Tal vez y fui exagerado. Es cierto que ya no llegan tantos mensajes de spam ahora que he mejorado la seguridad. También es cierto que hay mas cosas interesantes en los logs, pero aun es posible encontrar joyitas mas elaboradas que aprovechan infraestructura pagada y reconocida. Pero vamos por partes. Tenemos un intruso curioso en los logs.
Este Post pertenece a la categoría SEGURIDAD
Puedes encontrar todos los artículos en orden cronológico en la etiqueta Salon de la fama del spam
Mientras deambulaba por los logs como siempre, me encontré un los curioso. Alguien estaba tocando las puertas de mi servidor de correo, pero a diferencia de muchos, lo hacía identificándose como «mining.suscribe» y agregaba sus parámetros como cpuminer/2.5.1. Son parámetros obviamente distintos de los que podría recibir mi servidor pues, es de correo electrónico, pero al parecer, hay otros software que tratan de esconder su identidad escuchando por el puerto 25 para poder utilizar servidores legítimos. Estos son los logs que registro mi servidor.
│2026-08-10T16:13:31.722724-05:00 interlan postfix/smtpd[1354228]: improper command pipelining after CONNECT from unknown[195.170.172.215]: {"id": 1, "method": "mining.subscribe", "params": ["cpuminer/2.5.1"]}\n │ │2026-08-10T16:13:31.725197-05:00 interlan postfix/smtpd[1354228]: warning: non-SMTP command from unknown[195.170.172.215]: {"id": 1, "method": "mining.subscribe", "params": ["cpuminer/2.5.1"]} │ │2026-08-10T16:13:31.725714-05:00 interlan postfix/smtpd[1354228]: disconnect from unknown[195.170.172.215] unknown=0/1 commands=0/1 │ │2026-08-10T16:13:31.885394-05:00 interlan postfix/smtpd[1354228]: connect from unknown[195.170.172.215]
¿Qué significan las líneas del log?
postfix/smtpd... improper command pipelining / non-SMTP command: Postfix espera comandos de correo estándar (comoHELOoMAIL FROM). En su lugar, recibió texto en formato JSON({"id": 1, "method": ...}). Al no entenderlo, Postfix genera una advertencia de comando no permitido.mining.subscribe y cpuminer/2.5.1: Este es el protocolo Stratum utilizado por software de minería de criptomonedas (como Bitcoin, Monero, etc.). El atacante está usando un software llamado cpuminer versión 2.5.1.unknown: Esta es la dirección IP de origen desde donde se realiza la conexión. No tiene un registro de nombre (DNS inverso) válido, por eso aparece como «unknown«.
Los atacantes escanean constantemente todo Internet buscando el puerto 25 (SMTP). Cuando encuentran un puerto abierto, sus herramientas automatizadas lanzan comandos de minería a ciegas para ver si casualmente ese puerto pertenece a un «mining pool».
Todo esto puede parecer raro, pero tiene una explicación sencilla. El atacante no asume que mi servidor está infectado ni está intentando usar el procesador de mi máquina para minar. Lo que realmente está ocurriendo es lo siguiente:
-
- El atacante busca un «Servidor Central» (Mining Pool)
- El atacante ya tiene sus propias máquinas infectadas (una red de miles de computadoras zombis o botnet). Lo que está buscando desesperadamente es un servidor central (pool) para conectar sus máquinas y coordinar el minado.
- Como los proveedores de internet y los firewalls suelen bloquear los puertos de minería habituales, los atacantes configuran sus servidores de minería en puertos comunes como el puerto 25 (que usa mi Postfix).
- Es un escaneo a ciegas (Mass Scanning)
- El atacante no sabe qué hay detrás de mi IP. Un software automatizado escanea millones de IPs en internet simultáneamente en el puerto 25 y les envía el comando
mining.subscribe.- Si hubiese respondido con un error (como hizo mi Postfix): El bot descarta tu IP y pasa a la siguiente.
- Si hubiese respondido con éxito: Significaría que encontró un servidor de minería camuflado listo para recibir el trabajo de sus bots.
Curiosidades
Con 1 núcleo y 1 GB de RAM no harían nada. Pero la ironía aquí es que el atacante estaba intentando darme dinero (o al dueño del supuesto pool). Al enviar ese comando, intentaba registrar un «minero» para que trabajara sumando potencia a la cuenta configurada en ese script, no robarme mis recursos.
Mi servidor actuó correctamente como una pared de ladrillos: recibió un idioma que no conoce, rechazó la conexión inmediatamente y lo registró en el log. No hay rastro de infección ni peligro en este evento.
Mas cosas
Estoy trasteando con herramientas de seguridad. Fabio esta trabajando en un plugin interesante para reforzar la seguridad de wordpress. Lo he instalado y esta pintando de maravilla. Si a alguien le interesa, puede ir a echarle un ojo en https://www.fabio.com.ar/10042-wp-secure-un-plugin-libre-para-proteger-tu-wordpress

