В Office 365 Outlook обнаружены скрытые API для логирования активности

В Office 365 Outlook обнаружены скрытые API для логирования активности

Слухи о встроенных в Office 365 возможностях скрытой записи активности пользователей недавно подтвердились. О скрытых API стало известно благодаря отчету, который опубликовали исследователи CrowdSrtike.

Так называемые Activities API корпорация Microsoft внедрила в помощь цифровой криминалистики, предполагается, что они помогут расследовать взломы корпоративной почты и другие утечки данных.

Скрытые API отвечают за ведение подробного логирования активности пользователя за шесть месяцев. Причем отключение журналирования никак не повлияет на работу этой функции.

Со стороны внедрение таких скрытых возможностей смахивает на типичные приемы спецслужб, однако такая связь пока не доказана. На данный момент непонятно, кто именно имел доступ к Activities API, есть основания полагать, что некоторые компании, специализирующиеся на цифровой криминалистике, знали о наличии этого инструмента в Office 365.

Специалисты окрестили скрытые возможности Office 365 Magic Unicorn («Волшебный единорог»). Эксперты даже создали специальный инструмент для парсинга логов, собранных Activities API — он получил имя Magic-Unicorn-Tool и доступен на GitHub.

Как описывают исследователи в своем отчете, API получает информацию об активности Office 365 Outlook через Exchange Web Services (EWS). Доступ к нему может получить любой, кто знает конечную точку и специфический HTTP-заголовок.

CrowdStrike перечислила 30 видов логируемых активностей (однако на деле их может быть куда больше):

  • Delete: удаление письма
  • Forward: перенаправление письма
  • LinkClicked: нажатие на ссылку в письме
  • MarkAsRead: сообщение помечено как прочтённое
  • MarkAsUnread: сообщение помечено как непрочтённое
  • MessageDelivered: письмо доставлено в почтовый ящик
  • MessageSent: письмо отправлено из почтового ящика
  • Move: письмо перенесено
  • OpenedAnAttachment: открыто приложение
  • ReadingPaneDisplayEnd: отмена выделения для письма в панели просмотра
  • ReadingPaneDisplayStart: выбор выделения для письма в панели просмотра
  • Reply: ответ на письмо
  • SearchResult: генерация результатов поиска
  • ServerLogon: событие авторизации
Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

СУАТМ поможет бороться с кол-центрами и звонками мошенников в мессенджерах

В России может появиться еще одна антифрод-платформа. По замыслу, система учета и анализа телефонного мошенничества (СУАТМ) позволит вовлечь в обмен данными всех заинтересованных лиц с тем, чтобы охватить даже такие каналы, как IP-телефония и мессенджеры.

Автором идеи объединить на общей платформе всех участников рынка — банки, операторов связи, регуляторов, правоохранительные органы — является «Тинькофф». По сути, это будет аналог автоматизированной системы ФинЦЕРТ Банка России, но для телекома, у которого сейчас есть только «Антифрод» Роскомнадзора.

СУАТМ в числе прочего поможет в реальном времени выявлять операторов, обеспечивающих работу мошеннических кол-центров, и сообщать о таких нарушениях регулятору. Новую систему также можно будет использовать для блокировки IMаккаунтов, используемых обманщиками, и звонков с виртуальных сим-карт.

Сценарий взаимодействия при этом может выглядеть следующим образом. Клиент жалуется банку на мошеннический звонок, тот отправляет уведомление в СУАТМ, система в режиме реального времени получает от телеоператора информацию об инициаторе звонка.

Если это другой оператор, перебирается вся цепочка (за несколько минут), и данные «нулевого пациента» передаются всем провайдерам для блокировки мошеннического трафика либо аккаунта в мессенджере. Об источнике также ставятся в известность РКН и МВД. Если виновник — оператор, его могут оштрафовать на 500 тыс. руб. за пропуск мошеннических звонков.

По словам «Тинькофф», банки, операторы, ЦБ положительно восприняли инициативу. Однако для эффективной работы СУАТМ придется корректировать нормативную базу. Операторов нужно будет обязать подключиться к новой антифрод-платформе. Кроме того, созданию подобной системы наверняка будет мешать регуляторный запрет на передачу персональных данных сторонним организациям.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru