Inhalte springen
Shared - Banner with Media - Background

INC-2025-001: Ausnutzung von Sophos Email zum Senden von Spam-Nachrichten

Übersicht

Am 14. April 2025 um 15:54 Uhr UTC wurde erstmals gemeldet, dass Benutzer Spam erhalten, der von der Domäne sophos.com stammt. Innerhalb einer Stunde wurde unser Sophos Internal Detection and Response-Team darauf hingewiesen und begann mit der Analyse des Berichts.

Im Rahmen dieser Analyse wurde herausgefunden, dass mithilfe von Testkonten ein Logikfehler ausgenutzt wurde. Bei diesem Logikfehler geht es darum, wie Sophos Email validiert, ob Absender für das Weiterleiten über unseren Cloud-E-Mail-Dienst autorisiert sind.

Unser Team ergriff während einer Analyse, wie die Angreifer diese Validierungsrichtlinie umgehen konnten, sofort Maßnahmen. So wurden u. a. die Konten und IP-Adressen blockiert, die an diesem Missbrauch beteiligt waren.

Die Analyse ergab, dass die Logik, mit der eingeschränkt wurde, dass ein Kundenkonto nur E-Mails von eigens kontrollierten Domänen senden kann, nicht streng genug war. Um diese Art von Missbrauch in Zukunft zu vermeiden, wurden dauerhafte Lösungen implementiert. Außerdem wurden Einschränkungen für Testkonten eingeführt, um zu verhindern, dass nicht verifizierte Konten in Zukunft nach Fehlern suchen können.

Auswirkungen

Die Angreifer konnten ca. 1,9 Millionen nicht schädliche Spam-Nachrichten über die Sophos-Gateways senden. Bei diesem Missbrauch wurden vorwiegend die ausgehenden E-Mail-Adressen „info [AT] sophos [PUNKT] com“ und „news [AT] sophos [PUNKT] com“ verwendet. Allerdings wurden in 30 Nachrichten auch die Domänen von 12 Sophos Email-Kunden imitiert. Alle betroffenen Kunden wurden vom Sophos-Support benachrichtigt.

Zeitleiste


UhrzeitVeranstaltung
2. April 2025Ein erstes Testkonto wird von Bedrohungsakteuren erstellt, um herauszufinden, wie die ausgehende Filterrichtlinie, die zur Verhinderung von Domänen-Impersonation-Angriffen dient, umgangen werden kann.
13. April 2025, 18:00 Uhr UTCDer Bedrohungsakteur beginnt damit, große Mengen ausgehender E-Mails über Sophos Email-Gateways zu senden.
14. April 2025, 15:54 Uhr UTCErster Beitrag auf Reddit vom Benutzer „/u/jegraves“, der sich über Spam wundert, der von „info [AT] sophos [PUNKT] com“ stammt.
14. April 2025, 16:52 Uhr UTCDas Sophos Internal Detection and Response-Team (IDR) wird auf den Reddit-Beitrag aufmerksam gemacht und nimmt eine Ersteinschätzung des Vorfalls vor.
14. April 2025, 17:05 Uhr UTCSophos IDR beginnt mit der Analyse mit wichtigen Stakeholdern.
14. April 2025, 19:07 Uhr UTCSophos blockiert die Domäne, die mit der Spam-Kampagne verknüpft ist.
15. April 2025, 06:00 Uhr UTCÄnderungen werden in die Produktion übertragen, um ein Spoofing von sophos.com zu verhindern.
15. April 2025, 16:33 Uhr UTCAlle IP- und E-Mail-Adressen im Zusammenhang mit dem Missbrauch werden in Sophos Email blockiert.
17. April 2025, 11:51 Uhr UTCAlle Testkonten im Zusammenhang mit Spam-Kampagnen werden deaktiviert.
19. April 2025, 04:59 Uhr UTCDie Richtlinie wird geändert, um zu verhindern, dass Testkonten in der Zukunft ausgehende E-Mails senden können, die nicht von einem Partner oder Reseller verwaltet werden.