Ir para o conteúdo
Shared - Banner with Media - Background

INC-2025-001: Ausnutzung von Sophos Email zum Senden von Spam-Nachrichten

Apresentação

No dia 14 de abril de 2025, às 15h54 UTC, surgiu um relato de que usuários estavam recebendo spams que se originavam do domínio sophos.com. Assim que foi informada, a equipe do Sophos Internal Detection and Response começou a investigar o fato.

Nossa investigação constatou que estavam sendo usadas contas de avaliação para explorar um lapso na lógica de como o Sophos Email valida se os remetentes estão ou não autorizados a retransmitir através do nosso serviço de e-mail na nuvem.

Nossa equipe agiu imediatamente e bloqueou as contas e IPs envolvidos no abuso durante a investigação de como os hackers foram capazes de burlar a política de validação.

A investigação determinou que a lógica usada para limitar a conta de um cliente a apenas o envio de e-mail a partir dos domínios que o cliente controla não era suficientemente rigorosa. Foram implementadas soluções permanentes para prevenir o uso indevido no futuro. Também foram impostas restrições às contas de avaliação para prevenir tentativas de encontrar falhas executadas por contas não verificadas.

Impacto

Os hackers foram capazes de enviar cerca de 1,9 milhão de mensagens de spam não maliciosas através dos gateways da Sophos. O abuso utilizou-se, principalmente, de endereços de e‑mail com saída info [ARROBA] sophos [PONTO] com e news [ARROBA] sophos [PONTO] com, mas incluiu 30 mensagens que clonaram os domínios de 12 clientes do Sophos Email. Todos os clientes afetados foram notificados pelo Suporte da Sophos.

Cronograma


Data/HoraEvento
2 de abril de 2025Primeira conta de avaliação criada por Agentes de Ameaças (AA) para descobrir como burlar a política de filtragem de saída destinada a prevenir a clonagem de domínio.
13 de abril de 2025, 18h00 UTCO AA começa a enviar grandes quantidades de e-mail para saída através dos gateways do Sophos Email.
14 de abril de 2025, 15h54 UTCPostagem inicial no Reddit por /u/jegraves causa tumulto sobre um spam originado de info [ARROBA] sophos [PONTO] com.
14 de abril de 2025, 16h52 UTCA equipe do Sophos Internal Detection and Response (IDR) toma conhecimento da postagem no Reddit e faz a triagem do incidente.
14 de abril de 2025, 17h05 UTCO Sophos IDR começa a investigação dos principais envolvidos.
14 de abril de 2025, 19h07 UTCA Sophos bloqueia o domínio vinculado à campanha de spam.
15 de abril de 2025, 06h00 UTCAs alterações são colocadas em produção para prevenir o spoofing de sophos.com.
15 de abril de 2025, 16h33 UTCTodos os IPs e endereços de e-mail relacionados ao abuso são bloqueados no Sophos Email.
17 de abril de 2025, 11h51 UTCTodas as contas de avaliação vinculadas às campanhas de spam são desativadas.
19 de abril de 2025, 04h59 UTCÉ realizada a alteração da política para prevenir que futuras contas de avaliação enviem e-mails sem que a saída seja gerenciada por um parceiro ou revenda.