Search

Items tagged with: Registrierspam


The media in this post is not displayed to visitors. To view it, please go to the original post.

Mastodon-Admins, verhindert die nächste Spam- und Propagandawelle!


Die Welle an höchst dubiosen Registrierungsversuchen mit zufälligen Usernames, seltsamen E-Mail-Adressen und sturzlangweiligen oder aus Bios geklauten Begründungen ebbt nicht ab.

Zum Glück bekommt unser Moderationsteam die meisten spammigen Anträge gar nicht mehr zu sehen, weil ein von @gunchleoc gespendetes und von mir verschlimmbessertes Shellscript alle abblockt, die bekannte Wegwerf-Mailadressen enthalten. Vielen Dank an derjan, der den ersten Pull-Request dafür eingereicht hat! Damit wurde ein Flüchtigkeitsfehler von mir behoben.

Jetzt muss sich das Moderationsteam nur noch mit den kreativeren Registrierungsanträgen beschäftigen. Ein typisches Muster ist, dass seltsame Maildomains verwendet werden. Wenn diese im #DNS auf Mailserver verweisen, die für unsere legitimen User nicht relevant sein dürften, sperre ich die gleich mit. Aktuell sind das z.B. die von spacemail•com aus den USA.

Ich checke die Maildomains wie die IP-Adressen gern auf der Kommandozeile mit host und whois. Wer kein Linux zur Hand hat, kann unter Android die App Termux (z.B. aus #fdroid) nehmen und mit pkg install dnsutils whois diese Tools darin installieren.

$ host domioni.pro<br>domioni.pro mail is handled by 0 mx2.spacemail.com.<br>domioni.pro mail is handled by 0 mx1.spacemail.com.<br>

Aber ihr könnt auch gleich ins Web-Interface eures Mastodon-Accounts mit Admin-Rechten gehen, um seltsame Maildomains zu sperren. Das geht dort: EinstellungenModerationGesperrte E-Mail-DomainsNeue hinzufügen. Nach Eingabe einer Maildomain und Klick auf Domain auflösen passiert automatisch eine Abfrage der zu dieser Domain im DNS hinterlegten Mailserver. Durch Antippen der Kästchen vor mx1.… und mx2.… (s. Screenshot) sperre ich die Mailserver in diesem Fall gleich mit.

So ergänze ich die vom obigen Script jede Nacht importierte Sperrliste bei Bedarf manuell und gebe den Spammern immer weniger Chancen. Zur Nachahmung empfohlen!

#Registrierspam #SleeperRegistrierung #SleeperAccounts #SpamAccounts #MastoAdmin #FediAdmin


Liebe Mastodon-Admins,

wenn ihr nicht Teil einer rechtsextremen (oder von Putin/Trump gesteuerten) Propadandamaschine werden wollt, dann tut was gegen die #Sleeper-Accounts, die sich evt. massenhaft auf euren Instanzen einnisten.

Was ihr tun könnte, habe ich mit Teilnehmenden des laufenden #Fedicamp zusammengetragen.

Aktuelles Beispiel für diese FakeNews-Kampagnen: newsie.social/@dieKadda/117058…

#PortalKombat #PutinTroll #TrumpTroll #SleeperAccounts #FakeNews #SpamRegistrations #RegistrationSpam #MastoAdmin #FediAdmin

@chpietsch@fedifreu.de:

Auf dem #Fedicamp habe ich heute zusammen mit @wuffel einen Erfahrungsaustausch angestiftet, bei dem wir beraten haben, wie wir mit der Flut dubioser Mastodon-Account-Anträge umgehen können. Hier sind Notizen dazu:

Was tun gegen Mastodon-Account-Registrierungen durch Bots & Klickworker?

Anlass


FakeNews-Kampagne #PortalKombat und ähnliche: about.iftas.org/library/suspec…

Vorsorgemaßnahmen


  1. Schaltet Registrierungen von offen auf halboffen um, falls ihr das nicht schon getan habt. Und verlangt eine Begründung! Ihr findet das unter Einstellungen > Administration > Serverregeln > Registrierungen
  2. Schreibt auf eure About-Seite, was in einer guten Begründung drinstehen sollte.
  3. Sollte euch doch mal ein Spammer/Sleeper durchrutschen, dann wäre es fatal, wenn er Einladungen erzeugen dürfte. Leider ist das der Default. Ändert das bitte in Einstellungen > Administration > Rollen > Standard. Die allermeisten User nutzen diese Funktion eh nicht. Mods und Admins können dann weiterhin Einladungslinks generieren.


Abwehrstrategie E-Mail-Domain


Mastodon lässt es zu, Account-Registrierungen von bestimmten E-Mail-Domains automatisch zu verwerfen. Ein Massenimport der unten verlinkten Listen ist mit Hilfe des mitgelieferten Server-Tools tootctl möglich.


Abwehrstrategie IP-Adresse


Mit Standard-Tools wie host und whois können Linux-Nutzende die IP-Adresse(n) untersuchen, die ein Antragsteller verwendet hat. Ein mächtigeres Tool ist wtfis, wenn man die API-Keys einiger Webdienste hinterlegt: github.com/pirxthepilot/wtfis

Viele der Bots oder Klickarbeiter:innen nutzen Tor, andere Proxies oder Cloud-IPs. Anders gesagt: IPs von Heimanschlüssen sind ein positives Signal.

Abwehrstrategie Begründung


Viele Bots und Klickworker benutzen stinklangweilige Begründungen. Manche sind besonders dreist und verwenden die Bios beliebiger Fediverse-Accounts als Begründung. Beim Prüfen dieser Anträge kann es also sinnvoll sein, die Begründung ins Suchfeld einer großen Mastodon-Instanz zu kopieren.

Sehr sinnvoll erscheint es uns, die Über-Seite oder den Text über dem Antragsformular anzupassen, um Antragstellende aufzufordern, in ihrer Begründung bestimmte Dinge zu erwähnen.

Eine Lösung für Matrix-Fans


Für Matrix-Nutzende hat die @FediverseFoundation einen Matrix-Bot gebaut, der das Checken der IP-Adresse übernimmt und auch das Freischalten oder Ablehnen via Chat ermöglicht: git.fediverse.foundation/ff_pu…

Allgemeine Anti-DDoS-Maßnahmen


Gegen Ende sprachen wir über Überlastungsprobleme, die von hemmungslosen »KI«-Crawlern hervorgerufen werden und alle Websites (auch außerhalb des Fediversums) betreffen können. Die bekannten Ansätze sind:


Ideen für Fallen


Ein 1-Pixel-PNG mit Link auf ein haltdiefresse.php, welches die nötigen Parameter gleich dem Türsteher übergibt. Beim Skripten könnte das helfen: mastodonpy.readthedocs.io

#PortalKombat #PutinTrolle #TrumpTrolle #AntiSpam #AntiFakeNews #Spam #FakeNews #disinformation #MastoAdmin #FediAdmin #Registrierungen #Fedicamp2006 #Fedicamp2006Tag3