حفره Exchange که جعل هر آدرس ایمیلی رو ممکن میکنه
خلاصهٔ کاملتر
شرکت امنیتی سوئیسی InfoGuard یه آسیبپذیری جدید رو منتشر کرده که اسمشو Ghost-Sender گذاشته. به گفته اونا، سازمانهایی که از Exchange Online یا نسخه on-premises تو حالت hybrid استفاده میکنن و رکورد MX اونها به یه سرور ایمیل یا فیلتر اسپم شخص ثالث اشاره میکنه، در معرض این جور جعل (spoofing) قرار دارن. رکورد MX یه نوع رکورد DNS هست که مشخص میکنه ایمیلهای یه دامنه باید به کدوم سرور برن.
نکته نگرانکننده اینه که این جعل مستقل از سیاستهای SPF و DKIM و DMARC دامنهی جعلشده اتفاق میافته و ایمیل بدون هیچ اخطاری تحویل داده میشه. به گفته InfoGuard میشه از طرف هر کسی، چه آدرسهای داخلی چه خارجی، ایمیل فرستاد؛ برای فرستندههای داخلی حتی Outlook عکس پروفایل فرستنده رو هم نشون میده. یعنی مهاجم میتونه از آدرس واقعی مدیرعامل شرکت برای فیشینگ یا کلاهبرداری استفاده کنه، یا فاکتورهای جعلی از یه آدرس رسمی صورتحساب بفرسته.
سازوکارش هم سادهست: بهصورت پیشفرض اگه سازمان از یه رکورد MX خارجی استفاده کنه، Exchange Online هر ایمیل ورودی رو میپذیره و اگه پیکربندی دیگهای انجام نشده باشه، سازمان در برابر Ghost-Sender آسیبپذیره. محققا میگن ابزار تحلیل پیکربندی خود مایکروسافت هیچ هشداری نشون نمیده و تنظیمات حفاظتی Strict و Standard هم جلوی این مشکلو نمیگیرن.
برای کاهش خطر دو راه پیشنهاد شده. یکی ساختن یه partner organization connector که ایمیلها رو بر اساس اعتبارسنجی IP یا گواهی (certificate) قبول یا رد کنه. راه دوم ساختن یه قانون mail flow هست که همه ایمیلهایی که هدر X-MS-Exchange-Organization-AuthAs اونها روی Internal تنظیم نشده و از IP مورد انتظار نیومدن رو قرنطینه کنه. محققا همینطور توصیه میکنن قابلیت Direct Send غیرفعال بشه، چون خودش جلوی جعل داخلی رو میگیره.
به گفته نویسنده، InfoGuard اول این مسئله رو تو ماه آوریل به مرکز پاسخ امنیتی مایکروسافت (MSRC) گزارش کرده، ولی مایکروسافت اونو یه آسیبپذیری امنیتی ندونسته و پرونده رو بسته و گفته این یه محدودیت معماری شناختهشدهست، نه باگ محصول. این در حالیه که طبق همون گزارش، بر اساس اطلاعات پشتیبانی مایکروسافت، این مشکل یا یه مورد نزدیک بهش همین الان هم داره بهصورت فعال سوءاستفاده میشه و کمتر از نصف سازمانهایی که رکورد MX خارجی دارن، راهکار کاهش خطرو اعمال کردن.
نکات کلیدی:
- آسیبپذیری Ghost-Sender اجازه میده مهاجم از طرف هر آدرسی، حتی آدرسهای داخلی سازمان، ایمیل بفرسته
- این جعل حتی با وجود SPF، DKIM و DMARC هم انجام میشه و ایمیل بدون هشدار تحویل داده میشه
- ریشهش یه پیکربندی غلط رایجه: استفاده از رکورد MX خارجی بدون تنظیمات تکمیلی
- راهکار کاهش خطر: partner organization connector، قانون mail flow بر اساس هدر AuthAs، و غیرفعال کردن Direct Send
- مایکروسافت اونو باگ محصول ندونسته و یه محدودیت معماری شناختهشده خونده، ولی شواهد از سوءاستفاده فعال خبر میده




