This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

outgoing mail wrongly classified as spam

Hello,
i've started having a problem since last week of outgoing mails classified as confirmed spam(and thus getting bounced).
checking the smtp log i dont find anything very useful as the refid is completely cryptic:


2014:05:05-08:10:06 astaro exim-in[4918]: 2014-05-05 08:10:06 SMTP connection from [192.168.0.10]:16370 (TCP/IP connection count = 2)
2014:05:05-08:10:06 astaro exim-in[13568]: 2014-05-05 08:10:06 [192.168.0.10] F= R= Accepted: from relay
2014:05:05-08:10:06 astaro exim-in[13568]: 2014-05-05 08:10:06 [192.168.0.10] F= R= Accepted: from relay
2014:05:05-08:10:07 astaro exim-in[13568]: 2014-05-05 08:10:07 1WhGmc-0003Wq-2l ctasd reports 'Confirmed' RefID:str=0001.0A090202.5367718F.00EA,ss=1,re=0.000,recu=0.000,reip=0.000,pt=R_399335,cl=4,cld=1,fgs=0
2014:05:05-08:10:07 astaro exim-in[13568]: 2014-05-05 08:10:07 1WhGmc-0003Wq-2l id="1003" severity="info" sys="SecureMail" sub="smtp" name="email rejected" srcip="192.168.0.10" from="user@mail.com" to="Paganoc@***x.com, nadiap@***x.com" subject="RV: subject" queueid="1WhGmc-0003Wq-2l" size="85468" reason="as" extra="confirmed"


how do i parse that cryptic ctasd reference line?


This thread was automatically locked due to age.
  • i have activated it now at 5 customers, for 1 hour no problem for them. think it´s ok.
  • Still having issues on that.. I turned "Reject at SMTP time" to off now..

    Somebody else stilll having problems with that?
  • No changes here, and Cyren has our domain still in category 'Spam Sites, Business'

    If it really takes them up to 72 hrs to remove it I will be p**ed.

    Hope to getting a detailed info from Sophos or Cyren about why this happened !
  • Yesterday, the following mail is send to all partners.

     [FONT=&quot]Dear Sophos Partner, [/FONT]
      [FONT=&quot]We are seeing an increasing number of incidents where outgoing emails sent via Sophos UTM with anti-SPAM activated are classified as ‘confirmed SPAM’.[/FONT]
      [FONT=&quot]At the moment we have no confirmation that this affects all emails or that it affects incoming emails but we currently cannot exclude this possibility.[/FONT]
      [FONT=&quot]Our development team is working with urgency to solve this issue which appears to be caused by the SPAM patterns used. This means that a fix will be provided via live cloud lookup once available, rather than requiring a product or pattern update. [/FONT]
      [FONT=&quot]Further information about how you or your customers can report this problem and updates on this issue until it is solved can be found in the following KBA: [FONT=&quot]https://www.sophos.com/en-us/support/knowledgebase/122687.aspx[/FONT][/FONT]
      [FONT=&quot]Thank you for your understanding.[/FONT]
      [FONT=&quot]Your Sophos Team[/FONT]
  • still having the same problems, releasing false positive spam like mad here.
     also more and more sent mails are bouncing ...
  • yeah, this is unexeptable. Why sending logs to Sophos?

    I mean, we have a link posted here to check our domain on Cyren. Cyren tells me, our domain is spam site, business... 

    I checked our domain against different others and it is not blocked. Completely green.

    So, for me it looks like Cyren is the only one who put our domain into category spam sites .. and to wait up to 72 hours to get removed from this category is weird. They should have internal logs about strange behaviour, where suddenly lots of domains get blacklistet and IF a ticket has been opened by a certain company they should react faster for at least those with an open ticket!

    I don't want to decrease security and also don't want to release emails all the time and don't want to get phone calls of bounced emails !

    I'm sure, spamers are already waiting for people decreasing their security just to increase their amount of sending spam to maximum.
  • So is it solved? Should I set everything to normal again?
  • from our side it look's like that it has been resloved, no more false-positives so far!
  • for me it seems resolved now, althought it did actually take about 72 hours... 
    wonder what happened?
  • I have just had this problem with a rather important email going to a small distribution group.
    Why was it stopped, and how do I prevent this from happening again?

    From: ***
    To: "***
    Date: Thu, 17 Sep 2015 12:31:35 +1200
    Subject: FW: National Warning - Tsunami: Marine and Beach Threat
    Thread-Topic: National Warning - Tsunami: Marine and Beach Threat
    Thread-Index: AdDw3Fuytmdzj+L7SEmEOv21bJdpowAACmWAAABJHrAAAJ8u8A==
    Message-ID: 
    Accept-Language: en-US, en-NZ
    Content-Language: en-US
    X-MS-Has-Attach: yes
    X-MS-TNEF-Correlator:
    acceptlanguage: en-US, en-NZ
    Content-Type: multipart/related;
    boundary="_004_830ADD007EB75243B939A9792F4C56D3B634701AEF***x_";
    type="multipart/alternative"
    MIME-Version: 1.0
    X-Spam-Result: Spam


    I simply cannot have email alerts of this type being blocked.  They arent even available for self release.