コンテンツに移動
Shared - Banner with Media - Background

INC-2025-001: Ausnutzung von Sophos Email zum Senden von Spam-Nachrichten

概要

2025年 4月 14日 15:54 UTC に、sophos.com ドメインからスパムメールが届いたとの報告がユーザーからありました。それから 1時間以内に、ソフォスの Internal Detection and Response (ソフォス内部の検知対応チーム) がこの件について把握し、調査を開始しました。

調査によると、Sophos Email のクラウドメールサービスにおいて送信者にリレーを許可するかどうかの検証ロジックに不備があり、評価版アカウントによって悪用されていたことが判明しました。

ソフォスのチームは即座に該当アカウントおよび関連 IP をブロックするなどの措置を講じたうえで、攻撃者がどのように検証ポリシーをすり抜けたのかについて詳しく調査しました。

その結果、お客様のアカウントから送られるメールの送信元ドメインを、お客様の管理対象ドメインに制限するロジックが厳格でなかったことがわかりました。この問題については既に恒久的な解決がなされ、今後、同じような悪用が発生することはありません。さらに、評価版アカウントに制限を課し、未検証アカウントによるこのような不備の発見を防止しています。

影響する内容

攻撃者は、ソフォスのゲートウェイを通じて約190万件の悪意のないスパムメッセージを送信することができました。ほとんどのメールは、info [アットマーク] sophos [ドット] com、news [アットマーク] sophos [ドット] com という送信用メールアドレスから送られましたが、Sophos Email のお客様 12社のドメインを偽装したメッセージも 30通含まれていました。これらのお客様には、既にソフォスサポートから連絡済みです。

タイムライン


日時イベント
2025年 4月 2日攻撃者が評価版アカウントを初めて作成。ドメインの偽装を防止する送信フィルタリングポリシーをすり抜ける方法を探り始める。
2025年 4月 13日 18:00 UTC攻撃者が Sophos Email ゲートウェイからメールを大量に送信開始。
2025年 4月 14日 15:54 UTCReddit に /u/jegraves が、info [アットマーク] sophos [ドット] com からのスパムメールについて初投稿。
2025年 4月 14日 16:52 UTCソフォスの Internal Detection and Response (IDR) チームが Reddit の投稿を把握し、インシデントの優先順位を決定。
2025年 4月 14日 17:05 UTCSophos IDR が、主な関係者とともに調査を開始。
2025年 4月 14日 19:07 UTCソフォスが、このスパムキャンペーンに関係するドメインをブロック。
2025年 4月 15日 6:00 UTCsophos.com の偽装を防ぐ変更を本番環境に実装。
2025年 4月 15日 16:33 UTCこの悪用に関連する IP およびメールアドレスをすべて Sophos Email でブロック。
2025年 4月 17日 11:51 UTCこのスパムキャンペーンに関係する評価版アカウントをすべて無効化。
2025年 4月 19日 4:59 UTC評価アカウントからメールを送信できないようにポリシーを変更 (パートナーやリセラーが管理しているものを除く)。