Vai al contenuto
Avanet

Sophos Phish Threat: verificare le immagini mancanti e l’Open Tracking

L’assenza di un’immagine della campagna e quella di un evento Open sono due riscontri distinti. Sophos Phish Threat incorpora nel messaggio le immagini visibili della campagna, mentre l’Open Tracking utilizza un pixel caricato esternamente. Sophos può inoltre aggiungere un Open mancante dopo un Click.

Il limite fondamentale della misurazione è quindi il seguente: un Open viene normalmente generato dal recupero del pixel di tracciamento, ma Phish Threat può aggiungerlo anche dopo un Click. Un Open visualizzato non dimostra necessariamente né il recupero del pixel né la lettura da parte di una persona. Viceversa, l’assenza di un Open non dimostra che il messaggio non sia stato letto.

Distinguere l’immagine della campagna dal pixel di tracciamento

Sophos descrive due tipi di immagini:

Tipo di immagineModalità di fornituraIndicazione
immagini visibili della campagnaincorporate nell’e-mail come immagini inline in Base64non richiedono il recupero da un URL di immagine esterno; la loro visualizzazione dipende dal client Outlook utilizzato
pixel trasparente 1×1 per l’Open Trackingcaricato dai server Sophos tramite un URL esterno univocoil recupero può attivare un evento Open

Sono quindi possibili, tra le altre, le seguenti combinazioni:

  • L’immagine della campagna manca perché il client Outlook non supporta la visualizzazione incorporata.
  • L’immagine della campagna appare, ma manca l’Open perché il pixel esterno non è stato caricato.
  • Un Open appare solo insieme a un Click. In questo caso può trattarsi del valore aggiunto da Sophos e non della prova che il pixel sia stato recuperato.

Durante la diagnosi, registrare sempre separatamente la presenza dell’immagine della campagna, dell’Open e del Click.

Comportamento documentato dei client Outlook

La tabella seguente riproduce la matrice documentata nella KBA Sophos. Le colonne Android e iOS si riferiscono ai rispettivi client Outlook per dispositivi mobili, non a qualsiasi app di posta in tali sistemi operativi. In particolare, dalla matrice non è possibile trarre conclusioni su Apple Mail o Gmail.

Tipo di immagineClassic Outlook for WindowsNew Outlook for WindowsOutlook Web (OWA)Outlook for MacOutlook for AndroidOutlook for iOS
Immagini della campagnasupportatenon supportatenon supportatesupportatesupportatesupportate
Pixel per l’evento Opensupportato con la GPO descritta nella KBAnon supportatonon supportatobloccato per impostazione predefinitasupportatosupportato

Per New Outlook for Windows e Outlook Web (OWA), Sophos indica che le immagini inline e quelle accessibili tramite URL sono bloccate per impostazione predefinita. Con Trust sender l’utente può caricare le immagini per quello specifico mittente. Secondo Sophos, una precedente soluzione centralizzata basata sui mittenti attendibili non è più praticabile: Microsoft richiede l’indirizzo completo del mittente, ad esempio sender@hr-benefits.site, anziché il solo dominio. I modelli di Phish Threat utilizzano indirizzi mittente diversi.

In Outlook for Mac, secondo la matrice le immagini incorporate della campagna appaiono senza ulteriori passaggi. Per il pixel esterno occorre selezionare Download external images. Per Outlook for Android e Outlook for iOS, la matrice indica come supportati entrambi i tipi di immagini. Queste indicazioni non devono essere estese ad altre app di posta per dispositivi mobili.

Cosa indica un Open

Quando il messaggio viene visualizzato, Outlook può recuperare l’URL univoco del pixel trasparente. Se la richiesta raggiunge Sophos, Phish Threat può registrare un Email open. La misurazione, tuttavia, non indica con quanta attenzione o per quanto tempo una persona abbia letto il messaggio.

Si aggiunge il backfill dopo un Click: se viene registrato un Click senza un Open precedente, Sophos aggiunge successivamente l’Open mancante. Un Open di questo tipo non prova che Sophos abbia osservato prima o contemporaneamente il recupero di un pixel. Per la valutazione valgono quindi due regole:

  1. Un Open senza Click può essere compatibile con il recupero di un pixel, ma non prova una lettura consapevole.
  2. Un Open che appare solo insieme a un Click o dopo di esso non deve essere documentato come test del pixel riuscito.

Viceversa, una persona può leggere il testo mentre Outlook blocca le immagini esterne e quindi non avviene alcun recupero del pixel. L’Open Rate è pertanto un segnale tecnico con limiti dipendenti dal client, non una prova completa della lettura.

Procedura diagnostica mirata

Per un test comparativo, utilizzare un account di test approvato ed esattamente il client Outlook di cui si deve verificare il comportamento. Documentare nome e versione del client, sistema operativo e orari.

1. Registrare lo stato iniziale

Dopo la consegna, controllare separatamente l’immagine della campagna, l’Open e il Click. Non fare ancora clic su alcun link della campagna. In questo modo resta possibile stabilire se un Open sia stato registrato prima di un Click.

2. Visualizzare il messaggio una volta

Alla prima visualizzazione, registrare quanto segue:

  1. L’oggetto e il testo vengono visualizzati?
  2. L’immagine incorporata della campagna appare?
  3. Outlook mostra un avviso relativo a immagini bloccate o a un mittente non attendibile?
  4. Viene visualizzato un Open senza fare clic su un link?

In New Outlook for Windows e OWA, la mancanza dell’immagine della campagna corrisponde alla matrice documentata e, da sola, non dimostra un blocco di rete.

3. Verificare l’azione documentata per il client

Eseguire solo nell’account di test l’azione descritta per il client:

  • New Outlook for Windows o OWA: Trust sender
  • Outlook for Mac: Download external images

Verificare quindi se appaiono l’immagine della campagna e l’Open. Annotare l’ora e continuare a non fare clic su alcun link. Se l’Open appare solo dopo il caricamento manuale, il risultato è compatibile con il blocco lato client delle immagini esterne.

4. Verificare separatamente il backfill dopo un Click

Solo dopo aver completato il test delle immagini, fare clic su un link di test previsto. Se Open e Click appaiono insieme, oppure se l’Open appare solo in seguito, contrassegnare l’Open come possibile backfill. Non deve essere attribuito retroattivamente alla precedente visualizzazione del messaggio o al recupero di un pixel.

5. Circoscrivere le deviazioni

Se un risultato differisce dalla matrice, verificare prima il client e la versione, quindi ripetere il test con un nuovo caso di test. Criteri locali o altri componenti nel percorso della posta sono allora cause possibili, ma non dimostrate dalle due KBA Sophos su cui si basa questo articolo. Considerare quindi il comportamento di proxy, cache, funzioni di privacy o scanner solo come ipotesi da verificare. Senza log e documentazione specifici del prodotto, non dedurne eccezioni o autorizzazioni globali.

Stato delle fonti e limiti delle informazioni sulla GPO

Questo articolo si basa sugli articoli Sophos KBA-000004984 e KBA-000005183. Per la valutazione editoriale, il loro contenuto completo è stato estratto tramite l’interfaccia pubblica Salesforce Aura. Le versioni Salesforce archiviate sono rispettivamente ka0aJ000000UEQXQA4 e ka0aJ000000Cq2rQAC e gli hash dei contenuti corrispondono all’inventario delle fonti.

La prova del recupero presenta tuttavia un limite importante: per i body archiviati mancano sia l’ora del recupero sia last_published_date. Il test HTTP 200 aggiuntivo conferma soltanto la shell pubblica di caricamento, non l’attualità del contenuto dell’articolo da essa fornito. La matrice viene pertanto definita documentata da Sophos, non una matrice di compatibilità attualmente confermata in tempo reale.

KBA-000004984 descrive, per i computer aggiunti a un dominio con Classic Outlook, una GPO che assegna le destinazioni di tracciamento all’area Trusted Sites. Tra queste figurano caratteri jolly in namespace AWS condivisi. Poiché l’attualità di queste informazioni non è comprovata e tali caratteri jolly attribuiscono una fiducia molto ampia, questo articolo non contiene intenzionalmente alcun elenco distribuibile di valori GPO.

Per New Outlook e OWA, la stessa KBA non descrive una soluzione centralizzata equivalente. La GPO di Classic Outlook non deve quindi essere applicata a questi client.

Valutare il risultato

Un test è riproducibile se contiene almeno le seguenti informazioni:

  • client Outlook esatto e relativa versione;
  • stato dell’immagine della campagna prima e dopo l’azione documentata per il client;
  • orari di Open e Click con il fuso orario;
  • indicazione esplicita di un possibile backfill dopo un Click;
  • eventuale modifica dei criteri e relativo rollback, qualora sia stata effettivamente testata.

I dati di Open, Click e formazione possono essere associati a persone. Gli URL univoci di pixel o campagne non devono quindi essere inseriti in ticket o schermate accessibili pubblicamente. Non utilizzare i tassi di apertura da soli per valutare singole persone: le differenze documentate tra i client e il backfill dopo un Click ne limitano il valore informativo.