Aller au contenu
Shared - Banner with Media - Background

INC-2025-001: Ausnutzung von Sophos Email zum Senden von Spam-Nachrichten

Présentation

Le 14 avril 2025, à 15 h 54 UTC, un rapport a fait état de l’envoi de spams provenant du domaine sophos.com à des utilisateurs. Dans l’heure qui a suivi, l’équipe Internal Detection and Response de Sophos a été informée et a commencé à analyser le rapport.

Notre investigation a révélé que des comptes d’évaluation étaient utilisés pour exploiter une faille logique dans la manière dont Sophos Email valide si les expéditeurs sont autorisés à relayer via notre service de messagerie dans le Cloud.

Notre équipe a pris des mesures immédiates, notamment en bloquant les comptes et les adresses IP impliqués dans la violation, dans le cadre d’une investigation visant à déterminer comment les attaquants ont pu contourner cette politique de validation.

Cette investigation a permis de déterminer que la logique appliquée pour contraindre un compte client à n’envoyer des emails qu’à partir de domaines sous son contrôle n’était pas assez stricte. Des solutions permanentes ont été implémentées pour éviter de tels abus à l’avenir. En outre, des restrictions ont été imposées aux comptes d’évaluation afin d’empêcher les tentatives futures de découverte de failles par des comptes non vérifiés.

Impact :

Les attaquants ont réussi à envoyer environ 1,9 million d’emails de spam non malveillants par l’intermédiaire des passerelles Sophos. L’attaque a principalement utilisé les adresses électroniques sortantes info [AT] sophos [DOT] com et news [AT] sophos [DOT] com, mais a également inclus 30 emails usurpant l’identité des domaines de 12 clients de Sophos Email. Tous les clients concernés ont été informés par le support Sophos.

Chronologie


ChronologieÉvénement
2 avril 2025Premier compte d’évaluation créé par des acteurs malveillants (Threat Actors, TA) pour trouver le moyen de contourner la politique de filtrage des flux sortants destinée à empêcher l’usurpation d’identité dans un domaine.
13 avril 2025, 18 h UTCLes TA commencent à envoyer de grandes quantités d’emails via les passerelles de Sophos Email.
14 avril 2025, 15 h 54 UTCPremier post sur Reddit par /u/jegraves concernant un spam provenant de info [AT] sophos [DOT] com.
14 avril 2025, 16 h 52 UTCL’équipe Internal Detection and Response (IDR) de Sophos est avertie de la publication sur Reddit et procède au traitement de l’incident.
14 avril 2025, 17 h 5 UTCSophos IDR entame une investigation impliquant les principales parties prenantes.
14 avril 2025, 19 h 7 UTCSophos bloque le domaine lié à la campagne de spam.
15 avril 2025, 6 h UTCDes modifications sont mises en production pour prévenir l’usurpation de sophos.com.
15 avril 2025, 16 h 33 UTCToutes les IP et les adresses électroniques liées à cette attaque sont bloquées dans Sophos Email.
17 avril 2025, 11 h 51 UTCDésactivation de tous les comptes d’évaluation liés aux campagnes de spam.
19 avril 2025, 4 h 59 UTCModification de la politique de sécurité pour empêcher les futurs comptes d’évaluation d’envoyer des emails sortants qui ne sont pas gérés par un partenaire ou un revendeur.