Bug 2600 - Dificultad para envío de correos a direcciones @yahoo.com.ar y @yahoo.com.es
Summary: Dificultad para envío de correos a direcciones @yahoo.com.ar y @yahoo.com.es
Status: RESOLVED FIXED
Alias: None
Product: Reclamos Usuarios
Classification: Unclassified
Component: General (show other bugs)
Version: unspecified
Hardware: PC, Torre o Portatil No sabe/ No Corresponde
: Normal mayor
Assignee: Jorge Alejandro Ceresa
URL:
: 2628 (view as bug list)
Depends on: 2519
Blocks:
  Show dependency treegraph
 
Reported: 2017-11-29 06:54 -03 by Directiva Posgrado
Modified: 2018-02-09 13:31 -03 (History)
8 users (show)

See Also:
Local: Casona Jaime Cibils
Dep/Cat: Posgrado Dirección
Dep/Cat: ---
Dep/Cat: ---


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Directiva Posgrado 2017-11-29 06:54:19 -03
Cuando se envían comunicaciones a estas direcciones de correo con estos dominios, al día siguiente llegan las notificaciones de haber sido rebotados.
Comment 1 Directiva Posgrado 2017-11-29 06:55:29 -03
Es imprescindible darle solución ya que debo comunicarme por asuntos que en ocasiones requieren pronta respuesta
Comment 2 Hector Gonzalez Belvisi 2017-11-30 15:07:48 -03
Llamó Josefina para ver si se puede resolver rapidamente.
Le explique que al reclamar en los servidores de listas negras, puede demorar hasta 24 horas en restablecerse la lista negra sin el nombre del servidor con problemas(fenf.edu.uy).

Asigno a Guillermo.
Comment 3 Guillermo Reisch 2017-12-04 16:46:18 -03
Llamo Josefina por este tema para ver como esta el paño ; le informe que Alejandro esta removiéndonos de la lista NEGRA y el motivo por la cual entramos en dicha lista (un usuario ingreso la contraseña donde no debía y por ende nuestro servidor fue utilizado para enviar SPAM)

Asigno a Ale que esta con la lista
Comment 4 Guillermo Reisch 2017-12-04 16:56:50 -03
Se verifica la IP 164.73.124.106 NO esta en la lista NEGRA!
Sin embargo la IP 164.73.124.105 si lo esta :-(

Se envio una solicitud de remocion de dicha lista a Barracuda
Your confirmation number is BBR21512417280-98194-31467.
Comment 5 Guillermo Reisch 2017-12-04 17:17:35 -03
Adjunto a gcastro, bceliverti, y nchenlo.

Me fije el LOG del correo y el email "Marisabel Olivera <molivera@fenf.edu.uy>" estaba mandando SPAM ; no sabemos la razón, pero algún HACKER se hizo de la contraseña.

A dicha cuenta se le cambio la password (para que el HACKER no tenga mas acceso) y se deshabilito ; ya estamos contactando con ella para ver cual fue el problema.
Comment 6 Guillermo Reisch 2017-12-05 17:30:33 -03
Me fije en el LOG de correos ; aunque la cuenta de molivera esta deshabilitada desde ayer igual siguen llegando los rebotes de correos basura. Faltaría analizar cuando fue que los hackers tomaron posesión de dicha cuenta.

Por otro lado esta la cuenta <ndocanto@fenf.edu.uy> que también fue hackeada ; hay que averiguar lo mismo.
Comment 7 Guillermo Reisch 2017-12-06 13:05:22 -03
Fijandome en los LOGs se detecta que una IP esta intentando autenticar infructuosamente sin parar. Dicha IP se agrega a la lista NEGRA.

Se ingresa la siguiente tupla en la BD "postfixpolicyd" en la tabla "blacklist"

INSERT INTO `blacklist` (`_blacklist`, `_description`, `_expire`) VALUES
('66.70.225.32', '# IP que esta mandando basura constantemente', 0);
Comment 8 Guillermo Reisch 2017-12-12 14:01:38 -03
*** Bug 2628 has been marked as a duplicate of this bug. ***
Comment 9 Guillermo Reisch 2017-12-12 14:02:46 -03
Agrego a directiva posgrado para que este al tanto de este BUG.
Comment 10 Guillermo Reisch 2017-12-14 13:37:45 -03
Agrego a isilva que solicita estar en conocimiento de la situación del correo institucional.

Me fije en el LOG por lo visto "Otra vez nos hackearon" ; ahora fue el correo de Teresita Ghizzoni. Hable con Marisabel Olivera (y Teresita) y me comentaron que nunca cambiaron las contraseñas desde que se crearon los correos, por lo que tenían la password "Marisabel.22" y "Teresita.22" que era las password que nosotros en CeTI dábamos inicialmente (solicitando que luego las cambiaran ; ahora al crear un correo damos passwords aleatorias)
Igualmente parece que Marisabel uso la LAPTOP del Salon 2 que tiene WINDOWS para ver su correo por lo que "PUEDE SER" que esta tenga virus ; por eso le informe que instalara inmediatamente el AVIRA o algún programa símil.
Teresita por su lado utiliza su compu personal y tiene el AVIRA al día (así q por ahi no hay problemas)

Mirando los respaldos se obtuvo que los correos "NUEVOS NO LEIDOS" en la casilla de tghizzoni pasaron de 0 a más de 200 en menos de 24hs (estos son los rebotes de los correos SPAM que mandan los hackers) ; luego de cambiar la password y esperar que finalizaran todos los rebotes y demás quedo en 372 correos de rebotes!

FECHA                  CORREOS NUEVOS NO LEIDOS
auto-20171211@16:14             4 
auto-20171211@22:14             79
.....
auto-20171214.0414-3m          372

Se le sincroniza los correos de la fecha auto-20171211@16:14 donde solo tiene 4 rebotes ; los correos entre esa fecha hasta HOY se pierden ; Se borra la entrada de "used_quota" de tghizzoni desde la Base de Datos "iredadmin" ; se le envia correo con la nueva contraseña.
Comment 11 Jorge Alejandro Ceresa 2018-02-09 13:31:35 -03
Estábamos con mala calificación en las Black List pero ahora estamos funcionando bien 
Problema solucionado.

Detalle :
https://mxtoolbox.com/blacklists.aspx

https://whatismyipaddress.com/blacklist-check