1. Vad dold vidarebefordran är
I Microsoft 365 kan varje konto sättas upp att automatiskt skicka vidare inkommande mejl till en annan adress. Det finns legitima skäl, en medarbetare som är föräldraledig kan låta posten gå till en kollega. Men samma funktion är ett av angriparnas favoritgrepp efter ett intrång.
Det görs på ett par olika sätt: en inkorgsregel som säger "vidarebefordra allt till den här adressen och radera sedan spåret", en vidarebefordringsinställning på själva postlådan, eller en transportregel som gäller hela företaget. Gemensamt är att kopior av era mejl tyst börjar rinna ut ur företaget.
Det angriparen är ute efter är inte att förstöra något. Det är att läsa. Ju längre regeln får ligga kvar, desto mer information samlas in.
2. Varför angripare älskar det
En dold vidarebefordringsregel ger tre saker som en angripare värdesätter högt:
- Tystnad. Regeln syns inte i inkorgen. Offret ser sina mejl som vanligt, inget saknas, inget ser konstigt ut. Kopiorna skickas i bakgrunden.
- Uthållighet. Även om ni upptäcker intrånget och byter lösenord, ligger regeln ofta kvar. Angriparen fortsätter läsa er post trots att kontot "återställts", om ingen letar rätt på och tar bort själva regeln.
- Underlag för bedrägeri. Genom att läsa er post lär sig angriparen hur ni skriver, vilka fakturor som är på gång och vilka leverantörer ni har. Det är råmaterialet till vd-bedrägeri och falska fakturor, där en betalning styrs om till fel konto i precis rätt ögonblick.
Den här sortens attack kallas ofta BEC, business email compromise och drabbar små och medelstora företag minst lika ofta som stora. Det är ekonomiskt, inte tekniskt spektakulärt och därför lönsamt.
Ett verkligt exempel
En ekonomiassistent på ett företag med 25 anställda luras av en falsk inloggningssida och lämnar ifrån sig sin session. Angriparen loggar in, lägger en inkorgsregel som vidarebefordrar alla mejl med orden "faktura" eller "betalning" till en extern adress och raderar sedan bekräftelsemejlet så att inget spår syns i inkorgen.
I sex veckor läser angriparen tyst med. När en riktig leverantörsfaktura kommer skickar angriparen, från ett snarlikt domännamn, ett vänligt "vi har bytt bankkonto"-mejl som matchar tonen i tidigare korrespondens perfekt. Betalningen går iväg till fel konto.
Företaget hade bytt lösenord efter en tidigare varning, men aldrig letat efter regeln. Den låg kvar hela tiden. En genomgång av inkorgsreglerna hade tagit fem minuter och stoppat allt.
3. Så ser ni om det finns hos er
Det första steget är att titta, för regeln är byggd för att inte märkas. Det finns tre ställen att kontrollera.
Inkorgsregler per konto: i Outlook under Regler, eller centralt i Exchange admin center. Leta särskilt efter regler som vidarebefordrar till en extern adress och som samtidigt raderar eller flyttar meddelandet, det är den klassiska dolda kombinationen.
Vidarebefordran på postlådan: i Exchange admin center, per användare, finns en inställning för automatisk vidarebefordran. Kontrollera att ingen postlåda pekar ut mot en okänd extern adress.
Transportregler: regler som gäller hela företaget. Ovanligare, men allvarligare, eftersom en enda regel kan kopiera allas post.
4. Så stänger ni vägen
Målet är dubbelt: städa bort det som eventuellt redan finns och stänga dörren så att ny tyst vidarebefordran ut ur företaget inte kan sättas upp obemärkt.
Steg 1
Blockera extern automatisk vidarebefordran
I Microsoft Defender, under regler för utgående post, finns en spärr mot automatisk vidarebefordran till externa adresser. Microsoft slår på den som standard för nya miljöer, men äldre miljöer kan ha den avstängd. Kontrollera att den är på.
Steg 2
Gå igenom befintliga inkorgsregler
Granska inkorgsregler och vidarebefordringsinställningar, särskilt på konton som hanterar ekonomi och betalningar. Ta bort allt som vidarebefordrar externt utan tydligt syfte.
Steg 3
Slå på granskningsloggning
Se till att granskningsloggen är på, så att det registreras när regler skapas eller ändras. Då kan ni i efterhand se om och när en regel dök upp och av vilket konto.
Steg 4
Stärk inloggningen så konton inte kapas alls
Regeln kräver att någon först kommit in på kontot. Flerfaktorsautentisering och blockering av äldre inloggningsprotokoll minskar risken för själva kapningen kraftigt.
Steg 5
Gör det till en återkommande kontroll
En engångsstädning räcker inte, en ny regel kan sättas upp i morgon om ett konto kapas. Kontrollen av vidarebefordran behöver ske löpande, inte bara en gång.
Samma inkorg ser helt normal ut för er, medan kopior tyst rinner ut till angriparen. Det är därför regeln behöver letas fram aktivt, inte upptäckas av sig själv.
5. Vad det här inte löser
Att stänga extern vidarebefordran är ett effektivt och konkret steg, men det är ärligt att säga vad det inte täcker.
Det stoppar inte själva kapningen
Regeln är ett symtom på att ett konto redan tagits över. Grunden, flerfaktorsautentisering, blockerad legacy auth och medvetenhet om nätfiske, är det som minskar risken att kontot kapas från början.
Det täcker inte andra persistensknep
Vidarebefordran är ett vanligt grepp, men inte det enda. En angripare kan också lägga till en egen inloggningsmetod eller app-behörighet. Därför behövs en bredare koll än bara reglerna.
Det ersätter inte att någon faktiskt tittar
En spärr mot ny vidarebefordran hjälper framåt, men en regel som redan ligger kvar försvinner inte av sig själv. Någon behöver gå igenom och ta bort den.
Kort sagt: att stänga dold vidarebefordran plockar bort en tyst och lönsam attackväg. Det är väl värt att göra, men det är en del av helheten, inte hela den.
6. Vanliga frågor
Måste vi förbjuda all vidarebefordran?
Nej. Det är extern automatisk vidarebefordran (till adresser utanför företaget) som är den farliga varianten och som Microsoft numera blockerar som standard. Att en medarbetare manuellt skickar vidare ett enskilt mejl är helt normalt. Poängen är att stänga tyst, automatisk vidarebefordran ut ur företaget och att veta vem som satt upp den.
Hur märker vi att någon satt upp en dold regel?
Sällan utan att leta. Poängen med regeln är att den är tyst. Ni hittar den genom att gå igenom inkorgsregler och vidarebefordringsinställningar per konto, eller genom att slå på granskningsloggning och bevaka när regler skapas. PIANOLA kontrollerar det åt er löpande.
Räcker MFA för att stoppa det här?
MFA minskar risken att kontot kapas från början, men om angriparen ändå kommit in, till exempel via en stulen session, hjälper inte MFA mot regeln som redan är satt. Därför behövs både MFA och att extern vidarebefordran är blockerad, plus att någon faktiskt tittar efter regler som inte borde finnas.
7. Hur PIANOLA hjälper
PIANOLA analyserar er Microsoft 365-miljö via Microsoft Graph och Exchange och håller koll på just det här. Vi ser om extern automatisk vidarebefordran är blockerad och vi bevakar om vidarebefordran eller misstänkta regler dyker upp, sådant som annars ligger dolt i inställningar ni sällan öppnar.
Vi granskar det återkommande och berättar på vanlig svenska vad som är i sin ordning och vad som behöver åtgärdas. En misstänkt vidarebefordran blir en tydlig punkt på er åtgärdslista, inte något som får ligga och läcka i veckor.
Vet ni om något läcker ut ur er inkorg?
De flesta företag har aldrig tittat på sina vidarebefordringsregler. En genomgång visar var ni står, dold vidarebefordran inräknad och vad som behöver stängas.