Naar de inhoud
Avanet

Sophos Phish Threat: ontbrekende afbeeldingen en Open Tracking controleren

Een ontbrekende campagneafbeelding en een ontbrekende Open-gebeurtenis zijn twee verschillende bevindingen. Sophos Phish Threat sluit zichtbare campagneafbeeldingen in het bericht in, terwijl Open Tracking gebruikmaakt van een extern geladen pixel. Sophos kan bovendien een ontbrekende Open na een Click toevoegen.

De belangrijkste meetbeperking is daarom: een Open ontstaat normaal door het ophalen van de trackingpixel, maar kan door Phish Threat ook na een Click worden toegevoegd. Een weergegeven Open bewijst niet noodzakelijk dat de pixel is opgehaald of dat een persoon het bericht heeft gelezen. Omgekeerd bewijst een ontbrekende Open niet dat het bericht ongelezen is gebleven.

Campagneafbeelding en trackingpixel onderscheiden

Sophos beschrijft twee soorten afbeeldingen:

AfbeeldingstypeAanleveringBetekenis
zichtbare campagneafbeeldingenals Base64-inlineafbeeldingen in de e-mail ingeslotenhoeven niet via een externe afbeeldings-URL te worden opgehaald; of ze verschijnen, hangt af van de gebruikte Outlook-client
transparante 1×1-pixel voor Open Trackingvia een unieke externe URL van Sophos-servers geladenhet ophalen kan een Open-gebeurtenis activeren

Daardoor zijn onder meer de volgende combinaties mogelijk:

  • De campagneafbeelding ontbreekt omdat de Outlook-client de ingesloten weergave niet ondersteunt.
  • De campagneafbeelding verschijnt, maar de Open ontbreekt omdat de externe pixel niet is geladen.
  • Een Open verschijnt pas samen met een Click. Het kan dan gaan om de door Sophos toegevoegde waarde en niet om bewezen ophalen van de pixel.

Leg bij de diagnose daarom altijd afzonderlijk vast of de campagneafbeelding, Open en Click aanwezig zijn.

Gedocumenteerd gedrag van Outlook-clients

De volgende tabel geeft de in de Sophos-KBA gedocumenteerde matrix weer. De kolommen Android en iOS verwijzen naar de betreffende mobiele Outlook-clients, niet naar willekeurige mailapps op deze besturingssystemen. Uit de matrix kan met name niets over Apple Mail of Gmail worden afgeleid.

AfbeeldingstypeClassic Outlook for WindowsNew Outlook for WindowsOutlook Web (OWA)Outlook for MacOutlook for AndroidOutlook for iOS
Campagneafbeeldingenondersteundniet ondersteundniet ondersteundondersteundondersteundondersteund
Pixel voor Open-gebeurtenisondersteund met de in de KBA beschreven GPOniet ondersteundniet ondersteundstandaard geblokkeerdondersteundondersteund

Voor New Outlook for Windows en Outlook Web (OWA) beschrijft Sophos inline- en URL-afbeeldingen als standaard geblokkeerd. Met Trust sender kan de gebruiker afbeeldingen voor die specifieke afzender laden. Volgens Sophos is een eerdere centrale oplossing met veilige afzenders niet langer praktisch: Microsoft vereist het volledige afzenderadres, bijvoorbeeld sender@hr-benefits.site, in plaats van alleen het domein. Phish Threat-sjablonen gebruiken verschillende afzenderadressen.

In Outlook for Mac verschijnen de ingesloten campagneafbeeldingen volgens de matrix zonder extra stap. Voor de externe pixel moet Download external images worden geselecteerd. Voor Outlook for Android en Outlook for iOS vermeldt de matrix beide afbeeldingstypen als ondersteund. Deze gegevens mogen niet naar andere mobiele mailapps worden doorgetrokken.

Wat een Open aangeeft

Bij het weergeven van het bericht kan Outlook de unieke URL van de transparante pixel ophalen. Als het verzoek Sophos bereikt, kan Phish Threat een Email open registreren. De meting laat echter niet zien hoe aandachtig of hoelang iemand het bericht heeft gelezen.

Daarnaast is er backfill na een Click: als een Click wordt geregistreerd zonder dat er eerder een Open was, voegt Sophos de ontbrekende Open naderhand toe. Zo’n Open bewijst niet dat Sophos eerder of gelijktijdig heeft waargenomen dat de pixel werd opgehaald. Voor de beoordeling gelden daarom twee regels:

  1. Een Open zonder Click kan passen bij het ophalen van een pixel, maar bewijst geen bewuste lezing.
  2. Een Open die pas met of na een Click verschijnt, mag niet als geslaagde pixeltest worden gedocumenteerd.

Omgekeerd kan iemand de tekst lezen terwijl Outlook externe afbeeldingen blokkeert en de pixel dus niet wordt opgehaald. De Open Rate is daarmee een technisch signaal met clientafhankelijke beperkingen, geen volledig bewijs dat het bericht is gelezen.

Gerichte diagnoseprocedure

Gebruik voor een vergelijkingstest een goedgekeurd testaccount en precies de Outlook-client waarvan het gedrag moet worden gecontroleerd. Documenteer clientnaam, versie, besturingssysteem en tijdstippen.

1. Beginsituatie vastleggen

Controleer na de bezorging de campagneafbeelding, Open en Click afzonderlijk. Klik nog niet op een campagnelink. Zo blijft zichtbaar of een Open vóór een Click is geregistreerd.

2. Bericht eenmaal weergeven

Leg bij de eerste weergave het volgende vast:

  1. Worden het onderwerp en de tekst weergegeven?
  2. Verschijnt de ingesloten campagneafbeelding?
  3. Geeft Outlook een melding over geblokkeerde afbeeldingen of een niet-vertrouwde afzender?
  4. Wordt zonder klikken op een link een Open weergegeven?

In New Outlook for Windows en OWA komt een ontbrekende campagneafbeelding overeen met de gedocumenteerde matrix en bewijst deze op zichzelf geen netwerkblokkade.

3. Gedocumenteerde clientactie testen

Voer uitsluitend in het testaccount de voor de client beschreven actie uit:

  • New Outlook for Windows of OWA: Trust sender
  • Outlook for Mac: Download external images

Controleer daarna of de campagneafbeelding en Open verschijnen. Noteer het tijdstip en klik nog steeds niet op een link. Als de Open pas na handmatig laden verschijnt, past dit resultaat bij blokkering van externe afbeeldingen aan de clientzijde.

4. Backfill na een Click afzonderlijk testen

Klik pas na afronding van de afbeeldingstest op een daarvoor bestemde testlink. Als Open en Click samen verschijnen, of als de Open pas daarna verschijnt, markeer de Open dan als mogelijke backfill. Deze mag niet achteraf aan de eerdere weergave van het bericht of aan het ophalen van een pixel worden toegeschreven.

5. Afwijkingen afbakenen

Als een resultaat van de matrix afwijkt, controleer dan eerst de client en versie en herhaal de test met een nieuwe testcase. Lokale beleidsregels of andere componenten in het mailpad zijn dan mogelijke oorzaken, maar worden door de twee Sophos-KBA’s waarop dit artikel is gebaseerd niet aangetoond. Behandel gedrag van proxy’s, caches, privacyfuncties of scanners daarom alleen als een te toetsen hypothese. Leid er zonder productspecifieke logboeken en documentatie geen uitzondering of algemene toestemming uit af.

Bronstatus en grenzen van de GPO-informatie

Dit artikel is gebaseerd op de Sophos-artikelen KBA-000004984 en KBA-000005183. Voor de redactionele beoordeling is de volledige inhoud via de openbare Salesforce Aura-interface opgehaald. De opgeslagen Salesforce-versies zijn respectievelijk ka0aJ000000UEQXQA4 en ka0aJ000000Cq2rQAC, en de inhoudshashes komen overeen met de broninventaris.

Het ophaalbewijs heeft echter een belangrijke beperking: bij de opgeslagen bodies ontbreken zowel een ophaaltijdstip als last_published_date. De aanvullende HTTP 200-test bevestigt alleen de openbare loadingshell, niet dat de daardoor geleverde artikelinhoud actueel is. De matrix wordt hier daarom omschreven als door Sophos gedocumenteerd, niet als een momenteel live bevestigde compatibiliteitsmatrix.

KBA-000004984 beschrijft voor domeingekoppelde computers met Classic Outlook een GPO die trackingbestemmingen aan de zone Trusted Sites toewijst. Daaronder vallen wildcards in gedeelde AWS-namespaces. Omdat niet is aangetoond dat deze informatie actueel is en deze wildcards een zeer breed vertrouwen verlenen, bevat dit artikel bewust geen implementeerbare lijst met GPO-waarden.

Voor New Outlook en OWA beschrijft dezelfde KBA geen vergelijkbare centrale oplossing. De GPO voor Classic Outlook mag daarom niet op deze clients worden toegepast.

Resultaat beoordelen

Een test is reproduceerbaar als deze ten minste de volgende gegevens bevat:

  • exacte Outlook-client en versie;
  • status van de campagneafbeelding vóór en na de gedocumenteerde clientactie;
  • tijdstippen van Open en Click, inclusief tijdzone;
  • duidelijke markering van mogelijke backfill na een Click;
  • een eventuele beleidswijziging en de rollback daarvan, als die überhaupt is getest.

Open-, Click- en trainingsgegevens kunnen aan personen worden gekoppeld. Unieke pixel- of campagne-URL’s horen daarom niet thuis in vrij toegankelijke tickets of schermafbeeldingen. Gebruik openingspercentages niet als enige maatstaf om personen te beoordelen: de gedocumenteerde verschillen tussen clients en backfill na een Click beperken de betekenis ervan.