.avif?width=640&quality=80&format=auto&cache=true&immutable=true&cache-control=max-age%3D31536000)
INC-2025-001: Ausnutzung von Sophos Email zum Senden von Spam-Nachrichten
Übersicht
Am 14. April 2025 um 15:54 Uhr UTC wurde erstmals gemeldet, dass Benutzer Spam erhalten, der von der Domäne sophos.com stammt. Innerhalb einer Stunde wurde unser Sophos Internal Detection and Response-Team darauf hingewiesen und begann mit der Analyse des Berichts.
Im Rahmen dieser Analyse wurde herausgefunden, dass mithilfe von Testkonten ein Logikfehler ausgenutzt wurde. Bei diesem Logikfehler geht es darum, wie Sophos Email validiert, ob Absender für das Weiterleiten über unseren Cloud-E-Mail-Dienst autorisiert sind.
Unser Team ergriff während einer Analyse, wie die Angreifer diese Validierungsrichtlinie umgehen konnten, sofort Maßnahmen. So wurden u. a. die Konten und IP-Adressen blockiert, die an diesem Missbrauch beteiligt waren.
Die Analyse ergab, dass die Logik, mit der eingeschränkt wurde, dass ein Kundenkonto nur E-Mails von eigens kontrollierten Domänen senden kann, nicht streng genug war. Um diese Art von Missbrauch in Zukunft zu vermeiden, wurden dauerhafte Lösungen implementiert. Außerdem wurden Einschränkungen für Testkonten eingeführt, um zu verhindern, dass nicht verifizierte Konten in Zukunft nach Fehlern suchen können.
Auswirkungen
Die Angreifer konnten ca. 1,9 Millionen nicht schädliche Spam-Nachrichten über die Sophos-Gateways senden. Bei diesem Missbrauch wurden vorwiegend die ausgehenden E-Mail-Adressen „info [AT] sophos [PUNKT] com“ und „news [AT] sophos [PUNKT] com“ verwendet. Allerdings wurden in 30 Nachrichten auch die Domänen von 12 Sophos Email-Kunden imitiert. Alle betroffenen Kunden wurden vom Sophos-Support benachrichtigt.
Zeitleiste
Uhrzeit Veranstaltung 2. April 2025 Ein erstes Testkonto wird von Bedrohungsakteuren erstellt, um herauszufinden, wie die ausgehende Filterrichtlinie, die zur Verhinderung von Domänen-Impersonation-Angriffen dient, umgangen werden kann. 13. April 2025, 18:00 Uhr UTC Der Bedrohungsakteur beginnt damit, große Mengen ausgehender E-Mails über Sophos Email-Gateways zu senden. 14. April 2025, 15:54 Uhr UTC Erster Beitrag auf Reddit vom Benutzer „/u/jegraves“, der sich über Spam wundert, der von „info [AT] sophos [PUNKT] com“ stammt. 14. April 2025, 16:52 Uhr UTC Das Sophos Internal Detection and Response-Team (IDR) wird auf den Reddit-Beitrag aufmerksam gemacht und nimmt eine Ersteinschätzung des Vorfalls vor. 14. April 2025, 17:05 Uhr UTC Sophos IDR beginnt mit der Analyse mit wichtigen Stakeholdern. 14. April 2025, 19:07 Uhr UTC Sophos blockiert die Domäne, die mit der Spam-Kampagne verknüpft ist. 15. April 2025, 06:00 Uhr UTC Änderungen werden in die Produktion übertragen, um ein Spoofing von sophos.com zu verhindern. 15. April 2025, 16:33 Uhr UTC Alle IP- und E-Mail-Adressen im Zusammenhang mit dem Missbrauch werden in Sophos Email blockiert. 17. April 2025, 11:51 Uhr UTC Alle Testkonten im Zusammenhang mit Spam-Kampagnen werden deaktiviert. 19. April 2025, 04:59 Uhr UTC Die Richtlinie wird geändert, um zu verhindern, dass Testkonten in der Zukunft ausgehende E-Mails senden können, die nicht von einem Partner oder Reseller verwaltet werden.
| Uhrzeit | Veranstaltung |
|---|---|
| 2. April 2025 | Ein erstes Testkonto wird von Bedrohungsakteuren erstellt, um herauszufinden, wie die ausgehende Filterrichtlinie, die zur Verhinderung von Domänen-Impersonation-Angriffen dient, umgangen werden kann. |
| 13. April 2025, 18:00 Uhr UTC | Der Bedrohungsakteur beginnt damit, große Mengen ausgehender E-Mails über Sophos Email-Gateways zu senden. |
| 14. April 2025, 15:54 Uhr UTC | Erster Beitrag auf Reddit vom Benutzer „/u/jegraves“, der sich über Spam wundert, der von „info [AT] sophos [PUNKT] com“ stammt. |
| 14. April 2025, 16:52 Uhr UTC | Das Sophos Internal Detection and Response-Team (IDR) wird auf den Reddit-Beitrag aufmerksam gemacht und nimmt eine Ersteinschätzung des Vorfalls vor. |
| 14. April 2025, 17:05 Uhr UTC | Sophos IDR beginnt mit der Analyse mit wichtigen Stakeholdern. |
| 14. April 2025, 19:07 Uhr UTC | Sophos blockiert die Domäne, die mit der Spam-Kampagne verknüpft ist. |
| 15. April 2025, 06:00 Uhr UTC | Änderungen werden in die Produktion übertragen, um ein Spoofing von sophos.com zu verhindern. |
| 15. April 2025, 16:33 Uhr UTC | Alle IP- und E-Mail-Adressen im Zusammenhang mit dem Missbrauch werden in Sophos Email blockiert. |
| 17. April 2025, 11:51 Uhr UTC | Alle Testkonten im Zusammenhang mit Spam-Kampagnen werden deaktiviert. |
| 19. April 2025, 04:59 Uhr UTC | Die Richtlinie wird geändert, um zu verhindern, dass Testkonten in der Zukunft ausgehende E-Mails senden können, die nicht von einem Partner oder Reseller verwaltet werden. |