Расследуем → подтверждаем → блокируем

Расследования против хакеров, фрода и злоупотреблений

Введите IP, домен, email, кошелёк или Telegram-канал — BlockSpam параллельно опросит открытые источники, соберёт граф связей внутри дела и ответит, кто держал адрес в момент инцидента и кому писать дальше.

Доступ после верификации организации. Каждый поиск — в деле с законным основанием.

#2026-0314 · мошенничество, удалённый доступоткрыто
IP
185.xx.xx.17 @ 2026-03-14 10:41:07 CET
  • Держатель блока: Example Hosting B.V.NL
  • Анонс 14.03.2026: AS 2xxxx (арендатор)на дату
  • 47 жалоб за 30 дней · SSH brute-forceриск
  • login-secure-bank.top → этот IPphishing
Цели поискадоменIPASNURLemailusernameтелефонTelegramBTCETHTRONхэш файлаписьмо .eml
Цикл

От первой находки до блокировки

01

Расследуем

Дело с законным основанием. Идентификатор → десятки источников параллельно → находки, граф связей и pivot одним кликом.

02

Подтверждаем

Утверждения с уровнем достоверности, источником и временем обращения к нему. В список — только по принципу двух ключей.

03

Блокируем

Подтверждённые индикаторы уходят в чёрные списки: REST-проверка, выгрузки JSON/CSV/STIX 2.1, DNSBL для почтовых шлюзов.

Возможности

Ответы на вопросы, которые действительно задают

Выведено из реальных запросов правоохранительных органов: тип и назначение адреса, кто пользовался им в момент, хранятся ли логи, к кому идти дальше.

◎

Кто держал IP в момент T

Держатель блока → арендатор → AS, анонсировавшая адрес в тот день → abuse-контакт и следующий адресат запроса.

⌘

Граф связей и pivot

Находки порождают новые идентификаторы: домен → IP → AS → соседние домены. 3D-граф дела, новый поиск из карточки узла.

▤

Документы без ручной раскладки

Бросьте пачку файлов: запрос, перевод, ответ, квитанция. Тип, номер дела, моменты с часовым поясом и вопросы распознаются сами.

✓

Аналитика дела

Утверждения C001… с уровнями от HIGH до REJECTED, гипотезы «за» и «против», таймлайн с типами времени. Без псевдоточных процентов.

✈

Telegram — обычная цель

Карточка и публичная лента канала, архив и упоминания в других каналах. Канал, удалённый из t.me, остаётся в деле.

☣

Инфостилеры и вымогатели

Появлялся ли домен или адрес в логах инфостилеров, заявлен ли жертвой на сайте утечек. Учётные данные не храним.

✉

Разбор писем

From / Reply-To / Return-Path и их расхождения, цепочка Received с исходным IP, SPF/DKIM/DMARC, ссылки-подмены, хэши вложений.

◉

Мониторинг своих ресурсов

Сети, домены, каналы и кошельки владельца: попадание в списки, жалобы, домены-двойники, изменения DNS — оповещения дважды в сутки.

Срез на момент, а не «сейчас»

Конечного пользователя держатель блока почти никогда не знает

Поэтому ответ — цепочка. Один /24 за год может побывать у нескольких арендаторов, и каждое звено BlockSpam показывает на дату инцидента — с источником и силой утверждения. Расхождение ASN арендатора с BGP и отсутствие анонса — предупреждения, а не тишина.

Результат одной кнопкой становится утверждениями дела — с честными пределами.

  1. Префикс
    185.xx.xx.0/24
    RDAP · держатель в RIR
  2. Брокер аренды
    IPXO / InterLIR
    реестр аренды владельца
  3. Арендатор
    Example Ltd · AS 2xxxx
    договор, период, контакты
  4. Анонс на дату
    AS 2xxxx · 14.03 09:41 UTC
    RIPEstat routing history
  5. Следующий адресат
    abuse@… · NL · MLAT
    кому писать дальше
Для кого

Обе стороны запроса — на одной платформе

Запрос по ресурсу сопоставляется с владельцем по самому узкому подтверждённому префиксу или домену и приходит ему во «Входящие». Владельца на платформе нет — abuse-контакт из RDAP.

Расследователь

Полиция, прокуратура, CERT, частные расследователи

  • ✓Дела по IP и моменту, кошелькам, каналам
  • ✓Ответ «кому писать дальше» и юрисдикция
  • ✓Запрос владельцу ресурса прямо из дела
Владелец ресурсов

Провайдеры, хостинги, компании, владельцы каналов

  • ✓Подтверждение владения: RDAP, DNS TXT, код в канале
  • ✓Входящие запросы с документом и основанием
  • ✓Реестр аренды подсетей — ответ на дату
Abuse-отдел

Обе роли сразу

  • ✓Жалобы на свои сети и на чужие ресурсы
  • ✓Чёрные списки и делист в одном месте
  • ✓Повторяющиеся арендаторы и AS — сигнал риска
BlockSpam Feed

Чёрные списки, которым можно доверять

Ложное срабатывание — это заблокированная почта невиновного. Поэтому в список попадает только подтверждённое, у каждой записи есть срок жизни, а адреса email в выгрузке — SHA-256.

REST-проверка
Антифрод, регистрация, платежи
JSON · CSV · TXT · STIX 2.1
SIEM, TIP, MISP
DNSBL (RFC 5782)
Postfix, Rspamd, SpamAssassin
Импорт STIX и MISP
Свои индикаторы — в дело и в реестр

Фиды abuse.ch (URLhaus, ThreatFox, Feodo Tracker) импортируются ежедневно. Исключённое модератором или по делисту импорт обратно не возвращает.

Feed API
$ curl -H "X-API-Key: $KEY" \
"https://app.blockspam.io/api/v1/feed/check?type=domain&value=login-secure-bank.top"
{ "query": "login-secure-bank.top", "listed": true,
"matches": [{ "category": "phishing", "confidence": 90, … }] }
DNSBL
$ dig +short 2.0.0.127.ip.dnsbl.blockspam.io
127.0.0.2 ; 2 = spam
$ dig +short TXT 2.0.0.127.ip.dnsbl.blockspam.io
"Listed by BlockSpam (spam): 127.0.0.2. Delist: https://blockspam.io/lookup"
Попали в список по ошибке?
Публичная проверка и заявка на исключение — без регистрации.
Проверить →
Принципы

Инструмент для расследований, а не для слежки

Эти правила встроены в продукт и не отключаются настройками.

01

Только проверенные клиенты

Организация проходит верификацию, прежде чем получит поиск. Статус правоохранительного органа — после отдельной проверки.

02

Поиск только внутри дела

У каждого дела обязательное законное основание: инцидент, жалоба, фрод, договор.

03

Полный аудит

Каждое чтение, поиск и изменение — в неизменяемом журнале организации.

04

Минимизация данных

Ни паролей, ни хэшей из утечек — только факт и дата. Данные дел удаляются по сроку хранения.

05

Только публичные источники

Публичные и официальные API. Никакого обхода авторизации и капчи.

06

Два ключа для блокировки

Запись активна после модератора или сообщений двух независимых организаций. Делист — публичный.

Источники

Источник, не ответивший вовремя, не валит поиск — ошибка видна в находках
RDAP / WHOISDNScrt.shRIPEstatVirusTotalurlscan.ioShodanAbuseIPDBabuse.ch URLhausMalwareBazaarThreatFoxFeodo TrackerHybrid AnalysisHave I Been PwnedHudson Rockransomware.liveEtherscanTronGridblockstream.infoOFAC SDNGravatarTelegramTGStatTelemetr.io

Подключите организацию

Регистрация занимает минуту. После проверки организации откроются дела, поиск и чёрные списки. Правоохранительным органам — отдельный статус после подтверждения служебных реквизитов.