Estamos usando o sistema Smarter Mail. Recentemente, descobrimos que o hacker havia hackeado algumas contas de usuário e enviado muitos spams. Temos um firewall para limitar o remetente, mas para o email a seguir, o firewall não pôde fazer isso por causa do endereço FROM vazio. Por que um endereço FROM vazio é considerado OK? Na verdade, no nosso MTA (surgemail), podemos ver o remetente no cabeçalho do email. Qualquer ideia?
11:17:06 [xx.xx.xx.xx][15459629] rsp: 220 mail30.server.com
11:17:06 [xx.xx.xx.xx][15459629] connected at 6/16/2010 11:17:06 AM
11:17:06 [xx.xx.xx.xx][15459629] cmd: EHLO ulix.geo.auth.gr
11:17:06 [xx.xx.xx.xx][15459629] rsp: 250-mail30.server.com Hello [xx.xx.xx.xx] 250-SIZE 31457280 250-AUTH LOGIN CRAM-MD5 250 OK
11:17:06 [xx.xx.xx.xx][15459629] cmd: AUTH LOGIN
11:17:06 [xx.xx.xx.xx][15459629] rsp: 334 VXNlcm5hbWU6
11:17:07 [xx.xx.xx.xx][15459629] rsp: 334 UGFzc3dvcmQ6
11:17:07 [xx.xx.xx.xx][15459629] rsp: 235 Authentication successful
11:17:07 [xx.xx.xx.xx][15459629] Authenticated as [email protected]
11:17:07 [xx.xx.xx.xx][15459629] cmd: MAIL FROM:
11:17:07 [xx.xx.xx.xx][15459629] rsp: 250 OK <> Sender ok
11:17:07 [xx.xx.xx.xx][15459629] cmd: RCPT TO:[email protected]
11:17:07 [xx.xx.xx.xx][15459629] rsp: 250 OK <[email protected]> Recipient ok
11:17:08 [xx.xx.xx.xx][15459629] cmd: DATA
Você pode procurar a opção do servidor de email para limitar MAIL FROM ao email de usuário autenticado. Muitos sistemas de correio aplicam essa limitação.
E assim, force os usuários invadidos a alterar a senha.
fonte