Saltar a contenido
Shared - Banner with Media - Background

INC-2025-001: Ausnutzung von Sophos Email zum Senden von Spam-Nachrichten

Resumen

El 14 de abril de 2025, a las 15:54 UTC, nos llegaron noticias de una entrada online en la que se mencionaba que los usuarios estaban recibiendo spam procedente del dominio sophos.com. En menos de una hora, el equipo de detección y respuesta internas de Sophos fue informado y comenzó a investigar.

Nuestra investigación mostró que se estaban utilizando cuentas de prueba para aprovechar un fallo de lógica en la forma en que Sophos Email valida si los remitentes están autorizados a reenviar mensajes a través de nuestro servicio de correo electrónico en la nube.

Nuestro equipo tomó medidas inmediatas, entre ellas bloquear las cuentas y las direcciones IP implicadas, mientras investigaba cómo los atacantes habían logrado eludir esa política de validación.

La investigación determinó que la lógica utilizada para restringir una cuenta de cliente para que solo enviara correo desde los dominios que controlaba no era lo suficientemente estricta. Se implementaron soluciones permanentes para evitar este uso indebido en el futuro. Además, se impusieron restricciones a las cuentas de prueba para evitar futuros intentos de encontrar fallos por parte de cuentas no verificadas.

Impacto

Los atacantes lograron enviar aproximadamente 1,9 millones de mensajes de spam no maliciosos a través de las puertas de enlace de Sophos. Usaron principalmente las direcciones de correo electrónico salientes info [arroba] sophos [punto] com y news [arroba] sophos [punto] com, pero incluyeron 30 mensajes que suplantaban los dominios de 12 clientes de Sophos Email. Todos los clientes afectados fueron notificados por el servicio de soporte de Sophos.

Cronología


HoraEvento
2 de abril de 2025Los ciberdelincuentes crean la primera cuenta de prueba para averiguar cómo eludir la política de filtrado saliente destinada a impedir la suplantación de dominio.
13 de abril de 2025, 18:00 UTCLos ciberdelincuentes comienzan a enviar grandes cantidades de correo electrónico saliente a través de las puertas de enlace de Sophos Email.
14 de abril de 2025, 15:54 UTCPrimera publicación en Reddit, de /u/jegraves, desconcertado por el spam procedente de info [arroba] sophos [punto] com.
14 de abril de 2025, 16:52 UTCEl equipo de detección y respuesta internas (IDR) de Sophos se percata de la publicación en Reddit y clasifica el incidente.
14 de abril de 2025, 17:05 UTCSophos IDR inicia una investigación en la que intervienen las principales partes interesadas.
14 de abril de 2025, 19:07 UTCSophos bloquea el dominio vinculado a la campaña de spam.
15 de abril de 2025, 06:00 UTCSe aplican los cambios a producción para evitar la suplantación de sophos.com.
15 de abril de 2025, 16:33 UTCSe bloquean en Sophos Email todas las direcciones IP y de correo electrónico relacionadas con la actividad indebida.
17 de abril de 2025, 11:51 UTCSe desactivan todas las cuentas de prueba vinculadas a las campañas de spam.
19 de abril de 2025, 04:59 UTCSe cambia la política para evitar que las futuras cuentas de prueba envíen correos salientes no gestionados por un Partner.