Ir al contenido
Avanet

Sophos Phish Threat: comprobar imágenes ausentes y Open Tracking

La ausencia de una imagen de campaña y la de un evento Open son dos hallazgos distintos. Sophos Phish Threat incrusta en el mensaje las imágenes visibles de la campaña, mientras que Open Tracking utiliza un píxel cargado externamente. Además, Sophos puede añadir un Open ausente tras un Click.

Por tanto, la principal limitación de la medición es la siguiente: un Open se genera normalmente al recuperar el píxel de seguimiento, pero Phish Threat también puede añadirlo tras un Click. Un Open mostrado no demuestra necesariamente ni que se haya recuperado el píxel ni que una persona haya leído el mensaje. A la inversa, la ausencia de un Open no demuestra que el mensaje no se haya leído.

Distinguir la imagen de campaña del píxel de seguimiento

Sophos describe dos tipos de imágenes:

Tipo de imagenForma de entregaIndicación
imágenes visibles de la campañaincrustadas en el correo electrónico como imágenes inline en Base64no requieren recuperarse desde una URL de imagen externa; su aparición depende del cliente de Outlook utilizado
píxel transparente de 1×1 para Open Trackingcargado desde los servidores de Sophos mediante una URL externa únicasu recuperación puede activar un evento Open

Por tanto, entre otras, son posibles las siguientes combinaciones:

  • La imagen de campaña no aparece porque el cliente de Outlook no admite la visualización incrustada.
  • La imagen de campaña aparece, pero falta el Open porque no se ha cargado el píxel externo.
  • Un Open solo aparece junto con un Click. En ese caso, puede tratarse del valor añadido por Sophos y no de una recuperación demostrada del píxel.

Durante el diagnóstico, registre siempre por separado la presencia de la imagen de campaña, el Open y el Click.

Comportamiento documentado de los clientes de Outlook

La tabla siguiente reproduce la matriz documentada en la KBA de Sophos. Las columnas Android e iOS se refieren a los respectivos clientes móviles de Outlook, no a cualquier aplicación de correo de esos sistemas operativos. En particular, la matriz no permite sacar conclusiones sobre Apple Mail ni Gmail.

Tipo de imagenClassic Outlook for WindowsNew Outlook for WindowsOutlook Web (OWA)Outlook for MacOutlook for AndroidOutlook for iOS
Imágenes de campañacompatiblesno compatiblesno compatiblescompatiblescompatiblescompatibles
Píxel para el evento Opencompatible con la GPO descrita en la KBAno compatibleno compatiblebloqueado de forma predeterminadacompatiblecompatible

Para New Outlook for Windows y Outlook Web (OWA), Sophos indica que las imágenes inline y las accesibles mediante URL están bloqueadas de forma predeterminada. Trust sender permite a la persona cargar las imágenes de ese remitente concreto. Según Sophos, una solución centralizada anterior de remitentes seguros ya no resulta práctica: Microsoft exige la dirección completa del remitente, por ejemplo sender@hr-benefits.site, y no solo el dominio. Las plantillas de Phish Threat utilizan distintas direcciones de remitente.

En Outlook for Mac, las imágenes incrustadas de la campaña aparecen sin pasos adicionales según la matriz. Para el píxel externo, debe seleccionarse Download external images. En Outlook for Android y Outlook for iOS, la matriz indica que ambos tipos de imágenes son compatibles. Estas indicaciones no deben extrapolarse a otras aplicaciones móviles de correo.

Qué indica un Open

Al mostrar el mensaje, Outlook puede recuperar la URL única del píxel transparente. Si la solicitud llega a Sophos, Phish Threat puede registrar un Email open. Sin embargo, la medición no indica con cuánta atención ni durante cuánto tiempo una persona ha leído el mensaje.

También existe el backfill tras un Click: si se registra un Click sin que antes hubiera un Open, Sophos añade posteriormente el Open ausente. Un Open de este tipo no demuestra que Sophos haya observado antes o simultáneamente la recuperación de un píxel. Por tanto, se aplican dos reglas a la evaluación:

  1. Un Open sin Click puede ser coherente con la recuperación de un píxel, pero no demuestra una lectura consciente.
  2. Un Open que solo aparece con un Click o después de este no debe documentarse como una prueba satisfactoria del píxel.

A la inversa, una persona puede leer el texto mientras Outlook bloquea las imágenes externas, de modo que no se recupera ningún píxel. Por tanto, el Open Rate es una señal técnica con limitaciones dependientes del cliente, no una prueba completa de lectura.

Procedimiento de diagnóstico específico

Para una prueba comparativa, utilice una cuenta de prueba aprobada y exactamente el cliente de Outlook cuyo comportamiento deba comprobarse. Documente el nombre y la versión del cliente, el sistema operativo y las horas.

1. Registrar el estado inicial

Tras la entrega, compruebe por separado la imagen de campaña, el Open y el Click. No haga clic todavía en ningún enlace de la campaña. Así podrá determinarse si se registró un Open antes que un Click.

2. Mostrar el mensaje una vez

En la primera visualización, registre lo siguiente:

  1. ¿Se muestran el asunto y el texto?
  2. ¿Aparece la imagen incrustada de la campaña?
  3. ¿Muestra Outlook un aviso sobre imágenes bloqueadas o sobre un remitente que no es de confianza?
  4. ¿Se muestra un Open sin hacer clic en un enlace?

En New Outlook for Windows y OWA, la ausencia de la imagen de campaña se ajusta a la matriz documentada y, por sí sola, no demuestra un bloqueo de red.

3. Probar la acción documentada para el cliente

Solo en la cuenta de prueba, realice la acción descrita para el cliente:

  • New Outlook for Windows u OWA: Trust sender
  • Outlook for Mac: Download external images

A continuación, compruebe si aparecen la imagen de campaña y el Open. Anote la hora y siga sin hacer clic en ningún enlace. Si el Open solo aparece después de cargar manualmente las imágenes, el resultado es coherente con el bloqueo de imágenes externas en el cliente.

4. Probar por separado el backfill tras un Click

Solo después de terminar la prueba de imágenes, haga clic en un enlace de prueba previsto. Si Open y Click aparecen juntos, o si el Open solo aparece después, marque el Open como posible backfill. No debe atribuirse retroactivamente a la visualización anterior del mensaje ni a la recuperación de un píxel.

5. Acotar las desviaciones

Si un resultado difiere de la matriz, compruebe primero el cliente y la versión, y repita la prueba con un caso nuevo. Las directivas locales u otros componentes de la ruta del correo son entonces causas posibles, pero no están demostradas por las dos KBA de Sophos en las que se basa este artículo. Trate por tanto el comportamiento de proxies, cachés, funciones de privacidad o escáneres únicamente como una hipótesis que debe comprobarse. Sin registros y documentación específicos del producto, no deduzca ninguna excepción ni autorización global.

Estado de las fuentes y límites de la información sobre la GPO

Este artículo se basa en los artículos de Sophos KBA-000004984 y KBA-000005183. Para la evaluación editorial, su contenido completo se extrajo mediante la interfaz pública Salesforce Aura. Las versiones de Salesforce almacenadas son ka0aJ000000UEQXQA4 y ka0aJ000000Cq2rQAC, respectivamente, y los hashes de contenido coinciden con el inventario de fuentes.

No obstante, la evidencia de la recuperación tiene una limitación importante: los cuerpos almacenados no incluyen ni la hora de recuperación ni last_published_date. La prueba HTTP 200 adicional solo confirma la shell pública de carga, no que el contenido del artículo proporcionado a través de ella esté actualizado. Por tanto, la matriz se presenta aquí como documentada por Sophos, no como una matriz de compatibilidad actualmente confirmada en directo.

KBA-000004984 describe, para equipos unidos a un dominio que ejecutan Classic Outlook, una GPO que asigna los destinos de seguimiento a la zona Trusted Sites. Entre ellos hay comodines en espacios de nombres AWS compartidos. Como no se ha demostrado que esta información esté actualizada y estos comodines conceden una confianza muy amplia, este artículo no incluye deliberadamente ninguna lista de valores de GPO lista para implementar.

Para New Outlook y OWA, la misma KBA no describe una solución centralizada equivalente. Por tanto, la GPO de Classic Outlook no debe aplicarse a estos clientes.

Evaluar el resultado

Una prueba es reproducible si incluye al menos los siguientes datos:

  • cliente de Outlook exacto y su versión;
  • estado de la imagen de campaña antes y después de la acción documentada para el cliente;
  • horas del Open y del Click, incluida la zona horaria;
  • indicación inequívoca de un posible backfill tras un Click;
  • cualquier cambio de directiva realizado y su reversión, si llegó a probarse alguno.

Los datos de Open, Click y formación pueden estar asociados a personas. Por tanto, las URL únicas de píxeles o campañas no deben incluirse en tickets o capturas de pantalla de libre acceso. No utilice únicamente las tasas de apertura para evaluar a personas: las diferencias documentadas entre los clientes y el backfill tras un Click limitan su valor informativo.