Przejęta skrzynka nie zawsze od razu wygląda podejrzanie
Przejęcie konta pocztowego nie zawsze zaczyna się od masowej wysyłki spamu. Często atakujący działa ciszej. Loguje się do skrzynki, sprawdza korespondencję, szuka faktur, danych klientów, ustaleń handlowych, zamówień i wiadomości od księgowości. Dopiero później może podszyć się pod pracownika, zmienić numer rachunku na fakturze, wysłać wiadomość do kontrahenta albo wykorzystać skrzynkę do kolejnego ataku phishingowego.
Jednym z najczęstszych sposobów ukrycia takiego działania są reguły pocztowe. Użytkownik zna je jako automatyczne porządkowanie skrzynki: przenieś wiadomości od konkretnego nadawcy do folderu, oznacz jako przeczytane, przekaż dalej, usuń albo ukryj w innym miejscu. Ten sam mechanizm może zostać użyty przez atakującego.
Podejrzana reguła może sprawić, że wiadomości od banku, klienta, dostawcy, administratora lub systemu bezpieczeństwa będą automatycznie usuwane, przenoszone do mało widocznego folderu albo przekazywane na zewnętrzny adres. Użytkownik może nie zauważyć problemu przez wiele dni lub tygodni.
Dlatego przy podejrzeniu przejęcia skrzynki firmowej trzeba sprawdzić nie tylko hasło i logowania, ale też reguły poczty, przekierowania, ustawienia skrzynki oraz aktywność konta.
Czym są reguły pocztowe?
Reguły pocztowe to automatyczne akcje wykonywane na wiadomościach. W Outlooku, Outlook w sieci i Exchange Online mogą porządkować korespondencję bez udziału użytkownika.
Przykładowe normalne reguły to:
- przenoszenie newsletterów do osobnego folderu,
- oznaczanie wiadomości od szefa jako ważnych,
- przekazywanie kopii wiadomości do zespołu,
- sortowanie faktur do folderu księgowego,
- kategoryzowanie wiadomości z systemu CRM,
- automatyczne usuwanie powiadomień technicznych.
Same reguły nie są problemem. Problem zaczyna się wtedy, gdy pojawiają się reguły, których użytkownik nie tworzył, nie rozumie albo nie widzi w standardowym widoku. Szczególnie niebezpieczne są reguły, które przekazują wiadomości dalej, ukrywają przychodzące odpowiedzi lub kasują ślady po ataku.
Jak atakujący wykorzystuje reguły w przejętej skrzynce?
Po przejęciu konta atakujący może użyć reguł do kilku celów.
Przekazywanie poczty na zewnętrzny adres
To jeden z najgroźniejszych scenariuszy. Reguła może przekazywać wszystkie wiadomości albo tylko wybrane wiadomości na adres poza firmą. Dzięki temu atakujący może czytać korespondencję bez ciągłego logowania do konta.
Szczególnie niebezpieczne jest przekazywanie wiadomości zawierających słowa takie jak:
- faktura,
- płatność,
- przelew,
- zamówienie,
- oferta,
- hasło,
- kod,
- login,
- bank,
- umowa.
Microsoft wskazuje, że atakujący mogą używać przejętych kont do przekazywania wiadomości na zewnętrzne adresy, a reguły mogą dotyczyć konkretnych słów, np. „invoice”, „phish”, „do not reply”, „suspicious email” czy „spam”.
Ukrywanie odpowiedzi od kontrahentów
Atakujący może wysłać fałszywą wiadomość do kontrahenta i ustawić regułę, która ukrywa odpowiedzi. Dzięki temu pracownik nie widzi, że ktoś odpisał na podejrzaną korespondencję.
Przykład:
- atakujący wysyła e-mail z prośbą o zmianę numeru rachunku,
- kontrahent odpowiada z pytaniem lub potwierdzeniem,
- reguła przenosi odpowiedź do ukrytego folderu,
- pracownik nie widzi wiadomości,
- atakujący kontynuuje korespondencję.
W takiej sytuacji firma może przez długi czas nie wiedzieć, że ktoś prowadzi rozmowę z jej skrzynki.
Kasowanie alertów bezpieczeństwa
Reguła może usuwać lub ukrywać wiadomości od Microsoft, systemu antywirusowego, administratora albo narzędzi bezpieczeństwa. Atakujący może próbować ukryć powiadomienia o podejrzanym logowaniu, zmianie hasła, nowym urządzeniu lub zablokowanej wiadomości.
To szczególnie groźne, bo użytkownik nie dostaje sygnału ostrzegawczego, który mógłby zatrzymać atak na wcześniejszym etapie.
Przenoszenie wiadomości do mało widocznych folderów
Nie każda podejrzana reguła usuwa wiadomości. Czasem przenosi je do folderów, których użytkownik prawie nigdy nie sprawdza, np. RSS, Archive, Notes, Conversation History, Sync Issues albo folderu o neutralnej nazwie.
Dzięki temu wiadomości nie znikają całkowicie, ale użytkownik ich nie widzi. Dla atakującego to wygodniejsze, bo zmniejsza ryzyko szybkiego wykrycia.
Jakie reguły powinny wzbudzić podejrzenie?
Nie każda reguła jest zła. Warto jednak szczególnie sprawdzić reguły, które:
- przekazują wiadomości na zewnętrzny adres,
- przekierowują wiadomości do innej skrzynki,
- usuwają wiadomości automatycznie,
- oznaczają wiadomości jako przeczytane,
- przenoszą wiadomości do nietypowych folderów,
- działają na słowa związane z fakturami i płatnościami,
- dotyczą wiadomości od administratora, banku lub Microsoft,
- mają niejasną nazwę,
- zostały utworzone niedawno,
- nie są znane użytkownikowi,
- nie są widoczne w standardowym widoku Outlooka,
- działają tylko dla wybranych nadawców lub tematów.
Szczególnie podejrzane są połączenia kilku akcji naraz, np. „przekaż dalej”, „oznacz jako przeczytane” i „usuń”. Taka reguła może służyć do kradzieży informacji oraz ukrywania śladów.
Objawy przejęcia skrzynki firmowej
Podejrzane reguły to tylko jeden z objawów. Firma powinna reagować także wtedy, gdy pojawiają się inne sygnały.
Do typowych objawów należą:
- wiadomości znikają ze skrzynki,
- kontrahenci informują o dziwnych e-mailach,
- użytkownik widzi odpowiedzi na wiadomości, których nie wysyłał,
- pojawiają się zwroty z niedostarczonych wiadomości,
- ktoś zgłasza prośbę o zmianę numeru konta bankowego,
- pojawiają się logowania z nietypowych lokalizacji,
- MFA pokazuje nietypowe żądania zatwierdzenia,
- w skrzynce są nowe foldery,
- wiadomości są oznaczane jako przeczytane bez udziału użytkownika,
- znikają alerty od Microsoft lub administratora,
- poczta działa wolniej lub inaczej niż zwykle,
- użytkownik nie może znaleźć ważnej korespondencji.
Microsoft w dokumentacji dotyczącej naruszonego konta e-mail wymienia m.in. podejrzane reguły Inbox oraz niedawno dodane przekierowania zewnętrzne jako elementy wymagające sprawdzenia.
Jak sprawdzić reguły w Outlooku?
Użytkownik może samodzielnie sprawdzić podstawowe reguły w Outlooku lub Outlook w sieci. To dobry pierwszy krok, ale nie zawsze wystarczy, bo niektóre reguły mogą wymagać sprawdzenia po stronie administratora.
W Outlooku warto sprawdzić:
- reguły skrzynki odbiorczej,
- przekazywanie poczty,
- automatyczne odpowiedzi,
- podpięte konta,
- nietypowe foldery,
- wiadomości w elementach usuniętych,
- wiadomości w archiwum,
- wiadomości oznaczone jako przeczytane,
- ostatnio utworzone reguły.
Jeżeli użytkownik widzi regułę, której nie tworzył, nie powinien jej tylko usuwać i zapominać o sprawie. To może być objaw przejęcia konta. Trzeba sprawdzić logowania, hasło, MFA, aktywne sesje i inne ustawienia skrzynki.
Jak administrator powinien sprawdzić podejrzane reguły?
Administrator Microsoft 365 powinien podejść do sprawy szerzej niż użytkownik. Sam widok Outlooka może nie pokazać wszystkiego. Microsoft opisuje możliwość sprawdzania reguł skrzynki, w tym reguł ukrytych, przy użyciu Exchange Online PowerShell. W dokumentacji dla naruszonego konta podaje przykład polecenia Get-InboxRule -Mailbox <Identity> -IncludeHidden, które pozwala sprawdzić reguły przekierowujące lub przesyłające wiadomości bez wiedzy użytkownika.
Administrator powinien sprawdzić:
- reguły Inbox,
- ukryte reguły,
- przekierowania na poziomie skrzynki,
- automatyczne przekazywanie poczty,
- reguły transportowe,
- aktywność logowania,
- lokalizacje logowań,
- aktywne sesje,
- urządzenia powiązane z kontem,
- uprawnienia delegowane,
- aplikacje z dostępem do konta,
- audyt zmian w skrzynce.
Microsoft udostępnia też dokumentację dotyczącą identyfikowania, kto zmodyfikował reguły skrzynki pocztowej w Exchange Online, z wykorzystaniem Microsoft Purview audit log.
Co zrobić, gdy znajdziesz podejrzaną regułę?
Usunięcie reguły jest ważne, ale to dopiero początek. Jeżeli podejrzana reguła została utworzona bez wiedzy użytkownika, trzeba założyć, że konto mogło zostać przejęte.
Praktyczna kolejność działań:
- Zablokować podejrzane przekierowania i reguły.
- Zmienić hasło użytkownika.
- Wymusić wylogowanie ze wszystkich sesji.
- Cofnąć tokeny dostępu.
- Sprawdzić MFA i metody uwierzytelniania.
- Sprawdzić logowania z ostatnich dni lub tygodni.
- Sprawdzić wiadomości wysłane.
- Sprawdzić reguły usuwające lub ukrywające odpowiedzi.
- Sprawdzić, czy nie doszło do wysyłki phishingu.
- Sprawdzić, czy kontrahenci nie otrzymali fałszywych wiadomości.
- Zabezpieczyć inne konta użytkownika.
- Udokumentować incydent.
Ważne: nie należy zakładać, że problem dotyczy tylko jednej reguły. Reguła jest często śladem większego incydentu.
Czy MFA chroni przed podejrzanymi regułami?
MFA bardzo mocno ogranicza ryzyko przejęcia konta, ale nie rozwiązuje wszystkiego. Jeżeli użytkownik zaakceptuje fałszywe żądanie logowania, poda kod na stronie phishingowej albo atakujący wykorzysta przejętą sesję, konto nadal może być zagrożone.
MFA powinno być połączone z innymi zabezpieczeniami:
- warunkowym dostępem,
- blokowaniem logowań z ryzykownych lokalizacji,
- alertami bezpieczeństwa,
- monitoringiem reguł poczty,
- kontrolą przekierowań zewnętrznych,
- ochroną antyphishingową,
- edukacją pracowników,
- regularnym audytem kont,
- osobnymi kontami administratorów.
Więcej o tym obszarze opisaliśmy w artykule MFA w firmie. Jak zabezpieczyć konta pracowników, pocztę, ERP i KSeF?.
Jak ograniczyć automatyczne przekazywanie poczty poza firmę?
W wielu firmach automatyczne przekazywanie wiadomości na zewnętrzne adresy nie powinno być domyślnie dozwolone. Dotyczy to szczególnie poczty z danymi klientów, fakturami, umowami, dokumentami księgowymi i informacjami handlowymi.
Microsoft opisuje możliwość kontrolowania zewnętrznego automatycznego przekazywania wiadomości w Microsoft 365 przez zasady ochrony przed spamem wychodzącym. W dokumentacji wskazuje też, że użytkownicy mogą konfigurować reguły Inbox do automatycznego przekazywania wiadomości zewnętrznym nadawcom, świadomie albo w wyniku przejęcia konta.
W praktyce warto rozważyć:
- blokadę automatycznego przekazywania poza organizację,
- wyjątki tylko dla uzasadnionych przypadków,
- alerty dla nowych przekierowań,
- regularny raport przekazywanych wiadomości,
- przegląd reguł skrzynek użytkowników,
- kontrolę skrzynek współdzielonych,
- audyt kont po odejściu pracowników.
Takie ustawienia ograniczają ryzyko cichego wycieku danych.
Reguły pocztowe a phishing i wyłudzenia płatności
Podejrzane reguły w poczcie często pojawiają się przy atakach typu Business Email Compromise. To sytuacja, w której atakujący przejmuje lub podszywa się pod konto firmowe, aby wpłynąć na płatność, zmianę numeru rachunku albo przekierowanie korespondencji.
Scenariusz może wyglądać tak:
- pracownik pada ofiarą phishingu,
- atakujący loguje się do skrzynki,
- tworzy reguły ukrywające odpowiedzi,
- czyta korespondencję z kontrahentami,
- wybiera moment na wysłanie fałszywej wiadomości,
- prosi o zmianę numeru rachunku lub opłacenie faktury,
- reguły ukrywają odpowiedzi i ostrzeżenia,
- firma lub kontrahent zauważa problem dopiero po czasie.
Więcej o rozpoznawaniu fałszywych wiadomości opisaliśmy w artykule Phishing w firmie. Jak rozpoznać fałszywy e-mail, SMS i chronić dane?.
Jak często sprawdzać reguły poczty?
W małej firmie ręczne sprawdzenie reguł raz na jakiś czas może nie wystarczyć. Lepiej połączyć kilka działań:
- sprawdzenie reguł po każdym podejrzeniu phishingu,
- przegląd reguł dla kont o wysokim ryzyku,
- kontrolę przekierowań zewnętrznych,
- monitoring nowych reguł,
- alerty dla nietypowych działań,
- regularny audyt Microsoft 365,
- kontrolę kont byłych pracowników,
- dokumentację incydentów.
Szczególnie warto sprawdzać konta:
- zarządu,
- księgowości,
- handlowców,
- sekretariatu,
- administratorów,
- skrzynki współdzielone,
- konta z dostępem do danych klientów,
- konta używane do obsługi płatności.
To właśnie te skrzynki są najcenniejsze dla atakujących.
Backup i odzyskiwanie poczty po incydencie
Jeżeli atakujący usuwa wiadomości, przenosi foldery albo kasuje ślady, znaczenie ma także backup. Wbudowane mechanizmy Microsoft 365 pomagają w wielu sytuacjach, ale przy poważnym incydencie warto mieć dodatkowy plan odzyskiwania danych.
Backup poczty może pomóc przy:
- usunięciu ważnych wiadomości,
- usunięciu folderów,
- działaniach byłego pracownika,
- przejęciu konta,
- potrzebie odtworzenia korespondencji sprzed incydentu,
- analizie, co zniknęło ze skrzynki.
Więcej o tym temacie opisaliśmy w artykule Backup Microsoft 365. Czy OneDrive, SharePoint i Exchange wystarczą jako kopia zapasowa?.
Jak IT-LOGIC może pomóc?
IT-LOGIC pomaga firmom sprawdzać i zabezpieczać pocztę firmową w Microsoft 365. Możemy przeanalizować reguły skrzynek, przekierowania, logowania, MFA, konfigurację Exchange Online i ryzyka związane z przejęciem kont.
Pomagamy między innymi w takich obszarach jak:
- audyt skrzynek Microsoft 365,
- sprawdzenie podejrzanych reguł,
- analiza przekierowań poczty,
- kontrola zewnętrznego forwardingu,
- sprawdzenie logowań i aktywnych sesji,
- wdrożenie lub poprawa MFA,
- konfiguracja alertów bezpieczeństwa,
- zabezpieczenie kont administratorów,
- analiza incydentu po phishingu,
- uporządkowanie SPF, DKIM i DMARC,
- backup Microsoft 365,
- stała obsługa poczty firmowej.
Więcej informacji znajdziesz na stronie outsourcing IT oraz oprogramowanie dla firm.
FAQ: podejrzane reguły w poczcie
Czy reguły w Outlooku mogą oznaczać przejęcie konta?
Tak, jeśli pojawiły się bez wiedzy użytkownika, przekazują wiadomości na zewnętrzny adres, ukrywają odpowiedzi albo usuwają alerty. Same reguły są normalną funkcją poczty, ale podejrzane reguły mogą być śladem incydentu.
Czy usunięcie podejrzanej reguły wystarczy?
Nie. Podejrzana reguła może oznaczać, że ktoś miał dostęp do konta. Trzeba sprawdzić logowania, MFA, aktywne sesje, wysłane wiadomości, przekierowania i inne ustawienia skrzynki.
Jak sprawdzić reguły w Microsoft 365?
Podstawowe reguły można sprawdzić w Outlooku lub Outlook w sieci. Administrator powinien sprawdzić także reguły po stronie Exchange Online, w tym ukryte reguły i przekierowania.
Czy atakujący może ukrywać wiadomości?
Tak. Może ustawić reguły, które przenoszą wiadomości do mało widocznych folderów, oznaczają je jako przeczytane albo usuwają. Dzięki temu użytkownik może nie widzieć odpowiedzi i alertów.
Czy automatyczne przekazywanie poczty poza firmę jest ryzykowne?
Tak, szczególnie jeśli dotyczy wiadomości z fakturami, danymi klientów, umowami lub informacjami handlowymi. W wielu firmach warto ograniczyć albo zablokować zewnętrzne przekazywanie poczty.
Czy MFA chroni przed takim atakiem?
MFA znacząco zmniejsza ryzyko przejęcia konta, ale nie daje pełnej gwarancji. Nadal potrzebne są alerty, kontrola reguł, ograniczenie przekierowań i edukacja pracowników.
Które skrzynki warto sprawdzać w pierwszej kolejności?
Najpierw warto sprawdzać skrzynki zarządu, księgowości, handlowców, sekretariatu, administratorów oraz skrzynki współdzielone typu biuro@, kontakt@ lub faktury@.
Czy podejrzane reguły mogą służyć do wyłudzania płatności?
Tak. Atakujący może ukrywać odpowiedzi kontrahentów i prowadzić korespondencję z przejętej skrzynki, np. w celu podmiany numeru rachunku bankowego.
Krótki słownik pojęć
Reguła pocztowa
Automatyczna akcja wykonywana na wiadomościach, np. przeniesienie, usunięcie, oznaczenie jako przeczytane lub przekazanie dalej.
Przekierowanie poczty
Automatyczne przesyłanie wiadomości na inny adres e-mail.
Forwarding zewnętrzny
Przekazywanie poczty poza organizację, np. na prywatny lub obcy adres e-mail.
Exchange Online
Usługa poczty firmowej w Microsoft 365.
Microsoft 365
Środowisko obejmujące m.in. pocztę, Teams, OneDrive, SharePoint i zarządzanie kontami użytkowników.
MFA
Uwierzytelnianie wieloskładnikowe, czyli dodatkowe zabezpieczenie logowania poza hasłem.
Phishing
Atak polegający na wyłudzeniu danych logowania, najczęściej przez fałszywą stronę lub wiadomość e-mail.
Business Email Compromise
Atak polegający na przejęciu lub podszyciu się pod skrzynkę firmową w celu wyłudzenia informacji, pieniędzy lub zmiany płatności.
Podsumowanie
Podejrzane reguły w poczcie mogą być jednym z pierwszych śladów przejęcia skrzynki firmowej. Atakujący może użyć ich do przekazywania wiadomości na zewnętrzny adres, ukrywania odpowiedzi, kasowania alertów albo przenoszenia ważnych wiadomości do niewidocznych folderów.
Dlatego przy podejrzeniu phishingu lub naruszenia konta nie wystarczy zmienić hasła. Trzeba sprawdzić reguły skrzynki, przekierowania, logowania, aktywne sesje, MFA, wiadomości wysłane i możliwe skutki dla kontrahentów.
Dobra ochrona poczty firmowej wymaga połączenia kilku elementów: MFA, monitoringu, ograniczenia zewnętrznego forwardingu, kontroli reguł, backupu Microsoft 365 i edukacji pracowników.
Chcesz sprawdzić, czy firmowa poczta jest bezpieczna?
IT-LOGIC pomoże przeanalizować reguły poczty, przekierowania, logowania i zabezpieczenia Microsoft 365. Możemy sprawdzić, czy skrzynki firmowe nie mają podejrzanych ustawień i czy konta są właściwie chronione.
Sprawdź ofertę outsourcing IT oraz oprogramowanie dla firm albo skontaktuj się z IT-LOGIC: 22 786 75 15.


