Skip to content

Ghost Sender: MX-kirje võimaldab Exchange Online’i lüüsidest mööda hiilida

Lühidalt: Otsene juurdepääs Exchange Online’i vastuvõtupunktidele MX-kirjete kaudu võimaldab hiilida mööda ees asuvatest e-posti turvalüüsidest ja autentimismehhanismidest.

Ründajad saavad e-posti lüüsidest mööda hiilida, suheldes otse Exchange Online’i vastuvõtupunktiga, muutes seeläbi SPF-, DKIM- ja DMARC-valideerimised sisutühjaks. Microsoft ei liigita seda nähtust turvanõrkuseks, vaid platvormi arhitektuuriliseks omaduseks.

Ründemeetod „Ghost Sender” kasutab ära asjaolu, et tenandi MX-kirje võimaldab otsest juurdepääsu Exchange Online’i teenusele. Ründajad ei pöördu seejuures ees asuvate e-posti lüüside poole, vaid suhtlevad vahetult Microsofti taristuga. Sel moel hiilivad nad mööda turvakontrollidest, mida kolmandate osapoolte lahendused tavaliselt enne kättetoimetamist läbi viivad.

Selle meetodi puhul muutuvad kasutuks tavapärased autentimismehhanismid nagu SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) ja DMARC (Domain-based Message Authentication, Reporting and Conformance), kuna need valideeringud pärinevad just neist ees asuvatest lüüsidest, millest mööda hiilitakse. Microsoft ei käsitle seda olukorda ärakasutatava turvanõrkusena, vaid kirjeldab seda piiranguna, mis tuleneb Exchange Online’i arhitektuurist.

CISO-d peaksid üle vaatama oma sisenevate ühenduste konnektorid (Inbound Connectors). Neis saab konfigureerida ühendusreegleid, mis määravad, millistel allikatel on lubatud sõnumeid otse Exchange Online’ile edastada. Olemasolevate konnektorite audit võib paljastada liiga leebed seaded, mis võimaldavad otsest kättetoimetamist ilma, et ees asuvad lüüsi turvameetmed rakenduksid.


Allikas: www.security-insider.de · Avaldatud 20. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: