Proteção da caixa de correio
A maioria dos roubos de conta não termina com uma palavra-passe roubada. Termina com uma regra discreta na caixa de entrada. Assim que um atacante entra numa caixa de correio, a primeira coisa que costuma fazer é criar uma regra do Outlook que reencaminha o correio recebido para um endereço que controla, e que depois o elimina ou marca como lido para que o verdadeiro dono nunca repare. Este é o motor do comprometimento de e-mail empresarial (BEC): a fraude de faturas, o desvio de transferências bancárias e o desvio de salários funcionam todos sobre uma regra que a vítima não consegue ver.
A Proteção da caixa de correio lê as regras da caixa de entrada de todas as caixas de correio do seu tenant e assinala as que correspondem a este padrão, para que uma regra maliciosa apareça no seu painel e não no seu registo de contas a pagar.
Requer um plano pago
A Proteção da caixa de correio está incluída nos planos pagos. Sem um plano pago, a página mostra um convite para upgrade em vez de resultados. Consulte a página de planos para saber o que cada plano inclui.
É necessário consentimento para as caixas de correio
A Proteção da caixa de correio lê as regras da caixa de entrada com a permissão MailboxSettings.Read do Microsoft Graph. Trata-se de uma permissão de leitura ao nível da caixa de correio, concedida separadamente do resto do scanner. Se o seu tenant ainda não a concedeu, a análise termina com o aviso "O acesso às caixas de correio precisa de consentimento" e sem resultados. Execute novamente o consentimento de administrador a partir da página Connect para ativar a análise das caixas de correio. O consentimento é verificado pela leitura efetiva de uma caixa de correio durante a análise, nunca presumido.
O que verifica
A Proteção da caixa de correio avalia todas as regras da caixa de entrada com ações relevantes (regras que reencaminham, redirecionam, movem ou eliminam correio) face às heurísticas abaixo. As regras benignas que apenas categorizam ou marcam correio são ignoradas. Cada regra assinalada aparece no inventário com a sua caixa de correio, o seu nível de risco e um pequeno conjunto de distintivos de ação.
Reencaminhamento externo
Uma regra que reencaminha, redireciona ou reencaminha como anexo para um endereço fora dos seus domínios verificados. Este é o principal método de exfiltração do BEC: cada mensagem recebida é copiada discretamente para o atacante. Uma regra de reencaminhamento que também oculta correio ou visa palavras-chave financeiras é escalada para Crítica, porque corresponde ao padrão completo de "roubar e ocultar".
Correção. Confirme que foi o dono da caixa de correio que criou a regra. Se for inesperada, elimine-a, reponha a palavra-passe e as sessões de início de sessão da conta, e reveja os registos de início de sessão para apurar como a conta foi acedida.
Reencaminhamento interno
Uma regra de reencaminhamento ou de redirecionamento cujos destinos estão todos dentro dos seus próprios domínios. É de baixo risco e muitas vezes legítima (delegação, fluxos de trabalho partilhados), mas é apresentada para que possa confirmar que é intencional.
Regras ocultas
Uma regra que marca o correio recebido como lido e depois o elimina ou o move para fora da caixa de entrada. Ocultar as respostas é a forma de um atacante manter uma caixa de correio comprometida com aparência normal enquanto conduz uma fraude em nome dela.
Correção. Verifique se a regra é legítima. Se não for, remova-a e investigue a conta por possível comprometimento.
Regras com palavras-chave financeiras
Uma regra cujas condições correspondem a termos financeiros (fatura, pagamento, transferência, SWIFT, IBAN, remessa e semelhantes) e que depois move, elimina ou reencaminha a mensagem. É a assinatura da preparação de fraude de faturas: o atacante silencia exatamente as conversas que a vítima usaria para reparar num pagamento desviado.
Correção. Confirme que o dono da caixa de correio criou deliberadamente uma regra que atua sobre correio financeiro. Se não foi o caso, remova-a e trate a caixa de correio como potencialmente comprometida.
Regras de eliminação automática
Uma regra que elimina permanentemente o correio correspondente (contornando a pasta Itens Eliminados). A eliminação definitiva pode ser usada para destruir provas de uma intrusão. É assinalada para que possa confirmar que é intencional.
Reencaminhamento em leque
Um sinal ao nível do tenant: o mesmo endereço externo é o destino de reencaminhamento de regras da caixa de entrada em três ou mais caixas de correio. Um único coletor externo em várias caixas de correio é um forte indicador de um comprometimento mais amplo, e não de um caso isolado.
Correção. Remova as regras, reponha as contas afetadas e bloqueie o endereço coletor.
Interpretar os resultados
Os cartões de resumo contam as regras assinaladas, quantas reencaminham para o exterior, quantas ocultam correio, quantas visam palavras-chave financeiras e quantas caixas de correio estão afetadas. A tabela lista cada regra assinalada com a sua caixa de correio, o nome, o nível de risco e os distintivos de ação; selecionar uma linha abre o detalhe completo, incluindo os destinos exatos de reencaminhamento (os externos são marcados), as palavras-chave a que a regra corresponde e as constatações geradas para essa caixa de correio.
Como as constatações são registadas por caixa de correio, uma caixa que passe a ter uma regra suspeita aparece nos seus alertas de desvio como uma nova constatação, pelo que é notificado no momento em que a regra surge e não apenas quando voltar a abrir a página.
Âmbito e limitações
A Proteção da caixa de correio cobre apenas as regras da caixa de entrada do Outlook (messageRules), que é onde vivem o reencaminhamento, o redirecionamento, a ocultação e a eliminação baseados em regras, e que é o vetor dominante do BEC.
Dois mecanismos de reencaminhamento relacionados não são cobertos nesta fase, porque o Microsoft Graph não os expõe:
- O reencaminhamento SMTP ao nível da caixa de correio (
ForwardingSmtpAddress/DeliverToMailboxAndForward) é uma definição do Exchange Online, legível apenas através da administração do Exchange, não do Graph. - As regras de transporte do Exchange (regras de fluxo de correio ao nível de toda a organização) são igualmente exclusivas do Exchange.
Ler esses mecanismos exige um acesso administrativo ao Exchange mais amplo do que a permissão de leitura de caixas de correio que a Proteção da caixa de correio usa, e está previsto para uma fase posterior. A Proteção da caixa de correio nunca reporta reencaminhamentos que não consegue efetivamente ler.