跳转到内容
共享 - 带媒体的横幅 - 背景

INC-2025-001: Ausnutzung von Sophos Email zum Senden von Spam-Nachrichten

概述

在 2025 年 4 月 14 日UTC 时间 15:54,报告显示出用户收到来自 sophos.com 域名的垃圾邮件。一小时内,Sophos 内部侦测与响应团队已获悉该情况并开始调查这报告。

调查发现,试用账户被用来利用 Sophos Email 在验证发件人是否有权限通过云邮件服务中继时,所存在的逻辑缺陷。

我们的团队立即采取行动,包括封锁涉及滥用的账户和 IP,并调查攻击者如何绕过该验证政策。

调查结果表明,限制客户账户只能从他们控制的域名发送邮件的逻辑不够严格。为防止此类滥用再次发生,已实施了永久性解决方案。此外,还对试用账户施加限制,以防止未经验证的账户再次尝试寻找缺陷。

影响

攻击者通过 Sophos 网关发送了大约 190 万封非恶意垃圾邮件。滥用行为主要使用了 info [AT] sophos [DOT] com 和 news [AT] sophos [DOT] com 作为发件地址,但也包括了 30 封冒充 12 个 Sophos Email 客户域名的邮件。所有受影响的客户已获 Sophos Support 通知。

时间线


时间事件
2025 年 4 月 2 日攻击行为者 (TA) 创建首个试用账户,以设法绕过旨在防止域名冒充的外发过滤政策。
2025 年 4 月 13 日 18:00 UTC攻击行为者开始通过 Sophos Email 网关发送大量邮件。
2025 年 4 月 14 日 15:54 UTCReddit 用户 /u/jegraves 发布第一个帖子,对来源 info [AT] sophos [DOT] com 的垃圾邮件表示困惑。
2025 年 4 月 14 日 16:52 UTCSophos 内部侦测与响应团队 (IDR) 获悉该帖子,并开始分流处理事件。
2025 年 4 月 14 日 17:05 UTCSophos IDR 与关键相关方展开调查。
2025 年 4 月 14 日 19:07 UTCSophos 阻止了从垃圾邮件活动链接的域名。
2025 年 4 月 15 日 06:00 UTC推送变更到生产环境,以防止 sophos.com 域名遭到仿造。
2025 年 4 月 15 日 16:33 UTC在 Sophos Email 中阻止所有与垃圾邮件行为相关的 IP 地址和电子邮件地址。
2025 年 4 月 17 日 11:51 UTC停用所有与垃圾邮件活动相关的试用账户。
2025 年 4 月 19 日 04:59 UTC修改政策以防止未来试用账户发送未经合作伙伴或经销商管理的外发邮件。