Sophos Phish Threat: verificar imagens em falta e o Open Tracking
A ausência de uma imagem da campanha e a ausência de um evento Open são duas constatações diferentes. O Sophos Phish Threat incorpora as imagens visíveis da campanha na mensagem, enquanto o Open Tracking utiliza um pixel carregado externamente. Além disso, o Sophos pode adicionar um Open em falta após um Click.
Por conseguinte, a principal limitação da medição é a seguinte: um Open é normalmente gerado pela obtenção do pixel de rastreio, mas o Phish Threat também pode adicioná-lo após um Click. Um Open apresentado não comprova necessariamente nem a obtenção do pixel nem a leitura da mensagem por uma pessoa. Inversamente, a ausência de um Open não comprova que a mensagem não foi lida.
Distinguir a imagem da campanha do pixel de rastreio
O Sophos descreve dois tipos de imagens:
| Tipo de imagem | Forma de disponibilização | Indicação |
|---|---|---|
| imagens visíveis da campanha | incorporadas no e-mail como imagens inline em Base64 | não exigem a obtenção a partir de um URL de imagem externo; a sua apresentação depende do cliente Outlook utilizado |
| pixel transparente de 1×1 para o Open Tracking | carregado a partir dos servidores Sophos através de um URL externo único | a sua obtenção pode acionar um evento Open |
São, por isso, possíveis, entre outras, as seguintes combinações:
- A imagem da campanha não aparece porque o cliente Outlook não suporta a apresentação incorporada.
- A imagem da campanha aparece, mas o Open está em falta porque o pixel externo não foi carregado.
- Um Open só aparece juntamente com um Click. Nesse caso, pode ser o valor adicionado pelo Sophos, e não a prova de que o pixel foi obtido.
Durante o diagnóstico, registe sempre separadamente a presença da imagem da campanha, do Open e do Click.
Comportamento documentado dos clientes Outlook
A tabela seguinte reproduz a matriz documentada na KBA do Sophos. As colunas Android e iOS referem-se aos respetivos clientes móveis Outlook, e não a quaisquer aplicações de correio nesses sistemas operativos. Em particular, a matriz não permite tirar conclusões sobre o Apple Mail ou o Gmail.
| Tipo de imagem | Classic Outlook for Windows | New Outlook for Windows | Outlook Web (OWA) | Outlook for Mac | Outlook for Android | Outlook for iOS |
|---|---|---|---|---|---|---|
| Imagens da campanha | suportadas | não suportadas | não suportadas | suportadas | suportadas | suportadas |
| Pixel para o evento Open | suportado com a GPO descrita na KBA | não suportado | não suportado | bloqueado por predefinição | suportado | suportado |
Para o New Outlook for Windows e o Outlook Web (OWA), o Sophos descreve as imagens inline e as imagens acessíveis por URL como bloqueadas por predefinição. A opção Trust sender permite à pessoa carregar imagens para esse remetente específico. Segundo o Sophos, uma solução centralizada anterior de remetentes seguros deixou de ser prática: a Microsoft exige o endereço completo do remetente, por exemplo sender@hr-benefits.site, e não apenas o domínio. Os modelos do Phish Threat utilizam diferentes endereços de remetente.
No Outlook for Mac, as imagens incorporadas da campanha aparecem sem qualquer passo adicional, segundo a matriz. Para o pixel externo, é necessário selecionar Download external images. Para o Outlook for Android e o Outlook for iOS, a matriz indica que ambos os tipos de imagens são suportados. Estas informações não devem ser extrapoladas para outras aplicações móveis de correio.
O que indica um Open
Quando a mensagem é apresentada, o Outlook pode obter o URL único do pixel transparente. Se o pedido chegar ao Sophos, o Phish Threat pode registar um Email open. No entanto, a medição não indica com que atenção nem durante quanto tempo uma pessoa leu a mensagem.
Há ainda o backfill após um Click: se for registado um Click sem um Open anterior, o Sophos adiciona posteriormente o Open em falta. Um Open deste tipo não comprova que o Sophos tenha observado anteriormente ou em simultâneo a obtenção de um pixel. Aplicam-se, por isso, duas regras à avaliação:
- Um Open sem Click pode ser compatível com a obtenção de um pixel, mas não comprova uma leitura consciente.
- Um Open que só aparece com um Click ou depois deste não deve ser documentado como um teste do pixel bem-sucedido.
Inversamente, uma pessoa pode ler o texto enquanto o Outlook bloqueia as imagens externas, pelo que não ocorre qualquer obtenção do pixel. A Open Rate é, portanto, um sinal técnico com limitações dependentes do cliente, e não uma prova completa de leitura.
Procedimento de diagnóstico direcionado
Para um teste comparativo, utilize uma conta de teste aprovada e exatamente o cliente Outlook cujo comportamento pretende verificar. Documente o nome e a versão do cliente, o sistema operativo e as horas.
1. Registar o estado inicial
Após a entrega, verifique separadamente a imagem da campanha, o Open e o Click. Não clique ainda em qualquer ligação da campanha. Assim, será possível determinar se um Open foi registado antes de um Click.
2. Apresentar a mensagem uma vez
Na primeira apresentação, registe o seguinte:
- O assunto e o texto são apresentados?
- A imagem incorporada da campanha aparece?
- O Outlook apresenta um aviso sobre imagens bloqueadas ou um remetente não fidedigno?
- É apresentado um Open sem clicar numa ligação?
No New Outlook for Windows e no OWA, a ausência da imagem da campanha corresponde à matriz documentada e, por si só, não comprova um bloqueio de rede.
3. Testar a ação documentada para o cliente
Apenas na conta de teste, execute a ação descrita para o cliente:
- New Outlook for Windows ou OWA: Trust sender
- Outlook for Mac: Download external images
Em seguida, verifique se a imagem da campanha e o Open aparecem. Registe a hora e continue sem clicar em qualquer ligação. Se o Open só aparecer após o carregamento manual, o resultado é compatível com o bloqueio de imagens externas no cliente.
4. Testar separadamente o backfill após um Click
Só depois de concluir o teste das imagens deve clicar numa ligação de teste prevista para o efeito. Se o Open e o Click aparecerem em conjunto, ou se o Open só aparecer depois, assinale o Open como um possível backfill. Este não deve ser atribuído retroativamente à apresentação anterior da mensagem nem à obtenção de um pixel.
5. Delimitar desvios
Se um resultado diferir da matriz, verifique primeiro o cliente e a versão e repita o teste com um novo caso de teste. As políticas locais ou outros componentes no percurso do correio são então causas possíveis, mas não são comprovadas pelas duas KBA do Sophos em que este artigo se baseia. Trate, por isso, o comportamento de proxies, caches, funcionalidades de privacidade ou scanners apenas como uma hipótese a testar. Sem registos e documentação específicos do produto, não deduza qualquer exceção ou autorização global.
Estado das fontes e limites das informações sobre a GPO
Este artigo baseia-se nos artigos do Sophos KBA-000004984 e KBA-000005183. Para a avaliação editorial, o conteúdo completo foi extraído através da interface pública Salesforce Aura. As versões Salesforce guardadas são, respetivamente, ka0aJ000000UEQXQA4 e ka0aJ000000Cq2rQAC, e os hashes do conteúdo correspondem ao inventário das fontes.
Contudo, a prova de obtenção tem uma limitação importante: os bodies guardados não incluem nem a hora da obtenção nem last_published_date. O teste HTTP 200 adicional confirma apenas a shell pública de carregamento, e não a atualidade do conteúdo do artigo fornecido através dela. A matriz é, por isso, aqui apresentada como documentada pelo Sophos, e não como uma matriz de compatibilidade atualmente confirmada em direto.
A KBA-000004984 descreve, para computadores associados a um domínio que executam o Classic Outlook, uma GPO que atribui os destinos de rastreio à zona Trusted Sites. Estes incluem carateres universais em namespaces AWS partilhados. Como a atualidade destas informações não está comprovada e estes carateres universais conferem uma confiança muito ampla, este artigo não inclui deliberadamente qualquer lista de valores GPO pronta a implementar.
Para o New Outlook e o OWA, a mesma KBA não descreve uma solução centralizada equivalente. Por conseguinte, a GPO do Classic Outlook não deve ser aplicada a estes clientes.
Avaliar o resultado
Um teste é reproduzível se incluir, pelo menos, as seguintes informações:
- cliente Outlook exato e respetiva versão;
- estado da imagem da campanha antes e depois da ação documentada para o cliente;
- horas do Open e do Click, incluindo o fuso horário;
- indicação inequívoca de um possível backfill após um Click;
- qualquer alteração de política efetuada e a respetiva reversão, caso tenha sido efetivamente testada.
Os dados de Open, Click e formação podem estar associados a pessoas. Por conseguinte, os URLs únicos de pixels ou campanhas não devem constar de tickets ou capturas de ecrã livremente acessíveis. Não utilize apenas as taxas de abertura para avaliar pessoas: as diferenças documentadas entre os clientes e o backfill após um Click limitam o seu significado.