Изследователи от Varonis откриха сериозен архитектурен пропуск в екосистемата на Microsoft 365, позволяващ на атакуващи да експлоатират имейл данни без да оставят форензични следи.
Техниката е кръстена “Exfil Out&Look” и се базира на Outlook add-in framework, използвайки легитимни функции на Outlook Web Access (OWA), за да заобиколи Unified Audit Logs, което прави източването невидимо за стандартните инструменти за мониторинг.
Как работи атаката
-
Механизъм:
-
Използва Outlook add-ins, приложения базирани на HTML, CSS и JavaScript.
-
Add-in-ите се описват чрез XML manifest file, който определя разрешенията и интеграционните точки.
-
-
OnMessageSend експлойт:
-
Злонамерен add-in може да използва OnMessageSend event, предназначен за легитимна обработка на имейли преди изпращане.
-
С минимални разрешения (ReadWriteItem), add-in получава достъп до тема, съдържание и получатели на имейла.
-
Данните се изпращат асинхронно чрез fetch() към сървър на атакуващия без уведомяване на потребителя или администратора.
-
-
Без повишени привилегии:
-
Не са нужни разрешения като Mailbox.Read, които биха предизвикали съмнение или събития за одит.
-
Форензични ограничения
-
Outlook Desktop: създава Event ID 45 в Windows Event Viewer.
-
Outlook Web Access: не оставя следа в Microsoft 365 Unified Audit Log.
-
Това означава, че дори в E5 среди с пълен одит, злонамерен add-in може да работи неограничено, без никакъв запис в логовете.
Риск и въздействие
-
Външни хакери или злонамерени инсайдери могат да инсталират add-in, който краде имейли и контакти.
-
Изходящият трафик е видим на мрежовата граница, но няма корелация с логовете в Microsoft 365.
-
Microsoft класифицира проблема като “low-severity product bug or suggestion” и не планира актуализация или пач, което оставя метода активен.
Препоръки за защита
-
Политики за add-in-и:
-
Блокиране на инсталации от потребители.
-
Разрешаване само чрез allow-list в Microsoft 365 Admin Center.
-
-
Мониторинг в Azure AD:
-
Проверка за необичайни създавания на service principals или регистрирани приложения, които могат да сигнализират за разгръщане на злонамерен add-in.
-
-
Преосмисляне на одита:
-
Не разчитайте само на стандартните логове.
-
Внедрете proactive governance за всички добавки и интеграции.
-









