Aller au contenu
Avanet

Sophos Phish Threat : vérifier les images manquantes et l’Open Tracking

L’absence d’une image de campagne et celle d’un événement Open constituent deux constats distincts. Sophos Phish Threat intègre les images visibles de la campagne au message, tandis que l’Open Tracking utilise un pixel chargé depuis l’extérieur. Sophos peut en outre ajouter un Open manquant après un Click.

La principale limite de la mesure est donc la suivante : un Open résulte normalement du chargement du pixel de suivi, mais Phish Threat peut aussi l’ajouter après un Click. Un Open affiché ne prouve ni que le pixel a été chargé ni qu’une personne a lu le message. À l’inverse, l’absence d’un Open ne prouve pas que le message n’a pas été lu.

Distinguer l’image de campagne du pixel de suivi

Sophos décrit deux types d’images :

Type d’imageMise à dispositionInterprétation
images visibles de la campagneintégrées à l’e-mail sous forme d’images inline en Base64ne nécessitent aucun chargement depuis une URL d’image externe ; leur affichage dépend du client Outlook utilisé
pixel transparent de 1×1 pour l’Open Trackingchargé depuis les serveurs Sophos au moyen d’une URL externe uniqueson chargement peut déclencher un événement Open

Les combinaisons suivantes sont donc notamment possibles :

  • L’image de campagne est absente parce que le client Outlook ne prend pas en charge l’affichage intégré.
  • L’image de campagne apparaît, mais l’Open manque parce que le pixel externe n’a pas été chargé.
  • Un Open n’apparaît qu’en même temps qu’un Click. Il peut alors s’agir de la valeur ajoutée par Sophos et non de la preuve d’un chargement du pixel.

Lors du diagnostic, consignez donc toujours séparément la présence de l’image de campagne, de l’Open et du Click.

Comportement documenté des clients Outlook

Le tableau suivant reproduit la matrice documentée dans la KBA Sophos. Les colonnes Android et iOS désignent les clients mobiles Outlook correspondants, et non n’importe quelle application de messagerie sur ces systèmes d’exploitation. La matrice ne permet notamment de tirer aucune conclusion sur Apple Mail ou Gmail.

Type d’imageClassic Outlook for WindowsNew Outlook for WindowsOutlook Web (OWA)Outlook for MacOutlook for AndroidOutlook for iOS
Images de campagneprises en chargenon prises en chargenon prises en chargeprises en chargeprises en chargeprises en charge
Pixel pour l’événement Openpris en charge avec la GPO décrite dans la KBAnon pris en chargenon pris en chargebloqué par défautpris en chargepris en charge

Pour New Outlook for Windows et Outlook Web (OWA), Sophos indique que les images inline et celles accessibles par URL sont bloquées par défaut. Trust sender permet à la personne de charger les images pour cet expéditeur précis. Selon Sophos, l’ancienne solution centralisée reposant sur les expéditeurs approuvés n’est plus praticable : Microsoft exige l’adresse complète de l’expéditeur, par exemple sender@hr-benefits.site, et non plus seulement le domaine. Les modèles Phish Threat utilisent des adresses d’expéditeur différentes.

Dans Outlook for Mac, les images de campagne intégrées apparaissent sans étape supplémentaire d’après la matrice. Pour le pixel externe, il faut sélectionner Download external images. Pour Outlook for Android et Outlook for iOS, la matrice indique que les deux types d’images sont pris en charge. Ces indications ne doivent pas être extrapolées à d’autres applications de messagerie mobile.

Ce qu’indique un Open

Lors de l’affichage du message, Outlook peut charger l’URL unique du pixel transparent. Si la requête atteint Sophos, Phish Threat peut enregistrer un Email open. La mesure n’indique toutefois ni l’attention avec laquelle la personne a lu le message ni la durée de sa lecture.

S’ajoute à cela le rattrapage après un Click : si un Click est enregistré sans Open préalable, Sophos ajoute ensuite l’Open manquant. Un tel Open ne prouve pas que Sophos a observé auparavant ou simultanément le chargement d’un pixel. Deux règles s’appliquent donc à l’évaluation :

  1. Un Open sans Click peut correspondre au chargement d’un pixel, mais ne prouve pas une lecture consciente.
  2. Un Open qui n’apparaît qu’avec ou après un Click ne doit pas être documenté comme un test de pixel réussi.

Inversement, une personne peut lire le texte alors qu’Outlook bloque les images externes et qu’aucun pixel n’est donc chargé. L’Open Rate est ainsi un signal technique soumis aux limites propres au client, et non une preuve complète de lecture.

Procédure de diagnostic ciblée

Pour un test comparatif, utilisez un compte de test approuvé et exactement le client Outlook dont le comportement doit être vérifié. Consignez le nom et la version du client, le système d’exploitation et les horaires.

1. Consigner l’état initial

Après la livraison, contrôlez séparément l’image de campagne, l’Open et le Click. Ne cliquez encore sur aucun lien de la campagne. Il reste ainsi possible de déterminer si un Open a été enregistré avant un Click.

2. Afficher le message une fois

Lors du premier affichage, consignez les éléments suivants :

  1. L’objet et le texte sont-ils affichés ?
  2. L’image de campagne intégrée apparaît-elle ?
  3. Outlook affiche-t-il un avertissement concernant des images bloquées ou un expéditeur non approuvé ?
  4. Un Open est-il affiché sans clic sur un lien ?

Dans New Outlook for Windows et OWA, l’absence d’une image de campagne correspond à la matrice documentée et ne prouve pas à elle seule un blocage réseau.

3. Tester l’action documentée pour le client

Uniquement dans le compte de test, exécutez l’action décrite pour le client :

  • New Outlook for Windows ou OWA : Trust sender
  • Outlook for Mac : Download external images

Vérifiez ensuite si l’image de campagne et l’Open apparaissent. Notez l’heure et ne cliquez toujours sur aucun lien. Si l’Open n’apparaît qu’après le chargement manuel, le résultat est compatible avec un blocage des images externes côté client.

4. Tester séparément le rattrapage après un Click

Attendez la fin du test des images avant de cliquer sur un lien de test prévu à cet effet. Si l’Open et le Click apparaissent ensemble, ou si l’Open n’apparaît qu’ensuite, signalez cet Open comme un rattrapage possible. Il ne doit pas être attribué rétroactivement à l’affichage antérieur du message ni au chargement d’un pixel.

5. Circonscrire les écarts

Si un résultat diffère de la matrice, vérifiez d’abord le client et sa version, puis répétez le test avec un nouveau cas de test. Des stratégies locales ou d’autres composants du chemin de messagerie constituent alors des causes possibles, mais elles ne sont pas démontrées par les deux KBA Sophos sur lesquelles repose cet article. Le comportement d’un proxy, d’un cache, d’un mécanisme de confidentialité ou d’un scanner ne doit donc être traité que comme une hypothèse à vérifier. Sans journaux et documentation propres au produit, n’en déduisez aucune exception ni autorisation globale.

État des sources et limites des informations sur la GPO

Cet article repose sur les articles Sophos KBA-000004984 et KBA-000005183. Pour l’analyse éditoriale, leur contenu complet a été extrait au moyen de l’interface publique Salesforce Aura. Les versions Salesforce enregistrées sont respectivement ka0aJ000000UEQXQA4 et ka0aJ000000Cq2rQAC, et les hachages des contenus correspondent à l’inventaire des sources.

La preuve de récupération présente toutefois une limite importante : les corps enregistrés ne comportent ni heure de récupération ni last_published_date. Le test HTTP 200 supplémentaire confirme uniquement l’enveloppe publique de chargement, et non l’actualité du contenu d’article qu’elle fournit. La matrice est donc présentée ici comme documentée par Sophos, et non comme une matrice de compatibilité actuellement confirmée en direct.

KBA-000004984 décrit, pour les ordinateurs joints à un domaine exécutant Classic Outlook, une GPO qui affecte les destinations de suivi à la zone Trusted Sites. Celles-ci comprennent des caractères génériques dans des espaces de noms AWS partagés. L’actualité de ces informations n’étant pas établie et ces caractères génériques accordant une confiance très étendue, cet article ne fournit délibérément aucune liste de valeurs GPO prête à déployer.

Pour New Outlook et OWA, la même KBA ne décrit pas de solution centralisée équivalente. La GPO de Classic Outlook ne doit donc pas être appliquée à ces clients.

Évaluer le résultat

Un test est reproductible s’il contient au moins les informations suivantes :

  • le client Outlook exact et sa version ;
  • l’état de l’image de campagne avant et après l’action documentée pour le client ;
  • les horaires de l’Open et du Click avec le fuseau horaire ;
  • le signalement explicite d’un éventuel rattrapage après un Click ;
  • toute modification de stratégie effectuée et son annulation, si une telle modification a effectivement été testée.

Les données d’Open, de Click et de formation peuvent être associées à des personnes. Les URL uniques de pixels ou de campagnes ne doivent donc pas figurer dans des tickets ou captures d’écran librement accessibles. N’utilisez pas les taux d’ouverture seuls pour évaluer des personnes : les différences documentées entre les clients et le rattrapage après un Click en limitent la portée.