Расследуем → подтверждаем → блокируем
Расследования против хакеров, фрода и злоупотреблений
Введите IP, домен, email, кошелёк или Telegram-канал — BlockSpam параллельно опросит открытые источники, соберёт граф связей внутри дела и ответит, кто держал адрес в момент инцидента и кому писать дальше.
Доступ после верификации организации. Каждый поиск — в деле с законным основанием.
- rdap_ipДержатель блока: Example Hosting B.V.NL
- ripestat_ipАнонс 14.03.2026: AS 2xxxx (арендатор)на дату
- abuseipdb47 жалоб за 30 дней · SSH brute-forceриск
- urlhauslogin-secure-bank.top → этот IPphishing
От первой находки до блокировки
Расследуем
Дело с законным основанием. Идентификатор → десятки источников параллельно → находки, граф связей и pivot одним кликом.
Подтверждаем
Утверждения с уровнем достоверности, источником и временем обращения к нему. В список — только по принципу двух ключей.
Блокируем
Подтверждённые индикаторы уходят в чёрные списки: REST-проверка, выгрузки JSON/CSV/STIX 2.1, DNSBL для почтовых шлюзов.
Ответы на вопросы, которые действительно задают
Выведено из реальных запросов правоохранительных органов: тип и назначение адреса, кто пользовался им в момент, хранятся ли логи, к кому идти дальше.
Кто держал IP в момент T
Держатель блока → арендатор → AS, анонсировавшая адрес в тот день → abuse-контакт и следующий адресат запроса.
Граф связей и pivot
Находки порождают новые идентификаторы: домен → IP → AS → соседние домены. 3D-граф дела, новый поиск из карточки узла.
Документы без ручной раскладки
Бросьте пачку файлов: запрос, перевод, ответ, квитанция. Тип, номер дела, моменты с часовым поясом и вопросы распознаются сами.
Аналитика дела
Утверждения C001… с уровнями от HIGH до REJECTED, гипотезы «за» и «против», таймлайн с типами времени. Без псевдоточных процентов.
Telegram — обычная цель
Карточка и публичная лента канала, архив и упоминания в других каналах. Канал, удалённый из t.me, остаётся в деле.
Инфостилеры и вымогатели
Появлялся ли домен или адрес в логах инфостилеров, заявлен ли жертвой на сайте утечек. Учётные данные не храним.
Разбор писем
From / Reply-To / Return-Path и их расхождения, цепочка Received с исходным IP, SPF/DKIM/DMARC, ссылки-подмены, хэши вложений.
Мониторинг своих ресурсов
Сети, домены, каналы и кошельки владельца: попадание в списки, жалобы, домены-двойники, изменения DNS — оповещения дважды в сутки.
Конечного пользователя держатель блока почти никогда не знает
Поэтому ответ — цепочка. Один /24 за год может побывать у нескольких арендаторов, и каждое звено BlockSpam показывает на дату инцидента — с источником и силой утверждения. Расхождение ASN арендатора с BGP и отсутствие анонса — предупреждения, а не тишина.
Результат одной кнопкой становится утверждениями дела — с честными пределами.
- Префикс185.xx.xx.0/24RDAP · держатель в RIR
- Брокер арендыIPXO / InterLIRреестр аренды владельца
- АрендаторExample Ltd · AS 2xxxxдоговор, период, контакты
- Анонс на датуAS 2xxxx · 14.03 09:41 UTCRIPEstat routing history
- Следующий адресатabuse@… · NL · MLATкому писать дальше
Обе стороны запроса — на одной платформе
Запрос по ресурсу сопоставляется с владельцем по самому узкому подтверждённому префиксу или домену и приходит ему во «Входящие». Владельца на платформе нет — abuse-контакт из RDAP.
Полиция, прокуратура, CERT, частные расследователи
- ✓Дела по IP и моменту, кошелькам, каналам
- ✓Ответ «кому писать дальше» и юрисдикция
- ✓Запрос владельцу ресурса прямо из дела
Провайдеры, хостинги, компании, владельцы каналов
- ✓Подтверждение владения: RDAP, DNS TXT, код в канале
- ✓Входящие запросы с документом и основанием
- ✓Реестр аренды подсетей — ответ на дату
Обе роли сразу
- ✓Жалобы на свои сети и на чужие ресурсы
- ✓Чёрные списки и делист в одном месте
- ✓Повторяющиеся арендаторы и AS — сигнал риска
Чёрные списки, которым можно доверять
Ложное срабатывание — это заблокированная почта невиновного. Поэтому в список попадает только подтверждённое, у каждой записи есть срок жизни, а адреса email в выгрузке — SHA-256.
- REST-проверка
- Антифрод, регистрация, платежи
- JSON · CSV · TXT · STIX 2.1
- SIEM, TIP, MISP
- DNSBL (RFC 5782)
- Postfix, Rspamd, SpamAssassin
- Импорт STIX и MISP
- Свои индикаторы — в дело и в реестр
Фиды abuse.ch (URLhaus, ThreatFox, Feodo Tracker) импортируются ежедневно. Исключённое модератором или по делисту импорт обратно не возвращает.
$ curl -H "X-API-Key: $KEY" \"https://app.blockspam.io/api/v1/feed/check?type=domain&value=login-secure-bank.top"{ "query": "login-secure-bank.top", "listed": true,"matches": [{ "category": "phishing", "confidence": 90, … }] }
$ dig +short 2.0.0.127.ip.dnsbl.blockspam.io127.0.0.2 ; 2 = spam$ dig +short TXT 2.0.0.127.ip.dnsbl.blockspam.io"Listed by BlockSpam (spam): 127.0.0.2. Delist: https://blockspam.io/lookup"
Инструмент для расследований, а не для слежки
Эти правила встроены в продукт и не отключаются настройками.
Только проверенные клиенты
Организация проходит верификацию, прежде чем получит поиск. Статус правоохранительного органа — после отдельной проверки.
Поиск только внутри дела
У каждого дела обязательное законное основание: инцидент, жалоба, фрод, договор.
Полный аудит
Каждое чтение, поиск и изменение — в неизменяемом журнале организации.
Минимизация данных
Ни паролей, ни хэшей из утечек — только факт и дата. Данные дел удаляются по сроку хранения.
Только публичные источники
Публичные и официальные API. Никакого обхода авторизации и капчи.
Два ключа для блокировки
Запись активна после модератора или сообщений двух независимых организаций. Делист — публичный.
Источники
Источник, не ответивший вовремя, не валит поиск — ошибка видна в находкахПодключите организацию
Регистрация занимает минуту. После проверки организации откроются дела, поиск и чёрные списки. Правоохранительным органам — отдельный статус после подтверждения служебных реквизитов.