CyberHUBBlue Team Level 1
Taking Defensive Actions

Reactive: Blocking Email Artifacts

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 129-131.

Reactive: Blocking Email Artifacts - source page 130
Source illustration - PDF page 130

Une fois que nous avons collecté et analysé les artefacts des e-mails, nous sommes en mesure de prendre des mesures défensives afin de bloquer les e-mails entrants et sortants contenant ces artefacts. Pour récapituler, les artefacts de courrier électronique qui sont importants pour nous incluent :

  • Expéditeur du message (boîte aux lettres @domain)
  • Domaine de l'expéditeur (@domain)
  • IP du serveur d'envoi
  • Ligne d'objet

Expéditeur du courriel

Si un volume important d'e-mails malveillants est envoyé par le même expéditeur, nous souhaiterions absolument le bloquer sur la passerelle de messagerie, afin d'empêcher que d'autres e-mails n'entrent dans le domaine et n'atterrissent dans les boîtes aux lettres des employés. Il s'agit du principal blocage que nous allons éliminer en cas d'attaques de phishing.

Sur la passerelle de messagerie, nous bloquons généralement les e-mails entrants provenant de l'expéditeur spécifié, mais nous pouvons rendre ce blocage bidirectionnel et empêcher l'envoi d'emails internes à (destinataire) à l'expéditeur malveillant. Cela empêcherait les e-mails auxquels un employé essaie de répondre à l'e-mail malveillant.

Domaine de l'expéditeur

L'étape suivante par rapport au blocage de l'adresse d'envoi (mailbox @domain) consiste à bloquer l'ensemble du domaine d'envoi. Lorsque vous recevez des e-mails de @Outlook ou @Gmail, il n'est évidemment pas possible de bloquer l'intégralité de ces domaines, car il existe un fort potentiel de blocage des e-mails légitimes (tels que les employés qui contactent Payroll à partir de leur adresse personnelle, les RH qui contactent de nouveaux employés via leur adresse personnelle, etc.). Cela n'est généralement fait que lorsque le domaine d'envoi est purement malveillant ou utilise un grand nombre de boîtes aux lettres pour envoyer des e-mails malveillants.

IP du serveur d'envoi

Il s'agit d'un blocage très sérieux qui n'est effectué que si cela est absolument nécessaire. Cela supprimera tous les e-mails provenant de l'adresse IP spécifiée. Bien que similaire à un blocage de domaine, un domaine peut utiliser plusieurs serveurs d'envoi, ce qui serait moins efficace. Il est adapté aux adresses IP malveillantes qui ont été compromises ou configurées pour envoyer des emails malveillants.

Ligne d'objet

Les attaques par hameçonnage utilisent généralement une seule ligne d'objet, sinon les attaquants doivent continuer à la modifier, ce qui crée plus de travail (et probablement plus de coûts s'ils utilisent des services de messagerie payants). Alors que plusieurs adresses d'envoi peuvent envoyer le même e-mail de phishing, si elles partagent toutes le même objet, nous pouvons facilement les détecter toutes, au lieu de bloquer plusieurs expéditeurs, en supprimant tous les e-mails dont l'objet est en question.