Spamové pasti: proč vznikají a jak se před nimi opravdu chránit
Spamová past... Na první pohled ji nepoznáte. Nedá se obejít. A jen tak nezmizí. V článku rozebíráme, kdo pasti vytváří a proč, čím se liší základní typy, co se reálně stane při zásahu a jak se jim v praxi bránit.
Spamová past vypadá jako běžná e-mailová adresa. Reaguje na příkazy stejně jako každá jiná schránka, dá se na ni odeslat zpráva, klidně by mohla roky přijímat newslettery. Rozdíl je v tom, kdo ji vlastní a proč vůbec existuje.
Za pastí nestojí zákazník, který čeká na váš newsletter. Stojí za ní mailbox provideři a bezpečnostní organizace, které si adresy záměrně ponechaly nebo vytvořily, aby sledovaly, kdo posílá e-maily lidem, kteří o ně nikdy nepožádali - nebo přestali mít zájem, aniž by si toho odesílatel všiml. Ve zkratce: chtějí zjistit, jak zacházíte s daty.
To je zásadní rozdíl oproti tomu, jak se o pastech obvykle mluví. Past není náhoda ani smůla. Je to nástroj kontroly kvality, který provozovatelé e-mailových schránek a antispamové organizace používají k tomu, aby jejich systém fungoval pro všechny - i pro vás jako odesílatele, kterému na doručitelnosti záleží.
Proč pasti vůbec vznikají
Gmail, Seznam.cz, Microsoft nebo organizace jako Spamhaus nebo Proofpoint vyhodnocují svými filtry denně miliardy zpráv. Nemají kapacitu ručně posuzovat každého odesílatele zvlášť. Potřebují signály, které jim řeknou, komu věřit a komu ne. Základními signály jsou informace o e-mailové autentifikaci ve zprávě, ze kterých se buduje reputace.
Spamové pasti však poskytují další, zcela zásadní signály. Jde o adresu, na kterou by nikdy neměl přijít legitimní e-mail - buď proto, že nikdy nepatřila reálnému člověku, nebo proto, že je již léta nepoužívaná. Pokud na ni pošlete zprávu, dokazujete jedno ze dvou: buď kontakty nesbíráte poctivě, nebo o databázi dlouhodobě nepečujete.
Účelem pasti tedy není potrestat vás za jednu chybu. Je to průběžný test, jestli vaše procesy - sběr, ověřování, správa životního cyklu kontaktů - dlouhodobě fungují.
Kdo pasti vytváří a jak se dostávají do vaší databáze
Pasti provozuje několik typů provozovatelů. Poskytovatelé e-mailových schránek - Gmail, Seznam.cz, Microsoft, Yahoo - často provozují vlastní menší sítě spamových pastí - obvykle recyklovaných a překlepových. Antispamové a bezpečnostní firmy jako Spamhaus, SURBL, Proofpoint nebo Barracuda pak provozují často rozsáhlé sítě spamových pastí. Tyto firmy mezi sebou data často obchodují, neboť každá z nich má trochu jiný záběr a rozsah pokrytí internetu svou sítí spamových pastí. Ostatně i Mailkit patří mezi významné provozovatele pastí se zaměřením na střední a východní Evropu a data od nás odebírá většina předních ISP a bezpečnostních firem.
Proč se pasti vytvářejí
Trénují antispamové a phishingové filtry. Data z pastí pomáhají rychle identifikovat nové útoky a učí algoritmy rozeznávat legitimní rozesílku od spamu a lépe chránit uživatele před podvody a phishingem.
Dávají providerům další reputační signál. Analýza zásahů ukazuje, kdo dodržuje pravidla a kdo ne, jaké trendy se objevují a které domény nebo IP adresy představují riziko. Nemusí se však jednat rovnou o zásah pasti - už samotné posílání na neexistující adresy je reputačním signálem.
Slouží ke sdílení dat mezi organizacemi. Informace o zásazích putují mezi poskytovateli a blacklistovými databázemi, aby společně chránily infrastrukturu a doručitelnost pro všechny.
Pro odesílatele, kteří s daty pracují poctivě, je to nakonec výhoda - systém pastí je odlišuje od spamerů a dlouhodobě jim pomáhá udržet vysokou reputaci.
Typy pastí podle mechanismu vzniku
Pristine past: past, která nikdy nepatřila člověku
Pristine neboli čisté pasti mají za úkol zachytit ty nejhorší prohřešky - odesílatele, kteří generují e-mailové adresy náhodně a zkouší štěstí. Adresa nikdy neměla majitele, nikdy se nikam nepřihlásila, nikdy neposkytla souhlas.
Mechanismus Pristine pasti:
vytvořená adresa bez reálného uživatele → získání adresy bez legitimního sběru → zařazení do databáze → rozesílání → zásah pasti
Pokud takovou past zasáhnete, první audit musí směřovat k původu kontaktů. Nakoupené databáze jsou zjevný problém, ale zdaleka ne jediný. Rizikem jsou i staré importy, externí databáze, kontakty dodané obchodním oddělením nebo data, u kterých už dnes nikdo nedokáže říct, jak přesně vznikla.
Recycled past: past, která bývala reálným člověkem
Recyklovaná past je zrádnější, protože historii má úplně legitimní. Adresa skutečně patřila reálnému člověku, který ji naprosto v pořádku mohl zadat do vašeho formuláře. Pak ji ale opustil - změnil zaměstnavatele, zrušil e-mail, přestal ji používat. Mailbox provideři takové dlouhodobě mrtvé schránky po určité době (obvykle po šesti až dvanácti měsících neaktivity) deaktivují. V takovém okamžiku začne adresa vracet chybové odpovědi při pokusu o doručení a v tomto stavu je minimálně 12 měsíců, aby každý, kdo tuto adresu používal, měl dostatek času ji vyřadit ze své databáze jako nedostupnou. Až po tomto období se z adresy stane past a začne znovu přijímat poštu, aniž by hlásila bounce. Teď už nedostanete varování. Dozvíte se to až ve chvíli, kdy už reputace klesá.
Mechanismus Recycled pasti:
aktivní příjemce → opuštěná schránka → dlouhodobě nedostupný kontakt → další rozesílání → zásah pasti
Tady nebyl problém při sběru. Problém vznikl tím, že adresa, která byla nedostupná, nebyla vyřazena z databáze.
Typo past: past, za kterou si můžete sami
Překlepová past vzniká přímo u vás, ve chvíli sběru dat. Uživatel například místo @seznam.cz zadá @sezman.cz. Bez ověření chyba propadne až do databáze a následně do rozesílky. Mailbox provideři navíc běžné překlepové domény sami registrují a sledují - přesně proto, aby podchytili odesílatele, kteří adresy nijak neověřují.
Mechanismus Typo pasti:
formulář → překlep → žádné ověření → databáze → rozesílka → zásah pasti
Tady nepomůže čistit databázi jednou za rok. Překlepu je potřeba předcházet, a to je především otázkou místa získávání dat pomocí dobře řešeného uživatelského rozhraní, které kontroluje adresy a upozorňuje na překlepy.
Honeypot past: past nejzákeřnější
Tento typ pastí vznikl cíleně pro chytání těch nejhorších případů - firem, které profesionálně obchodují s daty a pomocí scrapingu získávají adresy z webových stránek. Tyto pasti jsou pak podstrčeny napříč internetem - od diskuzních fór přes fiktivní webové stránky, až po katalogy firem. Tyto pasti pak jasně ukazují, že se jedná o koupenou databázi nebo ještě hůř - odesílatel si sám sbíral strojově adresy na internetu. Ať už je původ jakýkoliv, zásah takové pasti má ještě silnější dopad na reputaci než zásah pristine pasti.
Mechanismus Honeypot pasti:
past zveřejněná na internetu → získání scrapingem nebo převzetím databáze → zařazení do databáze → rozesílání → zásah pasti
Obrana je v tomto případě snadná - nekupujte databáze a samozřejmě nepoužívejte data, jejichž původ neznáte. Na trhu je stále mnoho firem, které prodávají databáze a tvrdí, že jsou se souhlasem, ale nic takového není fakticky možné - souhlas nelze obchodovat, ať už vám prodejce tvrdí cokoliv. Opět platí i to, že adresa v CRM neznamená, že se může použít. Důležitý je vždy původ a souhlas a nikdy nevíte, kdo jakou databázi jak získal před 10 ti lety a importoval ji do CRM.
Co se opravdu stane, když past zasáhnete
Zásah pasti není jednorázová pokuta. Je to vstup do reputační smyčky, kterou mailbox provideři používají k průběžnému hodnocení odesílatele.
Neplatí jednoduchá rovnice jedna past rovná se blacklist. Dopad závisí na typu pasti, četnosti zásahů a celkovém chování odesílatele. Nikdo nemá dokonalý seznam bez pastí - to je zcela nemožné. Důležité však je, jak s tím seznamem pracuje a jak dlouho tyto pasti budou v seznamu žít. Kolik přesně vás zásahy budou stát na doručitelnosti, s jistotou řekne jedině samotný poskytovatel schránek, např. Seznam, Google nebo Yahoo - ne my. Co ale spolehlivě víme: obnova reputace trvá týdny až měsíce, zatímco ztratit se dá během jednoho neopatrného odeslání.
A funguje to bez ohledu na hranice. Reputace není vázaná jen na jednu doménu v jedné zemi - domény a IP adresy jsou navzájem provázané a ovlivňují se napříč trhy, i když souvislost není na první pohled vidět. Dnešní reputační systémy jdou napříč doménami a hledají brand v pozadí a promítají reputaci na úroveň brandu, nejen domén a IP adres. A protože společnosti mají často různé brandy v různých zemích (viz např. Makro a Metro), tak se reputační systémy věnují i širším vazbám. Ne proto, aby nachytaly firmu „na švestkách“, ale proto, že organizovaný spam je sítí tisíců propojených firem a jednotlivců, které lze efektivněji identifikovat právě díky provázanosti.
Jak se skutečně chránit
Prevence nestojí na jednom opatření, ale na kontrole nad celým životním cyklem kontaktu - od prvního formuláře až po chvíli, kdy přestane reagovat.
Kontrola u vstupu. Ověřujte adresy v reálném čase přímo ve formuláři, používejte double opt-in a nikdy nekupujte ani nepronajímejte databáze. U každého nového zdroje dat - i toho, co přijde od obchodu nebo z akvizice - vyžadujte ověření. Díky dnešním CRM systémům je to velmi snadné a lze to plně automatizovat.
Řízená správa životního cyklu. Nastavte konkrétní sunset politiku: po jaké době neaktivity kontakt přestáváte oslovovat a po jaké ho z rozesílky úplně vyřadíte. Než kontakt zcela vyřadíte, dejte mu šanci v reaktivační kampani - ale s jasnou hranicí, za kterou už komunikace nepokračuje. Respektujte bounce okamžitě, nezkoušejte to „ještě jednou“.
Průběžné, ne jednorázové měření. Roční úklid databáze problém neřeší, jen ho na chvíli schová. Sledujte angažovanost kontaktů průběžně - v Mailkitu k tomu klienti používají engagement skóre, které kombinuje otevření, prokliky, konverze i dlouhodobý trend chování a umožňuje odhalit ztrátu zájmu dřív, než se z kontaktu stane riziko.
Autentizace a monitoring infrastruktury. SPF, DKIM a DMARC jsou základ, bez kterého se o reputaci nedá smysluplně bavit. K tomu patří průběžné sledování stížností příjemců a reputace domény - ne jednou za rok při problému, ale jako běžná součást provozu. Pečlivým monitoringem lze odhalit i případy, kdy dochazí ke zneužívání vaší značky třetí stranou - např. skrz affiliate program, což může mít zásadní dopad na vaši reputaci.
Vetting už na vstupu. Stejný princip platí i při přijímání nových zákazníků na infrastrukturu. Každý u nás prochází vettingem a součástí onboardingu je kontrola dat, jejich historie a kvality. Pokud potenciální zákazník vettingem neprojde, infrastrukturu Mailkitu využívat nemůže.
Monitoring v reálném čase. V Mailkitu sledujeme reputaci domén a IP adres průběžně, ne až při problému. Monitorujeme spamové pasti a zneužívání značek třetími stranami - detekujeme neobvyklé chování a možné zásahy pastí dřív, než se projeví na doručitelnosti. Filozofii máme jednoduchou: raději problému předejít než ho pak hasit.
„Občas nás osloví firma s nakoupenou databází a chce přes Mailkit začít rozesílat. V takovém případě je rozhodování jednoduché - takovou spolupráci odmítáme. Původ a kvalita databáze jsou pro nás zásadní.“
Past nevyřešíte tím, že ji smažete
Kvalitní databáze nevzniká čištěním před rozesílkou. Vzniká správným sběrem a průběžnou správou kontaktů po celou dobu, kdy je kontakt součástí vaší databáze. Můžete si říkat, že o vaše kontakty se automaticky stará váš poskytovatel, ale je zásadní, abyste informaci o stavech kontaktů měli vy. V případě změny poskytovatele je vždy nezbytné mít co nejaktuálnější data a přenést informace o odhlášených a nedoručitelných příjemcích, jinak můžete hned první rozesílkou z nového systému pohřbít léta budovanou reputaci.
Pokud nevíte, odkud vaše adresy pocházejí, nemáte pod kontrolou jejich stáří a stav a ignorujete signály nedoručitelnosti, neposílejte na ně - velikost databáze není argument, který by tohle vyvážil.
Kontrola vstupu je vždy silnější než optimalizace výstupu. Žádný předmět e-mailu, žádná personalizace a žádný nástroj na čištění databáze nezachrání reputaci, kterou jste si zkazili nekvalitními daty.
Past nevyřešíte tím, že najdete a smažete jednu adresu - pravděpodobně vám tam několik set dalších zůstane. Vyřešíte ji tím, že přestanete vytvářet podmínky, za kterých vzniká.
Chcete mít jistotu, že vaše kampaně neskončí v pasti? Pojďme udělat kontrolu vaší databáze a ověřit reputaci odesílacích domén. Vyčistíme staré kontakty a pomůžeme nastavit procesy, které pomáhají zásahům spamových pastí předcházet.