Sophos Phish Threat: Fehlende Bilder und Open Tracking prüfen
Fehlende Kampagnenbilder und ein fehlendes Open-Ereignis sind zwei verschiedene Befunde. Sophos Phish Threat bettet sichtbare Kampagnenbilder in die Nachricht ein, während das Open Tracking ein extern geladenes Pixel verwendet. Ausserdem kann Sophos ein fehlendes Open nach einem Click ergänzen.
Die zentrale Messgrenze lautet daher: Ein Open entsteht normalerweise durch den Abruf des Tracking-Pixels, kann von Phish Threat aber auch nach einem Click ergänzt werden. Ein angezeigtes Open belegt weder zwingend einen Pixelabruf noch menschliches Lesen. Ein fehlendes Open beweist umgekehrt nicht, dass die Nachricht ungelesen blieb.
Kampagnenbild und Tracking-Pixel unterscheiden
Sophos beschreibt zwei Bildarten:
| Bildart | Bereitstellung | Aussage |
|---|---|---|
| sichtbare Kampagnenbilder | als Base64-Inline-Bilder in die E-Mail eingebettet | benötigen keinen Abruf von einer externen Bild-URL; ob sie erscheinen, hängt vom verwendeten Outlook-Client ab |
| transparentes 1×1-Pixel für Open Tracking | über eine eindeutige externe URL von Sophos-Servern geladen | ein Abruf kann ein Open-Ereignis auslösen |
Damit sind unter anderem diese Kombinationen möglich:
- Das Kampagnenbild fehlt, weil der Outlook-Client die eingebettete Darstellung nicht unterstützt.
- Das Kampagnenbild erscheint, aber das Open fehlt, weil das externe Pixel nicht geladen wurde.
- Ein Open erscheint erst zusammen mit einem Click. Dann kann es sich um den von Sophos ergänzten Wert handeln und nicht um einen nachgewiesenen Pixelabruf.
Bei der Diagnose deshalb immer getrennt festhalten, ob Kampagnenbild, Open oder Click vorhanden ist.
Dokumentiertes Verhalten der Outlook-Clients
Die folgende Tabelle gibt die in der Sophos-KBA dokumentierte Matrix wieder. Die Spalten Android und iOS bezeichnen dabei die jeweiligen Outlook-Mobile-Clients, nicht beliebige Mail-Apps auf diesen Betriebssystemen. Aus der Matrix lässt sich insbesondere keine Aussage über Apple Mail oder Gmail ableiten.
| Bildart | Classic Outlook für Windows | New Outlook für Windows | Outlook Web (OWA) | Outlook für Mac | Outlook für Android | Outlook für iOS |
|---|---|---|---|---|---|---|
| Kampagnenbilder | unterstützt | nicht unterstützt | nicht unterstützt | unterstützt | unterstützt | unterstützt |
| Pixel für Open-Ereignis | mit der in der KBA beschriebenen GPO unterstützt | nicht unterstützt | nicht unterstützt | standardmässig blockiert | unterstützt | unterstützt |
Für New Outlook für Windows und Outlook Web (OWA) beschreibt Sophos Inline- und URL-Bilder als standardmässig blockiert. Mit Trust sender kann die Person Bilder für den konkreten Absender laden. Eine frühere zentrale Safe-Senders-Lösung ist laut Sophos nicht mehr praktikabel: Microsoft verlangt die vollständige Absenderadresse, zum Beispiel sender@hr-benefits.site, statt lediglich der Domain. Phish-Threat-Vorlagen verwenden unterschiedliche Absenderadressen.
In Outlook für Mac erscheinen die eingebetteten Kampagnenbilder laut Matrix ohne zusätzlichen Schritt. Für das externe Pixel muss Download external images gewählt werden. Für Outlook für Android und Outlook für iOS weist die Matrix beide Bildarten als unterstützt aus. Diese Angaben dürfen nicht auf andere mobile Mail-Apps übertragen werden.
Was ein Open aussagt
Beim Anzeigen der Nachricht kann Outlook die eindeutige URL des transparenten Pixels abrufen. Erreicht der Abruf Sophos, kann Phish Threat ein Email open registrieren. Die Messung zeigt jedoch nicht, wie aufmerksam oder wie lange eine Person die Nachricht gelesen hat.
Hinzu kommt das Click-Backfill: Wird ein Click registriert, ohne dass zuvor ein Open vorlag, ergänzt Sophos das fehlende Open nachträglich. Ein solches Open ist kein Beleg dafür, dass Sophos zuvor oder gleichzeitig einen Pixelabruf beobachtet hat. Deshalb gelten für die Auswertung zwei Regeln:
- Ein Open ohne Click kann zu einem Pixelabruf passen, beweist aber kein bewusstes Lesen.
- Ein Open, das erst mit oder nach einem Click erscheint, darf nicht als erfolgreicher Pixeltest dokumentiert werden.
Umgekehrt kann eine Person den Text lesen, obwohl Outlook externe Bilder blockiert und deshalb kein Pixelabruf stattfindet. Die Open Rate ist somit ein technisches Signal mit clientabhängigen Grenzen, kein vollständiger Lesebeleg.
Gezielter Diagnoseablauf
Für einen Vergleichstest ein genehmigtes Testkonto und genau den Outlook-Client verwenden, für den das Verhalten geprüft werden soll. Clientname, Version, Betriebssystem und Zeitpunkte dokumentieren.
1. Ausgangszustand erfassen
Nach der Zustellung Kampagnenbild, Open und Click getrennt kontrollieren. Noch keinen Kampagnenlink anklicken. So bleibt erkennbar, ob ein Open vor einem Click erfasst wurde.
2. Nachricht einmal anzeigen
Beim ersten Anzeigen festhalten:
- Werden Betreff und Text dargestellt?
- Erscheint das eingebettete Kampagnenbild?
- Zeigt Outlook einen Hinweis auf blockierte Bilder oder einen nicht vertrauenswürdigen Absender?
- Wird ohne Linkklick ein Open angezeigt?
Bei New Outlook für Windows und OWA entspricht ein fehlendes Kampagnenbild der dokumentierten Matrix und ist für sich allein kein Beweis für eine Netzwerkblockierung.
3. Dokumentierte Clientaktion testen
Nur im Testkonto die für den Client beschriebene Aktion ausführen:
- New Outlook für Windows oder OWA: Trust sender
- Outlook für Mac: Download external images
Danach prüfen, ob Kampagnenbild und Open erscheinen. Den Zeitpunkt notieren und weiterhin keinen Link anklicken. Erscheint das Open erst nach dem manuellen Laden, passt das Ergebnis zur clientseitigen Blockierung externer Bilder.
4. Click-Backfill getrennt prüfen
Erst nach Abschluss des Bildtests einen vorgesehenen Testlink anklicken. Wenn Open und Click gemeinsam oder das Open erst danach erscheinen, das Open als möglichen Backfill kennzeichnen. Es darf nicht rückwirkend dem vorherigen Anzeigen der Nachricht oder einem Pixelabruf zugerechnet werden.
5. Abweichungen eingrenzen
Weicht ein Ergebnis von der Matrix ab, zuerst Client und Version verifizieren und den Test mit einem frischen Testfall wiederholen. Lokale Richtlinien oder andere Komponenten im Mailpfad sind dann mögliche, aber durch die beiden diesem Artikel zugrunde liegenden Sophos-KBAs nicht nachgewiesene Ursachen. Proxy-, Cache-, Privacy- oder Scannerverhalten daher nur als zu prüfende Hypothese behandeln. Ohne produktspezifische Logs und Dokumentation keine Ausnahme oder globale Freigabe daraus ableiten.
Quellenstand und Grenze der GPO-Angaben
Dieser Artikel beruht auf den Sophos-Artikeln KBA-000004984 und KBA-000005183. Für die redaktionelle Auswertung wurden deren vollständige Inhalte über die öffentliche Salesforce-Aura-Schnittstelle extrahiert. Die gespeicherten Salesforce-Versionen sind ka0aJ000000UEQXQA4 beziehungsweise ka0aJ000000Cq2rQAC, und die Inhalts-Hashes stimmen mit dem Quelleninventar überein.
Der Abrufnachweis hat jedoch eine wichtige Grenze: Für die gespeicherten Bodies fehlen sowohl ein Abrufzeitpunkt als auch last_published_date. Der zusätzliche HTTP-200-Test bestätigt nur die öffentliche Loading-Shell, nicht die Aktualität des darüber ausgelieferten Artikelinhalts. Die Matrix wird deshalb hier als von Sophos dokumentiert, nicht als aktuell live bestätigte Kompatibilitätsmatrix bezeichnet.
KBA-000004984 beschreibt für domänengebundene Computer mit Classic Outlook eine GPO, welche Trackingziele der Zone Trusted Sites zuweist. Darunter befinden sich Wildcards in gemeinsam genutzten AWS-Namespaces. Wegen des nicht belegten Aktualitätsstands und der grossen Vertrauenswirkung dieser Wildcards enthält dieser Artikel bewusst keine ausrollbare GPO-Werteliste.
Für New Outlook und OWA beschreibt dieselbe KBA keine entsprechende zentrale Lösung. Die Classic-Outlook-GPO darf deshalb nicht auf diese Clients übertragen werden.
Ergebnis bewerten
Ein Test ist nachvollziehbar, wenn er mindestens diese Angaben enthält:
- exakter Outlook-Client und Version,
- Status des Kampagnenbilds vor und nach der dokumentierten Clientaktion,
- Open- und Click-Zeitpunkt mit Zeitzone,
- eindeutige Kennzeichnung eines möglichen Click-Backfills,
- vorgenommene Richtlinienänderung und deren Rücknahme, falls überhaupt getestet.
Open-, Click- und Trainingsdaten können Personen zugeordnet sein. Eindeutige Pixel- oder Kampagnen-URLs gehören deshalb nicht in frei zugängliche Tickets oder Screenshots. Öffnungsraten nicht allein zur Bewertung einzelner Personen verwenden: Die dokumentierten Clientunterschiede und das Click-Backfill begrenzen ihre Aussagekraft.