פריצה לשרת מייל של מייקרוסופט ?

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלח תגובה
Fish72 פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3187
הצטרף: פברואר 2007
מיקום: ת"א
נתן תודות: 909 פעמים
קיבל תודות: 236 פעמים

שליחה #1 

שלום חברים,

יש לי לקוח עם דומיין של המשרד שלו שמאוחסן על שרתי מיקרוסופט 365 ומנוהל ע"י DOMAIN THE NET.
בשעה האחרונה נשלחו ממנו לכאורה מאות מיילים ללקוחות (מייל כמעט כל דקה) עם לינק למסמך SHAREPOINT להורדה (משהו שפותח כתובת של POWERBI) וכשמישהו פנה אליו לברר במה מדובר, הוא אף קיבל מענה מסודר בעברית רהוטה שהוא שלח את המסמך כי הוא לא עובר כקובץ DOCUSIGN.
ראיתי שכעבור כחצי שעה המיילים עברו מתיקיית SENT ITEM לתיקיית DELETED, והמיילים המשיכו להשלח למרות אתחול המחשב וסריקה עם אנטי וירוס.
כנראה שמדובר על השתלטות על חשבון המייל של הלקוח למרות שיש לו 2FA.
החלפתי לו את הסיסמה של החשבון וכרגע שליחת המייל פסקה. עוד כחצי שעה הוא ינסה להזין את הסיסמה החדשה למכשיר האייפון שלו ולראות האם השליחה מתחדשת, ומחר הוא יזין אותה לאאוטלוק שבמחשב שלו לראות האם התופעה חוזרת על עצמה.

האם מישהו מכם נתקל בתופעה דומה כולל מענה בעברית ?

movieman
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4998
הצטרף: אוגוסט 2011
נתן תודות: 45 פעמים
קיבל תודות: 412 פעמים

שליחה #2 

נשמע מלחיץ - במיוחד שזה 2FA ..איך מישהו התגבר על זה ?

amirn
חבר ותיק
חבר ותיק
תגובות: 1067
הצטרף: ספטמבר 2005
נתן תודות: 70 פעמים
קיבל תודות: 44 פעמים

שליחה #3 

האם הסיסמא המקורית היתה חזקה? תבדוק אותה למשל ב https://haveibeenpwned.com/Passwords
איזה סוג 2FA? סמס? authenticator app?
האם הוא השתמש במנהל סיסמאות ? 1Password , LastPass

Fish72 פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3187
הצטרף: פברואר 2007
מיקום: ת"א
נתן תודות: 909 פעמים
קיבל תודות: 236 פעמים

שליחה #4 

amirn כתב: האם הסיסמא המקורית היתה חזקה? תבדוק אותה למשל ב https://haveibeenpwned.com/Passwords
איזה סוג 2FA? סמס? authenticator app?
האם הוא השתמש במנהל סיסמאות ? 1Password , LastPass
...
הוא השתמש ב AUTHENTICATOR APP של מיקרוסופט על האייפון שלו. אני לא יודע עד כמה הסיסמה הקודמת הייתה חזקה.לא נראה לי שהוא השתמש במנהל סיסמאות על המחשב, אבל נכנסתי לאתר של אופיס 365 עם החשבון שלו וזה לא הצריך אימות כלשהוא.

Jabberwock
חבר ותיק
חבר ותיק
תגובות: 1305
הצטרף: יולי 2024
נתן תודות: 68 פעמים
קיבל תודות: 159 פעמים

שליחה #5 

אם הוא נפרץ אז יש rules דרך ה-webmail שאתה חייב לבדוק, כי ההאקרים שמים rules על האימייל כדי שבמידה ומשנים את הסיסמה הם ימשיכו לקבל את המיילים של הקורבן.
אם אני לא טועה הכניסה ל-webmail של מיקרוסופט זה מפה:
https://outlook.office.com/mail/
לכו חזו מפעלות יהוה אשר שם שמות בארץ. משבית מלחמות עד קצה הארץ קשת ישבר וקצץ חנית עגלות ישרף באש.

Fish72 פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3187
הצטרף: פברואר 2007
מיקום: ת"א
נתן תודות: 909 פעמים
קיבל תודות: 236 פעמים

שליחה #6 

Jabberwock כתב: אם הוא נפרץ אז יש rules דרך ה-webmail שאתה חייב לבדוק, כי ההאקרים שמים rules על האימייל כדי שבמידה ומשנים את הסיסמה הם ימשיכו לקבל את המיילים של הקורבן.
אם אני לא טועה הכניסה ל-webmail של מיקרוסופט זה מפה:
https://outlook.office.com/mail/
...
תודה. מחר בבוקר אבדוק זאת, ולאחר מכן אזין את הסיסמה החדשה באאוטלוק לראות האם שוב נשלח מייל מהחשבון שנפרץ.
ככל הידוע לי מאז החלפת הסיסמה לא נשלחו יותר מיילים.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4303
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 900 פעמים

שליחה #7 

@Fish72
בשביל ההתחלה אתה צריך להתחיל מהדברים הבסיסיים בהקשר זה. וזה לבצע שאילתות רלוונטיות ביומן אירועים שבשרת Microsoft 365.
השם המדוייק של יומן זה, הוא: audit log. דרך שאילתה מתאימה אתה יכול לראות מי התחבר לתיבת דואר זו, מהיכן ומה הוא עשה שם.
ללא הדבר הפשוט זה, אתה לא יכול בכלל לדעת מהיכן להתחיל ומה לעשות. אלה הן היסודות של ניהול תיבות דואר בענן של Microsoft 365.

וזה ישר יתן לך את התמונת מצב הכללית של מה שקרה אצל לקוח זה ואיך להמשיך מכאן.
את השאילתות אתה מבצע מן הסתם דרך PowerShell עם תחביר הרגיל של ניהול השרת Microsoft 365.

ra
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 2432
הצטרף: פברואר 2007
נתן תודות: 172 פעמים
קיבל תודות: 120 פעמים

שליחה #8 

בדקת שלא נכנס לרשימה שחורה?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4303
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 900 פעמים

שליחה #9 

ra כתב: בדקת שלא נכנס לרשימה שחורה?
...
כן, כן, ספר לנו בבקשה איזו רשימה שחורה גורמת למה שפותח הדיון כתב כבר בפוסט הראשון של השירשור זה כתיאור הבעיה, וזה: "שליחת מאות מיילים מתחזים ללקוחות". :lol:

מי שהשרת שלו "נכנס לרשימה שחורה" חווה בעיות "טיפה" שונות, אם לא להגיד, כבדיוק הפוכות והן, לא שנשלחים מיילים מתחזים בכמויות, אלה שהמיילים לגיטימיים פשוט לא מגיעים ליעדם ונחסמים בשרתי יעד.

ra
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 2432
הצטרף: פברואר 2007
נתן תודות: 172 פעמים
קיבל תודות: 120 פעמים

שליחה #10 

מי אמר שזה גורם הבעייה
אבל זו יכולה להיות תוצאה

Fish72 פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3187
הצטרף: פברואר 2007
מיקום: ת"א
נתן תודות: 909 פעמים
קיבל תודות: 236 פעמים

שליחה #11 

בוקר טוב,
רק מעדכן שהלקוח פנה לאיזה סוכן ביטוח שלו שהפנה אותו לאיש אבטחה שכנראה ביצע את הסקירה ש SYSADMIN דיבר עליה והכל לטענותיו נראה תקין והספאם הפסיק להישלח.
תודה לכולם על העזרה.

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78772
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5372 פעמים

שליחה #12 

יש לא מעט דברים שיכולים לגרום לזה:
1. תוכנת Malware במחשב שבו זה רץ. היא יכולה לשלוט בתוכנת המייל ולשלוח בשם אותו אדם. בדיקת malware מקומית קריטית לזה.
2. תוכנה או extension עקרונית יכולים לגנוב לא את ה-credentials של המייל אלא את ה-session cookie ולשלוח בשם אותו אדם. שינוי סיסמא ונקיון של extensions בכל הדפדפנים יפתרו את זה. 2FA לא עוזר עם chrome extensions או malware.
3. פריצה של החשבון עצמו. שימוש באותה סיסמא ומייל ללוגאין במקום אחר זה מתכון לאסון והרבה עושים את הטעות הזו. לי יש מספר רב של סיסמאות ומשתמש ב-1password כדי לזכור את כולם.
4. בכל מקום שאפשר לעשות לוגאין לא עם סיסמא אלא עם passkey תעשה את זה.

Fish72 פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3187
הצטרף: פברואר 2007
מיקום: ת"א
נתן תודות: 909 פעמים
קיבל תודות: 236 פעמים

שליחה #13 

oferlaor כתב: יש לא מעט דברים שיכולים לגרום לזה:
1. תוכנת Malware במחשב שבו זה רץ. היא יכולה לשלוט בתוכנת המייל ולשלוח בשם אותו אדם. בדיקת malware מקומית קריטית לזה.
2. תוכנה או extension עקרונית יכולים לגנוב לא את ה-credentials של המייל אלא את ה-session cookie ולשלוח בשם אותו אדם. שינוי סיסמא ונקיון של extensions בכל הדפדפנים יפתרו את זה. 2FA לא עוזר עם chrome extensions או malware.
3. פריצה של החשבון עצמו. שימוש באותה סיסמא ומייל ללוגאין במקום אחר זה מתכון לאסון והרבה עושים את הטעות הזו. לי יש מספר רב של סיסמאות ומשתמש ב-1password כדי לזכור את כולם.
4. בכל מקום שאפשר לעשות לוגאין לא עם סיסמא אלא עם passkey תעשה את זה.
...
תודה רבה עופר על הטיפים

amirn
חבר ותיק
חבר ותיק
תגובות: 1067
הצטרף: ספטמבר 2005
נתן תודות: 70 פעמים
קיבל תודות: 44 פעמים

שליחה #14 


sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4303
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 900 פעמים

שליחה #15 

Fish72 כתב: בוקר טוב,
רק מעדכן שהלקוח פנה לאיזה סוכן ביטוח שלו שהפנה אותו לאיש אבטחה שכנראה ביצע את הסקירה ש SYSADMIN דיבר עליה והכל לטענותיו נראה תקין והספאם הפסיק להישלח.
תודה לכולם על העזרה.
...
אם לא עשית לבד את הדברים הפשוטים שהסברתי לך לפני זה, אז בטח שאתה לא יכול לדעת שהבעיה נפתרה.
חוץ מזה, אם אותו איש אבטחה עשה את מה שהסברתי לך, אז הוא גם בטח סיפר לך וללקוח מהיכן ואיך היתחבר הפורץ. ואם, מנגד, כל מה שהוא אמר, זה שהכל לטענותיו נראה תקין, כפי שכתבת, אז שום דבר לא תוקן והכל נשאר כפי שהיה.
כך שאתה בסך הכל צריך לבצע שאילתות רלוונטיות ביומן אירועים, כפי שכבר הסברתי וכך תדע מה בכלל קורה שם ומה עשה או לא עשה גם אותו איש אבטחה. אחרת לא עשית כלום והשארת את המצב של השרת פרוץ כפי שהיה.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4303
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 900 פעמים

שליחה #16 

ra כתב: מי אמר שזה גורם הבעייה
אבל זו יכולה להיות תוצאה
...
כפי שכבר כתבתי, מי שנכנס לרשימה שחורה, מגיע למצב שהמיילים שנשלחים דרך השרת שלו כלל לא מגיעים ליעדם. וכן המצב בדיוק הפוך. והוא, שיוצאים מהשרת, זה מיילים שהמשתמשים לגיטימיים לא התכוונו בכלל שישלחו. ומן הסתם ששום רשימה שחורה לא יכולה לגרום למצב כזה שפותח הדיון תיאר.

ra
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 2432
הצטרף: פברואר 2007
נתן תודות: 172 פעמים
קיבל תודות: 120 פעמים

שליחה #17 

סדר ההבנה שלך הפוך
לא כתבתי שזה גרם לבעייה
אלא שבעקבות המקרה נשלח דואר *** מהשרת - הוא צפוי להיחסם גם אם טיפלו בפריצה

avihuli
סמל אישי של משתמש
חבר שלא מהעולם הזה
חבר שלא מהעולם הזה
תגובות: 9006
הצטרף: אוגוסט 2011
נתן תודות: 1567 פעמים
קיבל תודות: 1347 פעמים

שליחה #18 

אז לא הבנתי כ"כ בסוף מה היה הגורם לבעיה ?
7.1.2 | SVS Ultra Evolution: Bookshelf / Center / Elevation, Focal Bird, M&K M40T, SB-3000 R.
.
רשימת הציוד: LG 77C9 | Yamaha RX-A2050 / BD-A1020, Emotiva BasX A-150 | Xbox X, Wii | SVS SoundPath Cable: Subwoofer / RCA / Ultra Speaker | HDMI Cable: RuiPro 8K Fiber Active Optical 2.1 / Ultra High Speed

Fish72 פותח השרשור
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3187
הצטרף: פברואר 2007
מיקום: ת"א
נתן תודות: 909 פעמים
קיבל תודות: 236 פעמים

שליחה #19 

avihuli כתב: אז לא הבנתי כ"כ בסוף מה היה הגורם לבעיה ?
...
אני לא יכול לומר חד משמעית כי לא בדקתי זאת לעומק כפי ש SYSADMIN הציע, אבל ההשערה שלי היא שהייתה פריצה לחשבון המייל ברמת השרתים של מיקרוסופט.

Jabberwock
חבר ותיק
חבר ותיק
תגובות: 1305
הצטרף: יולי 2024
נתן תודות: 68 פעמים
קיבל תודות: 159 פעמים

שליחה #20 

סיכוי קלוש שזה מה שקרה.
מניסיון שלי - סיסמאות חלשות, אבל התוקף עדיין יכול לקרוא את המיילים גם אם החלפת סיסמה. ע"י הגדרת חוק הפניית מיילים מתקבלים כעותק לאימייל שלו.
לכו חזו מפעלות יהוה אשר שם שמות בארץ. משבית מלחמות עד קצה הארץ קשת ישבר וקצץ חנית עגלות ישרף באש.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”