Automatyczne przekierowania poczty – ukryta furtka wycieku danych

Jedna niepozorna reguła w skrzynce pocztowej potrafi cichcem wysyłać kopie każdej faktury, umowy czy hasła prosto na skrzynkę przestępcy. Automatyczne przekierowania e-maili to jedna z najczęściej wykorzystywanych, a najrzadziej kontrolowanych furtek w firmowej poczcie.

Dlaczego reguła przekierowania jest groźniejsza niż wygląda

Gdy atakujący przejmie hasło do skrzynki pocztowej pracownika, rzadko od razu wykorzystuje dostęp do wysyłki fałszywych przelewów. Znacznie częściej najpierw ustawia cichą regułę: przekazuj kopię każdej wiadomości spełniającej dany warunek na adres zewnętrzny. Taka reguła nie generuje żadnego alertu dla użytkownika, nie zmienia hasła, nie blokuje logowania - działa w tle, niewidoczna dla właściciela skrzynki.

Efekt: przez tygodnie lub miesiące przestępca otrzymuje kopie faktur, umów, korespondencji z klientami, a czasem także resetów haseł do innych systemów. To właśnie tak najczęściej dochodzi do oszustw na fakturę i przejęcia całych wątków negocjacji handlowych - atakujący zna kontekst rozmowy lepiej niż niejeden pracownik.

Jak hakerzy wykorzystują reguły przekierowania w praktyce

Najczęstsze scenariusze, jakie widzimy w firmach MŚP, wyglądają podobnie:

  • Reguła skrzynki (Inbox rule) - tworzona przez samego użytkownika po phishingu, np. przekierowuje wiadomości zawierające słowo faktura lub przelew na zewnętrzny adres.
  • Ukryta reguła transportowa - ustawiana przez administratora po przejęciu konta uprzywilejowanego, obejmuje całą domenę lub wybrane skrzynki.
  • Automatyczne przekazywanie SMTP - klasyczna funkcja przekierowania całej skrzynki na adres zewnętrzny, czasem pozostawiona przez byłego pracownika lub ustawiona przez atakującego jako trwały backdoor.

Problem w tym, że domyślnie Microsoft 365 pozwala użytkownikom samodzielnie tworzyć takie reguły, a wiele firm nigdy tego nie ograniczyło ani nie monitoruje.

Jak sprawdzić, czy w firmie już działają takie reguły

Zanim zablokujesz mechanizm na przyszłość, sprawdź, czy problem już nie istnieje:

  1. W Exchange admin center przejdź do Mail flow > Rules i przejrzyj reguły transportowe pod kątem nietypowych przekierowań zewnętrznych.
  2. Uruchom w PowerShell polecenie Get-Mailbox | Get-InboxRule (lub raport Get-TransportRule), aby wylistować reguły skrzynek pocztowych wszystkich pracowników jednocześnie.
  3. Sprawdź atrybut ForwardingSmtpAddress oraz ForwardingAddress w ustawieniach każdej skrzynki - to klasyczne, trwałe przekierowanie całej korespondencji.
  4. W Microsoft Defender przejrzyj Explorer poczty pod kątem wiadomości wysyłanych masowo na jeden zewnętrzny adres.

Jeśli znajdziesz podejrzaną regułę - usuń ją, wymuś reset hasła i przegląd sesji na koncie, zanim przejdziesz do konfiguracji zabezpieczeń.

Blokowanie automatycznego przekierowania na zewnątrz

Najskuteczniejszym rozwiązaniem jest reguła transportowa blokująca lub oznaczająca każdą próbę automatycznego przekazania wiadomości poza domenę firmową:

  1. W Exchange admin center utwórz nową regułę transportową typu: jeśli wiadomość jest automatycznie przekazywana na zewnątrz organizacji - odrzuć lub oznacz jako wymagającą zatwierdzenia.
  2. Włącz politykę Outbound anti-spam w Microsoft 365 Defender i ustaw Automatic forwarding rules na Off lub Automatic - system only, co blokuje przekierowania tworzone przez użytkowników.
  3. Dla kont wymagających wyjątku (np. integracje z systemami zewnętrznymi) utwórz listę dozwolonych adresów zamiast globalnie otwierać funkcję dla wszystkich.
  4. Zablokuj też możliwość tworzenia reguł skrzynki przekierowujących na zewnątrz poprzez zasady zgodności Exchange Online.

Dzięki temu nawet przejęte konto nie pozwoli atakującemu na ciche wyprowadzanie danych - próba utworzenia takiej reguły zakończy się odrzuceniem lub trafi do przeglądu administratora.

Monitoring i cykliczny przegląd reguł

Zablokowanie mechanizmu to nie koniec pracy - reguły dodawania warto też stale monitorować:

  • Skonfiguruj alert policy w Microsoft Purview reagujący na utworzenie reguły przekierowania zewnętrznego lub zmianę atrybutu forwarding w skrzynce.
  • Włącz audytowanie skrzynek pocztowych (mailbox audit logging), aby mieć historię zmian reguł nawet po ich usunięciu przez atakującego.
  • Raz na kwartał przeprowadzaj krótki przegląd reguł transportowych i przekierowań skrzynek - najlepiej jako element szerszego audytu bezpieczeństwa poczty.
  • Ustandaryzuj proces offboardingu tak, by przekierowania konta zwalnianego pracownika były automatycznie usuwane, a nie pozostawiane na przyszłość.

Same reguły techniczne nie wystarczą bez procesu, który regularnie sprawdza, czy nic nowego się nie pojawiło.

Porównanie metod ograniczania przekierowań poczty w Microsoft 365
MetodaCo blokujePoziom trudności wdrożenia
Reguła transportowa (Mail flow rule)Automatyczne przekazywanie wiadomości na zewnątrz domenyŚredni
Polityka Outbound anti-spamTworzenie reguł przekierowania przez użytkownikówNiski
Atrybut ForwardingSmtpAddressTrwałe przekierowanie całej skrzynkiNiski
Alert policy w PurviewWykrywanie prób utworzenia reguły w czasie rzeczywistymŚredni
Mailbox audit loggingHistorię zmian reguł po fakcieNiski

Sprawdź, czy Twoja poczta ma ukryte furtki

NovaSys przeprowadzi audyt konfiguracji Microsoft 365, wykryje podejrzane reguły przekierowania i wdroży zabezpieczenia, zanim ktokolwiek je wykorzysta.

Zamów audyt bezpieczeństwa poczty Bezpłatna konsultacja