad, according to an Iraq Ministry of Interior official.
The four technicians, who were abducted Sunday, have been in Iraq for a year, working for Iraqna, a subsidiary of Egypt's Orascom, a company official said.
Abu Sabaa was involved in funding other terrorists to attack Iraqi civilians," it said. "Abu Sabaa is also suspected of planning attacks on election centers."
Abu Sabaa is thought to be linked to former Saddam regime leaders Mohammed Rijab al-Hadoushi and Sabawi Ibrahim Hassan, the statement said, both of whom are being sought by U.S. military authorities.
Meanwhile, a roadside bomb north of the Iraqi capital killed a U.S. soldier and wounded two others Sunday afternoon, the U.S. military said.
The attack occurred about 4:20 p.m. Sunday, according to a statement from U.S. military officials in Baghdad. The two wounded soldiers were taken to a military hospital for treatment, the officials said.

Earlier, American commanders announced that a U.S. Marine was killed a day earlier in Babil province, south of Baghdad. No details were released.
The deaths announced Sunday raise the total number of American troops killed since the U.S.-led invasion of Iraq to 1,448. More than 1,000 of those have died battling the insurgency that arose after Saddam was overthrown in April 2003.

El Nigromante's picture

Pero, ¿existe Echelon?


O mejor dicho, ¿qué se entiende por una red de varios países empleados sistemáticamente para analizar el contenido de todas las comunicaciones transmitidas a través de un medio electrónico? ¿Cuál es su potencial?

Lo digo porque, por su propia naturaleza - no probada, por definición se supone que es una red espía - siempre he tenido algunas dudas sobre sus características.

¿Se incluyen dentro de esa red potentes sistemas informáticos y electrónicos únicamente, o también se incluye como "capacidad de proceso" o "medios de captación" a la red de espías/agregados diplomáticos/periodistas/analistas/trabajadores de multinacionales que trabajen - bajo cuerda o directamente - para el Pentágono?

Por otra parte, ¿cuál es su potencial?

Me imagino que para espiar todas las comunicaciones electrónicas es necesario instalar sondas - al menos - en todos los enlaces de entrada / salida de los centros de operación de todas las operadoras de telecomunicaciones. Si se quiere un seguimiento más específico habría que instalar sondas en cada central de conmutación, o en las bsc de la red móvil. Obviamente, para espiar comunicaciones por satélite la sonda consiste en una simple parábola orientada adecuadamente. Por supuesto también damos por hecho que los USA usan los pertinentes optoacopladores para chupar señal de todos los enlaces submarinos de fibra óptica (o los accesos correspondientes en tierra).

Eso en cuanto al acceso. En cuanto a la selección/análisis previo de la información, me imagino (salvo que los USA ya tengan computadoras cuánticas y no lo hayan dicho) que realizarán muestreos al azar, o de nodos sospechosos, puesto que para analizar toda la información que se genera en el mundo se necesitará una potencia de proceso enorme.

En cuanto al análisis de cada pre-selección deben disponerse de herramientas bastante potentes y con cierta inteligencia. Primero, para auto-detectar previamente la modulación, el formato binario o el "character set" empleado para enviar la información (y asumimos que en la red todo es big-endian, si son datos digitales). Segundo, para determinar si un mensaje está cifrado y qué tipo de cifrado se utiliza (discusión sobre ese respecto aquí en Kriptópolis), y si está cifrado, descifrarlo a ser posible. O en otros casos para evaluar la peligrosidad de la información: con analizadores sintácticos, lexicográficos, semánticos, etc. Asimismo, para que una información seleccionada en segunda instancia resulte útil - y poner cara, datos y contactos a un nombre - también se exigiría el acceso a los diversos registros nacionales (policía, hacienda, seguridad social...) o crear y mantener los suyos propios.

Probablemente los anglosajones dispongan de parte de esta infraestructura y su conocimiento se deba a una simple filtración. Pero puede ser también un "farol", si es que han sido ellos la fuente de la filtración. Puede ser también un mensaje de precaución para terceros países o grupos (jugando o no con el farol). También puede haberse manejado - dentro de la Unión Europea - algún tipo de rumor para justificar el desarrollo de una infraestructura tecnológica contra-espionaje, concienciar acerca de la seguridad o cualquier otra intención.

Si es un farol, efectivamente se dificulta la transmisión de mensajes maliciosos (se fuerza a los malos que lo creen a tomar medidas) y puede que sin disponer de una infraestructura de detección al 100%. Curiosamente, un mensaje que empiece por


-----BEGIN PGP MESSAGE-----

"canta" más que uno normal, al menos para empezar a tomarlo como sospechoso. En cualquier caso todo es pura especulación.

El Nigromante's picture

Más sobre Echelon y la especulación


Abundando en el tema de la especulación: un enlace francamente sospechoso (viene en esta noticia de El Mundo: foto trucada) conduce a un sitio web hospedado en los Estados Unidos de América.

Me tomé la molestia de hacer un "ping", "traceroute" ("tracert" en Windows), y un "whois" de su dirección IP, en el ARIN: http://ws.arin.net/cgi-bin/whois.pl, y descubrí ese dato curioso. Buscando en la propia página web de la empresa que ofrece el servicio host, se pueden ver incluso los datos del contratante (falsos, por supuesto).

La dirección de la página sospechosa es: http://www.baghdadalrashid.com

También me pregunto, ¿cómo consiguen los medios de comunicación esas direcciones de internet, de grupos terroristas, donde se publican tantas barbaridades?

shardox's picture

Spam con noticias ocultas


Definitivamente el enlace hoy ya no funciona. Los de terra han borrado todo el contenido que les debió parecer peligroso. En el Spam de hoy, un mensaje con la misma imagen del doctor y la venta de viagra, prozac, etc... y entre el código fuente lo siguiente:
__________________________________________________________________

NEW YORK (AP) -- Texan Matthew McConaughey has been selected as the Grand Marshal for the Daytona 500.

The 35-year-old actor -- who grew up in Longview -- will give the command, "Drivers, start your engines," at the February 20th race in Florida.

McConaughey says there's nothing more American than NASCAR and the Daytona 500.

McConaughey, whose movies include "Dazed and Confused" and "The Wedding Planner," stars in the upcoming thriller "Sahara."

Previous Grand Marshals include Ben Affleck last year and John Travolta in 2003.

Ashton Kutcher will be the honorary starter of this year's race.

The 47th annual Dayton 500 kicks off the NASCAR season.

Copyright 2004 Associated Press. All rights reserved. This material may not be published, broadcast, rewritten, or redistributed.

Under defense questioning Monday, Atkins testified that when she finally asked Pittman to tell her what happened, he said he was hearing "echoes from inside his head, saying, 'Kill. Kill. Do it.' "
She said, "They kept getting stronger. ... He went upstairs and killed his grandparents."
________________________________________________________________

¿A alguien se le ocurre cual puede ser el propósito de distribuir estos mensajes no visibles directamente en el cliente de correo?

Rescondio's picture

Evitar los filtros heurísticos AntiSPAM


En este caso, creo que se están viendo gigantes donde solo hay molinos :)

Casi con toda seguridad, la única razón para incluir estos contenidos en un email de SPAM es intentar saltarse los filtros heurísticos que utilizan los sistemas antispam.
Al engordar el contenido del mensaje con texto 'válido' están reduciendo el porcentaje de texto 'sospechoso' en estos mensajes y tienen más posibilidades de que algunos filtros los dejen pasar :)