פריצה לשרת מייל של מייקרוסופט ?
-
Fish72
- חבר מביא חבר

- תגובות: 3187
- הצטרף: פברואר 2007
- מיקום: ת"א
- נתן תודות: 909 פעמים
- קיבל תודות: 236 פעמים
שלום חברים,
יש לי לקוח עם דומיין של המשרד שלו שמאוחסן על שרתי מיקרוסופט 365 ומנוהל ע"י DOMAIN THE NET.
בשעה האחרונה נשלחו ממנו לכאורה מאות מיילים ללקוחות (מייל כמעט כל דקה) עם לינק למסמך SHAREPOINT להורדה (משהו שפותח כתובת של POWERBI) וכשמישהו פנה אליו לברר במה מדובר, הוא אף קיבל מענה מסודר בעברית רהוטה שהוא שלח את המסמך כי הוא לא עובר כקובץ DOCUSIGN.
ראיתי שכעבור כחצי שעה המיילים עברו מתיקיית SENT ITEM לתיקיית DELETED, והמיילים המשיכו להשלח למרות אתחול המחשב וסריקה עם אנטי וירוס.
כנראה שמדובר על השתלטות על חשבון המייל של הלקוח למרות שיש לו 2FA.
החלפתי לו את הסיסמה של החשבון וכרגע שליחת המייל פסקה. עוד כחצי שעה הוא ינסה להזין את הסיסמה החדשה למכשיר האייפון שלו ולראות האם השליחה מתחדשת, ומחר הוא יזין אותה לאאוטלוק שבמחשב שלו לראות האם התופעה חוזרת על עצמה.
האם מישהו מכם נתקל בתופעה דומה כולל מענה בעברית ?
יש לי לקוח עם דומיין של המשרד שלו שמאוחסן על שרתי מיקרוסופט 365 ומנוהל ע"י DOMAIN THE NET.
בשעה האחרונה נשלחו ממנו לכאורה מאות מיילים ללקוחות (מייל כמעט כל דקה) עם לינק למסמך SHAREPOINT להורדה (משהו שפותח כתובת של POWERBI) וכשמישהו פנה אליו לברר במה מדובר, הוא אף קיבל מענה מסודר בעברית רהוטה שהוא שלח את המסמך כי הוא לא עובר כקובץ DOCUSIGN.
ראיתי שכעבור כחצי שעה המיילים עברו מתיקיית SENT ITEM לתיקיית DELETED, והמיילים המשיכו להשלח למרות אתחול המחשב וסריקה עם אנטי וירוס.
כנראה שמדובר על השתלטות על חשבון המייל של הלקוח למרות שיש לו 2FA.
החלפתי לו את הסיסמה של החשבון וכרגע שליחת המייל פסקה. עוד כחצי שעה הוא ינסה להזין את הסיסמה החדשה למכשיר האייפון שלו ולראות האם השליחה מתחדשת, ומחר הוא יזין אותה לאאוטלוק שבמחשב שלו לראות האם התופעה חוזרת על עצמה.
האם מישהו מכם נתקל בתופעה דומה כולל מענה בעברית ?
האם הסיסמא המקורית היתה חזקה? תבדוק אותה למשל ב https://haveibeenpwned.com/Passwords
איזה סוג 2FA? סמס? authenticator app?
האם הוא השתמש במנהל סיסמאות ? 1Password , LastPass
איזה סוג 2FA? סמס? authenticator app?
האם הוא השתמש במנהל סיסמאות ? 1Password , LastPass
-
Fish72
- חבר מביא חבר

- תגובות: 3187
- הצטרף: פברואר 2007
- מיקום: ת"א
- נתן תודות: 909 פעמים
- קיבל תודות: 236 פעמים
הוא השתמש ב AUTHENTICATOR APP של מיקרוסופט על האייפון שלו. אני לא יודע עד כמה הסיסמה הקודמת הייתה חזקה.לא נראה לי שהוא השתמש במנהל סיסמאות על המחשב, אבל נכנסתי לאתר של אופיס 365 עם החשבון שלו וזה לא הצריך אימות כלשהוא.amirn כתב: האם הסיסמא המקורית היתה חזקה? תבדוק אותה למשל ב https://haveibeenpwned.com/Passwords
איזה סוג 2FA? סמס? authenticator app?
האם הוא השתמש במנהל סיסמאות ? 1Password , LastPass...
- Jabberwock
-
- חבר ותיק

- תגובות: 1304
- הצטרף: יולי 2024
- נתן תודות: 68 פעמים
- קיבל תודות: 159 פעמים
אם הוא נפרץ אז יש rules דרך ה-webmail שאתה חייב לבדוק, כי ההאקרים שמים rules על האימייל כדי שבמידה ומשנים את הסיסמה הם ימשיכו לקבל את המיילים של הקורבן.
אם אני לא טועה הכניסה ל-webmail של מיקרוסופט זה מפה:
https://outlook.office.com/mail/
אם אני לא טועה הכניסה ל-webmail של מיקרוסופט זה מפה:
https://outlook.office.com/mail/
לכו חזו מפעלות יהוה אשר שם שמות בארץ. משבית מלחמות עד קצה הארץ קשת ישבר וקצץ חנית עגלות ישרף באש.
-
Fish72
- חבר מביא חבר

- תגובות: 3187
- הצטרף: פברואר 2007
- מיקום: ת"א
- נתן תודות: 909 פעמים
- קיבל תודות: 236 פעמים
תודה. מחר בבוקר אבדוק זאת, ולאחר מכן אזין את הסיסמה החדשה באאוטלוק לראות האם שוב נשלח מייל מהחשבון שנפרץ.Jabberwock כתב: אם הוא נפרץ אז יש rules דרך ה-webmail שאתה חייב לבדוק, כי ההאקרים שמים rules על האימייל כדי שבמידה ומשנים את הסיסמה הם ימשיכו לקבל את המיילים של הקורבן.
אם אני לא טועה הכניסה ל-webmail של מיקרוסופט זה מפה:
https://outlook.office.com/mail/...
ככל הידוע לי מאז החלפת הסיסמה לא נשלחו יותר מיילים.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4303
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 900 פעמים
@Fish72
בשביל ההתחלה אתה צריך להתחיל מהדברים הבסיסיים בהקשר זה. וזה לבצע שאילתות רלוונטיות ביומן אירועים שבשרת Microsoft 365.
השם המדוייק של יומן זה, הוא: audit log. דרך שאילתה מתאימה אתה יכול לראות מי התחבר לתיבת דואר זו, מהיכן ומה הוא עשה שם.
ללא הדבר הפשוט זה, אתה לא יכול בכלל לדעת מהיכן להתחיל ומה לעשות. אלה הן היסודות של ניהול תיבות דואר בענן של Microsoft 365.
וזה ישר יתן לך את התמונת מצב הכללית של מה שקרה אצל לקוח זה ואיך להמשיך מכאן.
את השאילתות אתה מבצע מן הסתם דרך PowerShell עם תחביר הרגיל של ניהול השרת Microsoft 365.
בשביל ההתחלה אתה צריך להתחיל מהדברים הבסיסיים בהקשר זה. וזה לבצע שאילתות רלוונטיות ביומן אירועים שבשרת Microsoft 365.
השם המדוייק של יומן זה, הוא: audit log. דרך שאילתה מתאימה אתה יכול לראות מי התחבר לתיבת דואר זו, מהיכן ומה הוא עשה שם.
ללא הדבר הפשוט זה, אתה לא יכול בכלל לדעת מהיכן להתחיל ומה לעשות. אלה הן היסודות של ניהול תיבות דואר בענן של Microsoft 365.
וזה ישר יתן לך את התמונת מצב הכללית של מה שקרה אצל לקוח זה ואיך להמשיך מכאן.
את השאילתות אתה מבצע מן הסתם דרך PowerShell עם תחביר הרגיל של ניהול השרת Microsoft 365.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4303
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 900 פעמים
כן, כן, ספר לנו בבקשה איזו רשימה שחורה גורמת למה שפותח הדיון כתב כבר בפוסט הראשון של השירשור זה כתיאור הבעיה, וזה: "שליחת מאות מיילים מתחזים ללקוחות".ra כתב: בדקת שלא נכנס לרשימה שחורה?...
מי שהשרת שלו "נכנס לרשימה שחורה" חווה בעיות "טיפה" שונות, אם לא להגיד, כבדיוק הפוכות והן, לא שנשלחים מיילים מתחזים בכמויות, אלה שהמיילים לגיטימיים פשוט לא מגיעים ליעדם ונחסמים בשרתי יעד.
- oferlaor
- מנהל

- תגובות: 78772
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 785 פעמים
- קיבל תודות: 5372 פעמים
יש לא מעט דברים שיכולים לגרום לזה:
1. תוכנת Malware במחשב שבו זה רץ. היא יכולה לשלוט בתוכנת המייל ולשלוח בשם אותו אדם. בדיקת malware מקומית קריטית לזה.
2. תוכנה או extension עקרונית יכולים לגנוב לא את ה-credentials של המייל אלא את ה-session cookie ולשלוח בשם אותו אדם. שינוי סיסמא ונקיון של extensions בכל הדפדפנים יפתרו את זה. 2FA לא עוזר עם chrome extensions או malware.
3. פריצה של החשבון עצמו. שימוש באותה סיסמא ומייל ללוגאין במקום אחר זה מתכון לאסון והרבה עושים את הטעות הזו. לי יש מספר רב של סיסמאות ומשתמש ב-1password כדי לזכור את כולם.
4. בכל מקום שאפשר לעשות לוגאין לא עם סיסמא אלא עם passkey תעשה את זה.
1. תוכנת Malware במחשב שבו זה רץ. היא יכולה לשלוט בתוכנת המייל ולשלוח בשם אותו אדם. בדיקת malware מקומית קריטית לזה.
2. תוכנה או extension עקרונית יכולים לגנוב לא את ה-credentials של המייל אלא את ה-session cookie ולשלוח בשם אותו אדם. שינוי סיסמא ונקיון של extensions בכל הדפדפנים יפתרו את זה. 2FA לא עוזר עם chrome extensions או malware.
3. פריצה של החשבון עצמו. שימוש באותה סיסמא ומייל ללוגאין במקום אחר זה מתכון לאסון והרבה עושים את הטעות הזו. לי יש מספר רב של סיסמאות ומשתמש ב-1password כדי לזכור את כולם.
4. בכל מקום שאפשר לעשות לוגאין לא עם סיסמא אלא עם passkey תעשה את זה.
-
Fish72
- חבר מביא חבר

- תגובות: 3187
- הצטרף: פברואר 2007
- מיקום: ת"א
- נתן תודות: 909 פעמים
- קיבל תודות: 236 פעמים
תודה רבה עופר על הטיפיםoferlaor כתב: יש לא מעט דברים שיכולים לגרום לזה:
1. תוכנת Malware במחשב שבו זה רץ. היא יכולה לשלוט בתוכנת המייל ולשלוח בשם אותו אדם. בדיקת malware מקומית קריטית לזה.
2. תוכנה או extension עקרונית יכולים לגנוב לא את ה-credentials של המייל אלא את ה-session cookie ולשלוח בשם אותו אדם. שינוי סיסמא ונקיון של extensions בכל הדפדפנים יפתרו את זה. 2FA לא עוזר עם chrome extensions או malware.
3. פריצה של החשבון עצמו. שימוש באותה סיסמא ומייל ללוגאין במקום אחר זה מתכון לאסון והרבה עושים את הטעות הזו. לי יש מספר רב של סיסמאות ומשתמש ב-1password כדי לזכור את כולם.
4. בכל מקום שאפשר לעשות לוגאין לא עם סיסמא אלא עם passkey תעשה את זה....
- sys_admin
-
- חבר מביא חבר

- תגובות: 4303
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 900 פעמים
אם לא עשית לבד את הדברים הפשוטים שהסברתי לך לפני זה, אז בטח שאתה לא יכול לדעת שהבעיה נפתרה.Fish72 כתב: בוקר טוב,
רק מעדכן שהלקוח פנה לאיזה סוכן ביטוח שלו שהפנה אותו לאיש אבטחה שכנראה ביצע את הסקירה ש SYSADMIN דיבר עליה והכל לטענותיו נראה תקין והספאם הפסיק להישלח.
תודה לכולם על העזרה....
חוץ מזה, אם אותו איש אבטחה עשה את מה שהסברתי לך, אז הוא גם בטח סיפר לך וללקוח מהיכן ואיך היתחבר הפורץ. ואם, מנגד, כל מה שהוא אמר, זה שהכל לטענותיו נראה תקין, כפי שכתבת, אז שום דבר לא תוקן והכל נשאר כפי שהיה.
כך שאתה בסך הכל צריך לבצע שאילתות רלוונטיות ביומן אירועים, כפי שכבר הסברתי וכך תדע מה בכלל קורה שם ומה עשה או לא עשה גם אותו איש אבטחה. אחרת לא עשית כלום והשארת את המצב של השרת פרוץ כפי שהיה.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4303
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 900 פעמים
כפי שכבר כתבתי, מי שנכנס לרשימה שחורה, מגיע למצב שהמיילים שנשלחים דרך השרת שלו כלל לא מגיעים ליעדם. וכן המצב בדיוק הפוך. והוא, שיוצאים מהשרת, זה מיילים שהמשתמשים לגיטימיים לא התכוונו בכלל שישלחו. ומן הסתם ששום רשימה שחורה לא יכולה לגרום למצב כזה שפותח הדיון תיאר....
- avihuli
- חבר שלא מהעולם הזה

- תגובות: 9006
- הצטרף: אוגוסט 2011
- נתן תודות: 1567 פעמים
- קיבל תודות: 1347 פעמים
אז לא הבנתי כ"כ בסוף מה היה הגורם לבעיה ?
7.1.2 | SVS Ultra Evolution: Bookshelf / Center / Elevation, Focal Bird, M&K M40T, SB-3000 R.
.
.
-
Fish72
- חבר מביא חבר

- תגובות: 3187
- הצטרף: פברואר 2007
- מיקום: ת"א
- נתן תודות: 909 פעמים
- קיבל תודות: 236 פעמים
אני לא יכול לומר חד משמעית כי לא בדקתי זאת לעומק כפי ש SYSADMIN הציע, אבל ההשערה שלי היא שהייתה פריצה לחשבון המייל ברמת השרתים של מיקרוסופט.avihuli כתב: אז לא הבנתי כ"כ בסוף מה היה הגורם לבעיה ?...
- Jabberwock
-
- חבר ותיק

- תגובות: 1304
- הצטרף: יולי 2024
- נתן תודות: 68 פעמים
- קיבל תודות: 159 פעמים
סיכוי קלוש שזה מה שקרה.
מניסיון שלי - סיסמאות חלשות, אבל התוקף עדיין יכול לקרוא את המיילים גם אם החלפת סיסמה. ע"י הגדרת חוק הפניית מיילים מתקבלים כעותק לאימייל שלו.
מניסיון שלי - סיסמאות חלשות, אבל התוקף עדיין יכול לקרוא את המיילים גם אם החלפת סיסמה. ע"י הגדרת חוק הפניית מיילים מתקבלים כעותק לאימייל שלו.
לכו חזו מפעלות יהוה אשר שם שמות בארץ. משבית מלחמות עד קצה הארץ קשת ישבר וקצץ חנית עגלות ישרף באש.
