حمله دور زدن فیلترینگ ایمیل ابری در 80 درصد مواقع کار می کند

حمله دور زدن فیلترینگ ایمیل ابری در 80 درصد مواقع کار می کند

حمله دور زدن فیلتر ایمیل ابری 80 درصد از زمان هوش داده PlatoBlockchain را انجام می دهد. جستجوی عمودی Ai.

دانشمندان کامپیوتر پیکربندی نادرست تکان دهنده شایعی را در سرویس های فیلترینگ هرزنامه ایمیل مبتنی بر ابر شرکتی و همچنین یک سوء استفاده برای استفاده از آن کشف کرده اند. یافته‌ها نشان می‌دهد که سازمان‌ها بسیار بیشتر از آنچه که می‌دانند در برابر تهدیدات سایبری از طریق ایمیل باز هستند.

در مقاله ای که در آینده ارائه خواهد شد کنفرانس ACM Web 2024 در ماه مه، در سنگاپور، تیم تحقیقاتی آکادمیک نویسنده اشاره کرد که خدماتی که از فروشندگانی مانند Proofpoint، Barracuda، Mimecast و سایرین استفاده می‌کنند، می‌توانند در حداقل 80 درصد از حوزه‌های اصلی که مورد بررسی قرار گرفته‌اند، دور زده شوند.

سامانث رائو، دانشجوی دکترای تحصیلات تکمیلی در دانشگاه کالیفرنیا در سن دیگو و نویسنده اصلی مقاله، توضیح می‌دهد که «اگر ارائه‌دهنده میزبانی ایمیل پیکربندی نشده باشد که فقط پیام‌هایی را که از سرویس فیلترینگ ایمیل دریافت می‌شود، بپذیرد، می‌توان از خدمات فیلتر دور زد.» با عنوان "فیلتر نشده: اندازه گیری دور زدن فیلترینگ ایمیل مبتنی بر ابر"

این ممکن است بدیهی به نظر برسد، اما تنظیم فیلترها برای کار همزمان با سیستم ایمیل سازمانی مشکل است. حمله دور زدن ممکن است به دلیل عدم تطابق بین سرور فیلتر کننده و سرور ایمیل، از نظر تطبیق نحوه واکنش سرورهای ایمیل Google و مایکروسافت به پیامی که از یک آدرس IP ناشناخته، مانند آدرسی که توسط اسپمرها استفاده می‌شود، رخ دهد.

سرورهای گوگل چنین پیامی را در هنگام دریافت اولیه آن رد می کنند، در حالی که سرورهای مایکروسافت آن را در طول فرمان "داده"، یعنی زمانی که یک پیام از قبل به گیرنده تحویل داده می شود، رد می کنند. این بر نحوه تنظیم فیلترها تأثیر می گذارد.

با توجه به این موضوع، ریسک ها زیاد است ایمیل های فیشینگ مکانیسم دسترسی اولیه انتخابی باقی می مانند برای مجرمان سایبری

ست می‌گوید: «سرپرست‌های ایمیلی که نامه‌های ورودی خود را به‌درستی پیکربندی نمی‌کنند تا این ضعف را کاهش دهند، شبیه به مالکان میله‌هایی هستند که برای بررسی شناسه‌ها در ورودی اصلی، یک باونسر نصب می‌کنند، اما به مشتریان اجازه می‌دهند از درب جانبی قفل نشده و بدون نظارت نیز وارد شوند». Blank، CTO Valimail، یک فروشنده امنیت ایمیل.

صندوق های ورودی سازمانی به طور گسترده برای فیشینگ باز هستند

پس از بررسی چارچوب خط مشی فرستنده پیکربندی‌های خاص (SPF) برای 673 دامنه .edu و 928 دامنه .com که از سرورهای ایمیل Google یا مایکروسافت همراه با فیلترهای هرزنامه شخص ثالث استفاده می‌کردند، محققان دریافتند که 88 درصد از سیستم‌های ایمیل مبتنی بر Google دور زده شدند، در حالی که 78 مورد درصد سیستم های مایکروسافت بودند.

آنها خاطرنشان کردند که این خطر در هنگام استفاده از فروشندگان ابری بیشتر است، زیرا وقتی فیلتر کردن و تحویل ایمیل در محل هایی با آدرس های IP شناخته شده و قابل اعتماد قرار می گیرند، حمله بای پس آسان نیست.

این مقاله دو دلیل عمده برای این نرخ‌های خرابی بالا ارائه می‌کند: اول، اسنادی که برای راه‌اندازی صحیح سرورهای فیلتر و ایمیل گیج‌کننده و ناقص هستند و اغلب نادیده گرفته می‌شوند یا به خوبی درک نمی‌شوند یا به راحتی دنبال می‌شوند. دوم، بسیاری از مدیران ایمیل شرکت‌ها از ترس حذف پیام‌های معتبر در صورت ایجاد یک نمایه فیلتر بسیار سخت، در مورد اطمینان از رسیدن پیام‌ها به گیرندگان اشتباه می‌کنند. طبق این مقاله، «این منجر به پیکربندی‌های مجاز و ناامن می‌شود».

توسط نویسندگان ذکر نشده است، اما یک عامل مهم، این واقعیت است که پیکربندی هر سه پروتکل امنیتی اصلی ایمیل - SPF، گزارش تأیید اعتبار پیام مبتنی بر دامنه و انطباق (DMARCو DomainKeys Identified Mail (DKIM) - برای اینکه واقعاً در جلوگیری از هرزنامه مؤثر باشد، مورد نیاز است. اما این آسان نیست، حتی برای متخصصان. این را به چالش اطمینان از برقراری ارتباط صحیح دو سرویس ابری برای فیلتر کردن و تحویل ایمیل اضافه کنید، و تلاش برای هماهنگی بسیار پیچیده می شود. برای راه‌اندازی، فیلترها و محصولات سرور ایمیل اغلب توسط دو بخش مجزا در شرکت‌های بزرگ‌تر مدیریت می‌شوند و بالقوه بیشتری برای خطا معرفی می‌شوند.

نویسندگان نوشتند: «ایمیل، مانند بسیاری از سرویس‌های اینترنتی قدیمی، حول یک مورد استفاده ساده طراحی شده است که اکنون با خواسته‌های مدرن سازگار نیست.

تاخیر در اسناد پیکربندی ایمیل، ایجاد شکاف های امنیتی

به گفته محققان، اسناد ارائه شده توسط هر فروشنده فیلتر از نظر کیفیت متفاوت است. این مقاله اشاره می کند که دستورالعمل های مربوط به محصولات فیلتر TrendMicro و Proofpoint به ویژه مستعد خطا هستند و می توانند به راحتی پیکربندی های آسیب پذیر را ایجاد کنند. حتی آن دسته از فروشندگانی که مستندات بهتری دارند، مانند Mimecast و Barracuda، هنوز میزان بالایی از پیکربندی نادرست را تولید می کنند. 

در حالی که اکثر فروشندگان به درخواست دارک ریدینگ برای اظهار نظر پاسخ ندادند، اولسیا کلوچوک، مدیر بازاریابی محصول در Barracuda، می‌گوید: «راه‌اندازی مناسب و «بررسی‌های سلامت» منظم ابزارهای امنیتی مهم است. ما یک راهنمای بررسی سلامت ارائه می‌دهیم که مشتریان می‌توانند از آن برای کمک به شناسایی این پیکربندی‌ها و سایر تنظیمات نادرست استفاده کنند.»

او می‌افزاید، «اگر نه همه، فروشندگان فیلتر ایمیل، پشتیبانی یا خدمات حرفه‌ای را در حین استقرار و پس از آن ارائه می‌کنند تا اطمینان حاصل کنند که راه‌حل آن‌ها همانطور که باید کار می‌کند. سازمان‌ها باید به‌طور دوره‌ای از مزیت‌ها و/یا سرمایه‌گذاری در این خدمات برای جلوگیری از خطرات امنیتی احتمالی استفاده کنند.»

مدیران ایمیل سازمانی راه های مختلفی برای تقویت سیستم های خود و جلوگیری از وقوع این حملات دور زدن دارند. یکی از راه‌های پیشنهاد شده توسط نویسندگان مقاله، مشخص کردن آدرس IP سرور فیلتر کننده به‌عنوان منشأ تمام ترافیک ایمیل و اطمینان از عدم جعل آن توسط مهاجم است. 

نویسندگان نوشتند: «سازمان‌ها باید سرور ایمیل خود را طوری پیکربندی کنند که فقط ایمیل را از سرویس فیلترینگ خود بپذیرد.

اسناد مایکروسافت گزینه های دفاع از ایمیل را نشان می دهد و توصیه می کند یک سری از پارامترها را برای فعال کردن این محافظت برای استقرار آنلاین تبادل، به عنوان مثال، تنظیم کنید. مورد دیگر این است که اطمینان حاصل شود که همه پروتکل‌های SPF، DKIM و DMARC به درستی برای همه دامنه‌ها و زیر دامنه‌هایی که توسط یک سازمان برای ترافیک ایمیل استفاده می‌شوند، مشخص شده‌اند. همانطور که گفته شد، این می تواند یک چالش باشد، به ویژه برای شرکت های بزرگتر یا مکان هایی که در طول زمان دامنه های متعددی را به دست آورده اند و استفاده از آنها را فراموش کرده اند.

در نهایت، راه حل دیگری که Valimail's Blank می گوید، «این است که برنامه فیلترینگ را شامل شود زنجیره گیرنده احراز هویت (RFC 8617) هدرهای ایمیل، و برای اینکه لایه داخلی این هدرها را مصرف کند و به آن اعتماد کند."

تمبر زمان:

بیشتر از تاریک خواندن