Exfil Out&Look: Скрит метод за кражба на имейл данни в Microsoft 365

Изследователи от Varonis откриха сериозен архитектурен пропуск в екосистемата на Microsoft 365, позволяващ на атакуващи да експлоатират имейл данни без да оставят форензични следи.

Техниката е кръстена “Exfil Out&Look” и се базира на Outlook add-in framework, използвайки легитимни функции на Outlook Web Access (OWA), за да заобиколи Unified Audit Logs, което прави източването невидимо за стандартните инструменти за мониторинг.

Как работи атаката

  1. Механизъм:

    • Използва Outlook add-ins, приложения базирани на HTML, CSS и JavaScript.

    • Add-in-ите се описват чрез XML manifest file, който определя разрешенията и интеграционните точки.

  2. OnMessageSend експлойт:

    • Злонамерен add-in може да използва OnMessageSend event, предназначен за легитимна обработка на имейли преди изпращане.

    • С минимални разрешения (ReadWriteItem), add-in получава достъп до тема, съдържание и получатели на имейла.

    • Данните се изпращат асинхронно чрез fetch() към сървър на атакуващия без уведомяване на потребителя или администратора.

  3. Без повишени привилегии:

    • Не са нужни разрешения като Mailbox.Read, които биха предизвикали съмнение или събития за одит.

Форензични ограничения

  • Outlook Desktop: създава Event ID 45 в Windows Event Viewer.

  • Outlook Web Access: не оставя следа в Microsoft 365 Unified Audit Log.

  • Това означава, че дори в E5 среди с пълен одит, злонамерен add-in може да работи неограничено, без никакъв запис в логовете.

Риск и въздействие

  • Външни хакери или злонамерени инсайдери могат да инсталират add-in, който краде имейли и контакти.

  • Изходящият трафик е видим на мрежовата граница, но няма корелация с логовете в Microsoft 365.

  • Microsoft класифицира проблема като “low-severity product bug or suggestion” и не планира актуализация или пач, което оставя метода активен.

Препоръки за защита

  1. Политики за add-in-и:

    • Блокиране на инсталации от потребители.

    • Разрешаване само чрез allow-list в Microsoft 365 Admin Center.

  2. Мониторинг в Azure AD:

    • Проверка за необичайни създавания на service principals или регистрирани приложения, които могат да сигнализират за разгръщане на злонамерен add-in.

  3. Преосмисляне на одита:

    • Не разчитайте само на стандартните логове.

    • Внедрете proactive governance за всички добавки и интеграции.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640