.avif?width=640&quality=80&format=auto&cache=true&immutable=true&cache-control=max-age%3D31536000)
INC-2025-001: Ausnutzung von Sophos Email zum Senden von Spam-Nachrichten
Resumen
El 14 de abril de 2025, a las 15:54 UTC, nos llegaron noticias de una entrada online en la que se mencionaba que los usuarios estaban recibiendo spam procedente del dominio sophos.com. En menos de una hora, el equipo de detección y respuesta internas de Sophos fue informado y comenzó a investigar.
Nuestra investigación mostró que se estaban utilizando cuentas de prueba para aprovechar un fallo de lógica en la forma en que Sophos Email valida si los remitentes están autorizados a reenviar mensajes a través de nuestro servicio de correo electrónico en la nube.
Nuestro equipo tomó medidas inmediatas, entre ellas bloquear las cuentas y las direcciones IP implicadas, mientras investigaba cómo los atacantes habían logrado eludir esa política de validación.
La investigación determinó que la lógica utilizada para restringir una cuenta de cliente para que solo enviara correo desde los dominios que controlaba no era lo suficientemente estricta. Se implementaron soluciones permanentes para evitar este uso indebido en el futuro. Además, se impusieron restricciones a las cuentas de prueba para evitar futuros intentos de encontrar fallos por parte de cuentas no verificadas.
Impacto
Los atacantes lograron enviar aproximadamente 1,9 millones de mensajes de spam no maliciosos a través de las puertas de enlace de Sophos. Usaron principalmente las direcciones de correo electrónico salientes info [arroba] sophos [punto] com y news [arroba] sophos [punto] com, pero incluyeron 30 mensajes que suplantaban los dominios de 12 clientes de Sophos Email. Todos los clientes afectados fueron notificados por el servicio de soporte de Sophos.
Cronología
Hora Evento 2 de abril de 2025 Los ciberdelincuentes crean la primera cuenta de prueba para averiguar cómo eludir la política de filtrado saliente destinada a impedir la suplantación de dominio. 13 de abril de 2025, 18:00 UTC Los ciberdelincuentes comienzan a enviar grandes cantidades de correo electrónico saliente a través de las puertas de enlace de Sophos Email. 14 de abril de 2025, 15:54 UTC Primera publicación en Reddit, de /u/jegraves, desconcertado por el spam procedente de info [arroba] sophos [punto] com. 14 de abril de 2025, 16:52 UTC El equipo de detección y respuesta internas (IDR) de Sophos se percata de la publicación en Reddit y clasifica el incidente. 14 de abril de 2025, 17:05 UTC Sophos IDR inicia una investigación en la que intervienen las principales partes interesadas. 14 de abril de 2025, 19:07 UTC Sophos bloquea el dominio vinculado a la campaña de spam. 15 de abril de 2025, 06:00 UTC Se aplican los cambios a producción para evitar la suplantación de sophos.com. 15 de abril de 2025, 16:33 UTC Se bloquean en Sophos Email todas las direcciones IP y de correo electrónico relacionadas con la actividad indebida. 17 de abril de 2025, 11:51 UTC Se desactivan todas las cuentas de prueba vinculadas a las campañas de spam. 19 de abril de 2025, 04:59 UTC Se cambia la política para evitar que las futuras cuentas de prueba envíen correos salientes no gestionados por un Partner.
| Hora | Evento |
|---|---|
| 2 de abril de 2025 | Los ciberdelincuentes crean la primera cuenta de prueba para averiguar cómo eludir la política de filtrado saliente destinada a impedir la suplantación de dominio. |
| 13 de abril de 2025, 18:00 UTC | Los ciberdelincuentes comienzan a enviar grandes cantidades de correo electrónico saliente a través de las puertas de enlace de Sophos Email. |
| 14 de abril de 2025, 15:54 UTC | Primera publicación en Reddit, de /u/jegraves, desconcertado por el spam procedente de info [arroba] sophos [punto] com. |
| 14 de abril de 2025, 16:52 UTC | El equipo de detección y respuesta internas (IDR) de Sophos se percata de la publicación en Reddit y clasifica el incidente. |
| 14 de abril de 2025, 17:05 UTC | Sophos IDR inicia una investigación en la que intervienen las principales partes interesadas. |
| 14 de abril de 2025, 19:07 UTC | Sophos bloquea el dominio vinculado a la campaña de spam. |
| 15 de abril de 2025, 06:00 UTC | Se aplican los cambios a producción para evitar la suplantación de sophos.com. |
| 15 de abril de 2025, 16:33 UTC | Se bloquean en Sophos Email todas las direcciones IP y de correo electrónico relacionadas con la actividad indebida. |
| 17 de abril de 2025, 11:51 UTC | Se desactivan todas las cuentas de prueba vinculadas a las campañas de spam. |
| 19 de abril de 2025, 04:59 UTC | Se cambia la política para evitar que las futuras cuentas de prueba envíen correos salientes no gestionados por un Partner. |