Vai al contenuto
Shared - Banner with Media - Background

INC-2025-001: Ausnutzung von Sophos Email zum Senden von Spam-Nachrichten

Panoramica

Il 14 aprile 2025 alle ore 15:54 UTC è emersa una segnalazione che indicava che alcuni utenti stavano ricevendo messaggi di spam provenienti dal dominio sophos.com. In meno di un’ora il nostro team Sophos Internal Detection and Response ha preso atto della situazione e ha iniziato a indagare sulla segnalazione.

Le nostre indagini hanno rivelato l’utilizzo di account di prova gratuita per sfruttare un difetto logico nel sistema di convalida di Sophos Email, che verifica l’autorizzazione dei mittenti a inoltrare i messaggi attraverso il nostro servizio di posta elettronica nel cloud.

Il team Sophos è entrato immediatamente in azione bloccando gli account e gli IP responsabili di questo utilizzo improprio, nell’ambito di un’indagine volta a individuare il metodo sfruttato dagli autori dell’attacco per eludere il criterio di convalida.

L’indagine ha stabilito che la logica utilizzata per obbligare l’account di un cliente a inviare e-mail solo dai domini che controlla non era abbastanza rigida. Sono state applicate soluzioni permanenti per prevenire questo tipo di utilizzo improprio in futuro. Inoltre, sono state imposte restrizioni sugli account di prova gratuita, in modo da prevenire eventuali tentativi futuri di individuare difetti da parte di account non verificati.

Impatto

Gli autori degli attacchi hanno potuto inviare circa 1,9 milioni di messaggi di spam non malevoli con i gateway di Sophos. L’utilizzo improprio sfruttava principalmente gli indirizzi e-mail in uscita “info [CHIOCCIOLA] sophos [PUNTO] com” e “news [CHIOCCIOLA] sophos [PUNTO] com”, ma includeva 30 messaggi che imitavano i domini di 12 clienti Sophos Email. Il Supporto Sophos ha informato tutti i clienti coinvolti.

Cronologia


Data e oraEvento
2 aprile 2025Primo account di prova gratuita creato dai cybercriminali per scoprire come eludere il criterio del filtro che previene l’imitazione di altri domini.
13 aprile 2025, h 18:00 UTCI cybercriminali iniziano a inviare grandi quantità di e-mail in uscita tramite i gateway di Sophos Email.
14 aprile 2025, h 15:54 UTCPost iniziale su Reddit di /u/jegraves che esprime perplessità sullo spam proveniente dall’indirizzo “info [CHIOCCIOLA] sophos [PUNTO] com”.
14 aprile 2025, h 16:52 UTCIl team Sophos Internal Detection and Response (IDR) prende atto del post su Reddit e procede a effettuare il triage dell’incidente.
14 aprile 2025, h 17:05 UTCSophos IDR avvia l’indagine coinvolgendo le principali parti interessate.
14 aprile 2025, h 19:07 UTCSophos blocca il dominio di destinazione della campagna di spam.
15 aprile 2025, h 06:00 UTCVengono implementate modifiche in produzione per prevenire lo spoofing di sophos.com.
15 aprile 2025, h 16:33 UTCBlocco in Sophos Email di tutti gli IP e gli indirizzi e-mail coinvolti nel caso di utilizzo improprio.
17 aprile 2025, h 11:51 UTCDisattivazione di tutti gli account di prova gratuita collegati a campagne di spam.
19 aprile 2025, h 04:59 UTCModifica del criterio per impedire l’invio di e-mail in uscita con account di prova gratuita non gestiti da un Partner o da un Rivenditore.