.avif?width=640&quality=80&format=auto&cache=true&immutable=true&cache-control=max-age%3D31536000)
INC-2025-001: Ausnutzung von Sophos Email zum Senden von Spam-Nachrichten
Présentation
Le 14 avril 2025, à 15 h 54 UTC, un rapport a fait état de l’envoi de spams provenant du domaine sophos.com à des utilisateurs. Dans l’heure qui a suivi, l’équipe Internal Detection and Response de Sophos a été informée et a commencé à analyser le rapport.
Notre investigation a révélé que des comptes d’évaluation étaient utilisés pour exploiter une faille logique dans la manière dont Sophos Email valide si les expéditeurs sont autorisés à relayer via notre service de messagerie dans le Cloud.
Notre équipe a pris des mesures immédiates, notamment en bloquant les comptes et les adresses IP impliqués dans la violation, dans le cadre d’une investigation visant à déterminer comment les attaquants ont pu contourner cette politique de validation.
Cette investigation a permis de déterminer que la logique appliquée pour contraindre un compte client à n’envoyer des emails qu’à partir de domaines sous son contrôle n’était pas assez stricte. Des solutions permanentes ont été implémentées pour éviter de tels abus à l’avenir. En outre, des restrictions ont été imposées aux comptes d’évaluation afin d’empêcher les tentatives futures de découverte de failles par des comptes non vérifiés.
Impact :
Les attaquants ont réussi à envoyer environ 1,9 million d’emails de spam non malveillants par l’intermédiaire des passerelles Sophos. L’attaque a principalement utilisé les adresses électroniques sortantes info [AT] sophos [DOT] com et news [AT] sophos [DOT] com, mais a également inclus 30 emails usurpant l’identité des domaines de 12 clients de Sophos Email. Tous les clients concernés ont été informés par le support Sophos.
Chronologie
Chronologie Événement 2 avril 2025 Premier compte d’évaluation créé par des acteurs malveillants (Threat Actors, TA) pour trouver le moyen de contourner la politique de filtrage des flux sortants destinée à empêcher l’usurpation d’identité dans un domaine. 13 avril 2025, 18 h UTC Les TA commencent à envoyer de grandes quantités d’emails via les passerelles de Sophos Email. 14 avril 2025, 15 h 54 UTC Premier post sur Reddit par /u/jegraves concernant un spam provenant de info [AT] sophos [DOT] com. 14 avril 2025, 16 h 52 UTC L’équipe Internal Detection and Response (IDR) de Sophos est avertie de la publication sur Reddit et procède au traitement de l’incident. 14 avril 2025, 17 h 5 UTC Sophos IDR entame une investigation impliquant les principales parties prenantes. 14 avril 2025, 19 h 7 UTC Sophos bloque le domaine lié à la campagne de spam. 15 avril 2025, 6 h UTC Des modifications sont mises en production pour prévenir l’usurpation de sophos.com. 15 avril 2025, 16 h 33 UTC Toutes les IP et les adresses électroniques liées à cette attaque sont bloquées dans Sophos Email. 17 avril 2025, 11 h 51 UTC Désactivation de tous les comptes d’évaluation liés aux campagnes de spam. 19 avril 2025, 4 h 59 UTC Modification de la politique de sécurité pour empêcher les futurs comptes d’évaluation d’envoyer des emails sortants qui ne sont pas gérés par un partenaire ou un revendeur.
| Chronologie | Événement |
|---|---|
| 2 avril 2025 | Premier compte d’évaluation créé par des acteurs malveillants (Threat Actors, TA) pour trouver le moyen de contourner la politique de filtrage des flux sortants destinée à empêcher l’usurpation d’identité dans un domaine. |
| 13 avril 2025, 18 h UTC | Les TA commencent à envoyer de grandes quantités d’emails via les passerelles de Sophos Email. |
| 14 avril 2025, 15 h 54 UTC | Premier post sur Reddit par /u/jegraves concernant un spam provenant de info [AT] sophos [DOT] com. |
| 14 avril 2025, 16 h 52 UTC | L’équipe Internal Detection and Response (IDR) de Sophos est avertie de la publication sur Reddit et procède au traitement de l’incident. |
| 14 avril 2025, 17 h 5 UTC | Sophos IDR entame une investigation impliquant les principales parties prenantes. |
| 14 avril 2025, 19 h 7 UTC | Sophos bloque le domaine lié à la campagne de spam. |
| 15 avril 2025, 6 h UTC | Des modifications sont mises en production pour prévenir l’usurpation de sophos.com. |
| 15 avril 2025, 16 h 33 UTC | Toutes les IP et les adresses électroniques liées à cette attaque sont bloquées dans Sophos Email. |
| 17 avril 2025, 11 h 51 UTC | Désactivation de tous les comptes d’évaluation liés aux campagnes de spam. |
| 19 avril 2025, 4 h 59 UTC | Modification de la politique de sécurité pour empêcher les futurs comptes d’évaluation d’envoyer des emails sortants qui ne sont pas gérés par un partenaire ou un revendeur. |