image

Exchange-regels tegen doorsturen e-mail te omzeilen via cc-regel Outlook

woensdag 5 oktober 2022, 17:27 door Redactie, 6 reacties

Een kwetsbaarheid in de software van Microsoft maakt het mogelijk voor een aanvaller om e-mails van slachtoffers automatisch naar een eigen e-mailaccount door te sturen, ook al is op de Exchange-server ingesteld dat het automatisch forwarden van e-mail niet is toegestaan. Dat meldt securitybedrijf Trustwave, dat van een beveiligingslek spreekt. Microsoft is ingelicht, maar het is onduidelijk of en wanneer er een oplossing komt.

Het komt geregeld voor dat aanvallers die een e-mailaccount compromitteren een doorstuurregel aanmaken, zodat inkomende e-mails automatisch worden doorgestuurd. Organisaties kunnen op hun Exchange-server het automatisch forwarden van e-mails naar externe e-mailadressen blokkeren. Trustwave meldt dat het mogelijk is om deze regels via de desktopversie van Outlook te omzeilen.

Een aanvaller kan namelijk in de e-mailsoftware instellen dat alle verzonden e-mail automatisch naar een e-mailadres van de aanvaller gaat. Dit is mogelijk via een cc-regel, waarbij het e-mailadres van de aanvaller bij elke verzonden e-mail automatisch als cc wordt toegevoegd. Volgens Trustwave is het onwaarschijnlijk dat een slachtoffer dit ontdekt.

Het securitybedrijf erkent dat het geen eenvoudige techniek is, aangezien een aanvaller eerst toegang tot het systeem van het slachtoffer moet hebben, bijvoorbeeld via malware. Het is dan ook vooral bedoeld als post-exploitatietechniek. Microsoft is over het probleem ingelicht. Een oplossing is nog niet voorhanden en is het onduidelijk of en wanneer die er komt.

Image

Reacties (6)
06-10-2022, 10:56 door Anoniem
dit is geen lek van Exchange. dit is gewoon malware die de werkplek beïnvloed.
bericht heeft hoog 'click bait' gehalte
06-10-2022, 18:48 door Anoniem
Door Anoniem: dit is geen lek van Exchange. dit is gewoon malware die de werkplek beïnvloed.
bericht heeft hoog 'click bait' gehalte
Door Anoniem: dit is geen lek van Exchange. dit is gewoon malware die de werkplek beïnvloed.
bericht heeft hoog 'click bait' gehalte

De Exchange server staat in voor het handhaven van mailserverinstellingen, o.a. maximale grootte, of mails moeten gescand worden, wie mails naar waar mag sturen, etc...

Blijkbaat doet Exchange dat laatste niet altijd zoals geconfigureerd, dus is het wel degelijk dat de ingestelde regels op een Exchange server kunnen omzeilt worden.
06-10-2022, 21:05 door Anoniem
Hier komen ze nu achter?
Dat trukje gebruiken ze binnen de overheid al jaren!
07-10-2022, 08:36 door Hatsikidee
Door Anoniem:
Door Anoniem: dit is geen lek van Exchange. dit is gewoon malware die de werkplek beïnvloed.
bericht heeft hoog 'click bait' gehalte
Door Anoniem: dit is geen lek van Exchange. dit is gewoon malware die de werkplek beïnvloed.
bericht heeft hoog 'click bait' gehalte

De Exchange server staat in voor het handhaven van mailserverinstellingen, o.a. maximale grootte, of mails moeten gescand worden, wie mails naar waar mag sturen, etc...

Blijkbaat doet Exchange dat laatste niet altijd zoals geconfigureerd, dus is het wel degelijk dat de ingestelde regels op een Exchange server kunnen omzeilt worden.

Nee toch niet. Exchange is in dit geval helemaal niet verantwoordelijk. Er wordt in Outlook een inbox rule aangemaakt dat alle verzonden mails ook naar pietje gestuurd moeten worden. Dat is legitieme instelling. Heeft niets te maken met omzeilen van doorsturen.
Het artikel klopt ook niet eens, want er wordt niets doorgestuurd. Forwarding op een Exchange mailbox houdt in dat inkomende e-mail volledig volledig automatisch doorgestuurd wordt. Wat hier gebeurt dat een extra afzender wordt toegevoegd op het moment de mail wordt verzonden. Dit is dan ook iets heel anders.

Dit artikel zou gewoon niet op security.nl moeten staan. Inderdaad heeft dit bericht een hoog 'click bait' gehalte, zoals eerder gezegd.
07-10-2022, 13:36 door Anoniem
Door Hatsikidee:
Door Anoniem:
Door Anoniem: dit is geen lek van Exchange. dit is gewoon malware die de werkplek beïnvloed.
bericht heeft hoog 'click bait' gehalte
Door Anoniem: dit is geen lek van Exchange. dit is gewoon malware die de werkplek beïnvloed.
bericht heeft hoog 'click bait' gehalte

De Exchange server staat in voor het handhaven van mailserverinstellingen, o.a. maximale grootte, of mails moeten gescand worden, wie mails naar waar mag sturen, etc...

Blijkbaat doet Exchange dat laatste niet altijd zoals geconfigureerd, dus is het wel degelijk dat de ingestelde regels op een Exchange server kunnen omzeilt worden.

Nee toch niet. Exchange is in dit geval helemaal niet verantwoordelijk. Er wordt in Outlook een inbox rule aangemaakt dat alle verzonden mails ook naar pietje gestuurd moeten worden. Dat is legitieme instelling. Heeft niets te maken met omzeilen van doorsturen.
Het artikel klopt ook niet eens, want er wordt niets doorgestuurd. Forwarding op een Exchange mailbox houdt in dat inkomende e-mail volledig volledig automatisch doorgestuurd wordt. Wat hier gebeurt dat een extra afzender wordt toegevoegd op het moment de mail wordt verzonden. Dit is dan ook iets heel anders.

Dit artikel zou gewoon niet op security.nl moeten staan. Inderdaad heeft dit bericht een hoog 'click bait' gehalte, zoals eerder gezegd.

Outlook is geen mailserver maar een mail client en gebruikt (doorgaans) de Exchange server voor het sturen en doorsturen van emails.
07-10-2022, 15:06 door Hatsikidee
Door Anoniem:
Door Hatsikidee:
Door Anoniem:
Door Anoniem: dit is geen lek van Exchange. dit is gewoon malware die de werkplek beïnvloed.
bericht heeft hoog 'click bait' gehalte
Door Anoniem: dit is geen lek van Exchange. dit is gewoon malware die de werkplek beïnvloed.
bericht heeft hoog 'click bait' gehalte

De Exchange server staat in voor het handhaven van mailserverinstellingen, o.a. maximale grootte, of mails moeten gescand worden, wie mails naar waar mag sturen, etc...

Blijkbaat doet Exchange dat laatste niet altijd zoals geconfigureerd, dus is het wel degelijk dat de ingestelde regels op een Exchange server kunnen omzeilt worden.

Nee toch niet. Exchange is in dit geval helemaal niet verantwoordelijk. Er wordt in Outlook een inbox rule aangemaakt dat alle verzonden mails ook naar pietje gestuurd moeten worden. Dat is legitieme instelling. Heeft niets te maken met omzeilen van doorsturen.
Het artikel klopt ook niet eens, want er wordt niets doorgestuurd. Forwarding op een Exchange mailbox houdt in dat inkomende e-mail volledig volledig automatisch doorgestuurd wordt. Wat hier gebeurt dat een extra afzender wordt toegevoegd op het moment de mail wordt verzonden. Dit is dan ook iets heel anders.

Dit artikel zou gewoon niet op security.nl moeten staan. Inderdaad heeft dit bericht een hoog 'click bait' gehalte, zoals eerder gezegd.

Outlook is geen mailserver maar een mail client en gebruikt (doorgaans) de Exchange server voor het sturen en doorsturen van emails.

Dat weet ik, ik beheer zelf Exchange servers :)
Zoals gezegd is dit een instelling die je maakt met Outlook en is dit niet eens forwarding. Als je dit wilt tegengaan, zeg je eigenlijk dat een eindgebruiker geen Outlook rule mag aanmaken die elke verzonden mail ook verstuurd naar een ander adres. Dat kan, dat is een optie. Maar het is geen kwetsbaarheid.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.