Skip to content

Protecția cutiei poștale

Cele mai multe preluări de conturi nu se termină cu o parolă furată. Se termină cu o regulă de inbox discretă. Odată intrat într-o cutie poștală, primul lucru pe care îl face de obicei un atacator este să creeze o regulă Outlook care redirecționează mesajele primite către o adresă pe care o controlează, apoi le șterge sau le marchează ca citite, astfel încât adevăratul proprietar să nu observe nimic. Acesta este motorul Business Email Compromise (BEC): frauda cu facturi, redirecționarea transferurilor bancare și deturnarea salariilor rulează toate pe o regulă pe care victima nu o poate vedea.

Protecția cutiei poștale citește regulile de inbox ale fiecărei cutii poștale din tenantul dvs. și le semnalează pe cele care se potrivesc acestui tipar, astfel încât o regulă malițioasă să apară pe tabloul de bord, nu în registrul dvs. de plăți către furnizori.

Necesită un plan plătit

Protecția cutiei poștale este inclusă în planurile plătite. Fără un plan plătit, pagina afișează o invitație de upgrade în loc de rezultate. Consultați pagina de planuri pentru a vedea ce include fiecare plan.

Este necesar consimțământul pentru cutiile poștale

Protecția cutiei poștale citește regulile de inbox cu permisiunea Microsoft Graph MailboxSettings.Read. Aceasta este o permisiune de citire limitată la cutiile poștale, acordată separat de restul scannerului. Dacă tenantul dvs. nu a acordat-o încă, scanarea se încheie cu mesajul "Accesul la cutiile poștale necesită consimțământ" și fără rezultate. Rulați din nou consimțământul de administrator din pagina Connect pentru a activa scanarea cutiilor poștale. Consimțământul este verificat prin citirea efectivă a unei cutii poștale de către scanare, niciodată presupus.

Ce verifică

Protecția cutiei poștale evaluează fiecare regulă de inbox cu acțiuni (reguli care trimit mai departe, redirecționează, mută sau șterg mesaje) în raport cu euristicile de mai jos. Regulile benigne care doar clasifică sau marchează mesajele sunt ignorate. Fiecare regulă semnalată apare în inventar împreună cu cutia sa poștală, nivelul de risc și un set scurt de insigne de acțiune.

Redirecționare externă

O regulă care trimite mai departe, redirecționează sau trimite ca atașare mesajele către o adresă din afara domeniilor dvs. verificate. Aceasta este principala metodă de exfiltrare BEC: fiecare mesaj primit este copiat discret către atacator. O regulă de redirecționare care în plus ascunde mesajele sau vizează cuvinte-cheie financiare este escaladată la Critică, pentru că acesta este tiparul complet de tip "fură și ascunde".

Remediere. Confirmați că regula a fost creată de proprietarul cutiei poștale. Dacă este neașteptată, ștergeți-o, resetați parola contului și sesiunile de conectare și examinați jurnalele de conectare pentru a vedea cum a fost accesat contul.

Redirecționare internă

O regulă de trimitere mai departe sau de redirecționare ale cărei ținte sunt toate în interiorul propriilor domenii. Riscul este scăzut și adesea legitim (delegare, fluxuri de lucru partajate), dar este afișată pentru a putea confirma că este intenționată.

Reguli ascunse

O regulă care marchează mesajele primite ca citite și apoi le șterge sau le mută din inbox. Ascunderea răspunsurilor este modul în care un atacator face ca o cutie poștală compromisă să pară normală în timp ce derulează o fraudă în numele ei.

Remediere. Verificați dacă regula este legitimă. Dacă nu este, eliminați-o și investigați contul pentru o posibilă compromitere.

Reguli cu cuvinte-cheie financiare

O regulă ale cărei condiții se potrivesc cu termeni financiari (factură, plată, transfer, SWIFT, IBAN, remitere și alții similari) și care apoi mută, șterge sau redirecționează mesajul. Aceasta este semnătura pregătirii unei fraude cu facturi: atacatorul reduce la tăcere exact conversațiile prin care victima ar observa o plată redirecționată.

Remediere. Confirmați că proprietarul cutiei poștale a creat în mod deliberat o regulă care acționează asupra mesajelor financiare. Dacă nu, eliminați-o și tratați cutia poștală ca potențial compromisă.

Reguli de ștergere automată

O regulă care șterge definitiv mesajele care se potrivesc (ocolind folderul Deleted Items). Ștergerea definitivă poate fi folosită pentru a distruge dovezile unei intruziuni. Este semnalată pentru a putea confirma că este intenționată.

Redirecționare către un colector extern

Un semnal la nivelul întregului tenant: aceeași adresă externă este ținta de redirecționare a unor reguli de inbox din trei sau mai multe cutii poștale. Un singur colector extern care adună mesaje din multe cutii poștale este un indicator puternic al unei compromiteri extinse, nu al unui caz izolat.

Remediere. Eliminați regulile, resetați conturile afectate și blocați adresa care colectează mesajele.

Citirea rezultatelor

Indicatorii de sinteză numără regulile semnalate, câte redirecționează extern, câte ascund mesaje, câte vizează cuvinte-cheie financiare și câte cutii poștale sunt afectate. Tabelul listează fiecare regulă semnalată cu cutia sa poștală, numele, nivelul de risc și insignele de acțiune; selectarea unui rând deschide detaliile complete, inclusiv țintele exacte de redirecționare (cele externe sunt marcate), cuvintele-cheie cu care se potrivește regula și constatările generate pentru acea cutie poștală.

Deoarece constatările sunt scrise per cutie poștală, o cutie poștală în care apare o regulă suspectă nouă se regăsește în alertele dvs. de drift ca o constatare nouă, astfel încât sunteți notificat în momentul în care apare regula, nu doar la următoarea deschidere a paginii.

Domeniu de acoperire și limitări

Protecția cutiei poștale acoperă doar regulile de inbox din Outlook (messageRules), acolo unde trăiesc redirecționarea, ascunderea și ștergerea bazate pe reguli și care reprezintă vectorul BEC dominant.

Două mecanisme de redirecționare înrudite nu sunt acoperite în această fază, deoarece Microsoft Graph nu le expune:

  • Redirecționarea SMTP la nivel de cutie poștală (ForwardingSmtpAddress / DeliverToMailboxAndForward) este o setare Exchange Online, care poate fi citită doar prin administrarea Exchange, nu prin Graph.
  • Regulile de transport Exchange (regulile de flux de mesaje la nivelul întregii organizații) sunt, de asemenea, disponibile doar în Exchange.

Citirea acestora necesită un acces administrativ Exchange mai larg decât permisiunea de citire a cutiilor poștale folosită de Protecția cutiei poștale și este planificată pentru o fază ulterioară. Protecția cutiei poștale nu raportează niciodată redirecționări pe care nu le poate citi efectiv.

Ți-a fost utilă această pagină?