Sophos Phish Threat: kontrollera saknade bilder och Open Tracking
En saknad kampanjbild och en saknad Open-händelse är två olika iakttagelser. Sophos Phish Threat bäddar in synliga kampanjbilder i meddelandet, medan Open Tracking använder en externt inläst pixel. Sophos kan dessutom lägga till en saknad Open efter en Click.
Den viktigaste mätbegränsningen är därför: en Open skapas normalt när spårningspixeln hämtas, men Phish Threat kan även lägga till den efter en Click. En visad Open bevisar inte nödvändigtvis att pixeln hämtades eller att en person läste meddelandet. Omvänt bevisar en saknad Open inte att meddelandet förblev oläst.
Skilj mellan kampanjbilden och spårningspixeln
Sophos beskriver två typer av bilder:
| Bildtyp | Leverans | Innebörd |
|---|---|---|
| synliga kampanjbilder | inbäddade i e-postmeddelandet som Base64-inlinebilder | behöver inte hämtas från en extern bild-URL; om de visas beror på vilken Outlook-klient som används |
| transparent 1×1-pixel för Open Tracking | läses in från Sophos-servrar via en unik extern URL | en hämtning kan utlösa en Open-händelse |
Bland annat är därför följande kombinationer möjliga:
- Kampanjbilden saknas eftersom Outlook-klienten inte stöder den inbäddade visningen.
- Kampanjbilden visas, men Open saknas eftersom den externa pixeln inte lästes in.
- En Open visas först tillsammans med en Click. Det kan då vara värdet som Sophos har lagt till och inte ett bevis på att pixeln hämtades.
Dokumentera därför alltid separat om kampanjbilden, Open och Click finns vid diagnostiseringen.
Dokumenterat beteende för Outlook-klienter
Följande tabell återger matrisen som dokumenteras i Sophos KBA. Kolumnerna Android och iOS avser respektive mobila Outlook-klient, inte valfria e-postappar i dessa operativsystem. Det går framför allt inte att dra några slutsatser om Apple Mail eller Gmail från matrisen.
| Bildtyp | Classic Outlook for Windows | New Outlook for Windows | Outlook Web (OWA) | Outlook for Mac | Outlook for Android | Outlook for iOS |
|---|---|---|---|---|---|---|
| Kampanjbilder | stöds | stöds inte | stöds inte | stöds | stöds | stöds |
| Pixel för Open-händelse | stöds med den GPO som beskrivs i KBA | stöds inte | stöds inte | blockeras som standard | stöds | stöds |
För New Outlook for Windows och Outlook Web (OWA) beskriver Sophos inline- och URL-bilder som blockerade som standard. Med Trust sender kan användaren läsa in bilder för just den avsändaren. Enligt Sophos är en tidigare central lösning med betrodda avsändare inte längre praktisk: Microsoft kräver avsändarens fullständiga adress, till exempel sender@hr-benefits.site, i stället för enbart domänen. Phish Threat-mallar använder olika avsändaradresser.
I Outlook for Mac visas de inbäddade kampanjbilderna enligt matrisen utan ytterligare steg. För den externa pixeln måste Download external images väljas. För Outlook for Android och Outlook for iOS anger matrisen att båda bildtyperna stöds. Dessa uppgifter får inte överföras till andra mobila e-postappar.
Vad en Open visar
När meddelandet visas kan Outlook hämta den transparenta pixelns unika URL. Om begäran når Sophos kan Phish Threat registrera en Email open. Mätningen visar dock inte hur uppmärksamt eller hur länge en person läste meddelandet.
Dessutom förekommer komplettering efter en Click: om en Click registreras utan att det tidigare fanns en Open lägger Sophos till den saknade Open i efterhand. En sådan Open bevisar inte att Sophos tidigare eller samtidigt observerade en pixelhämtning. Därför gäller två regler vid utvärderingen:
- En Open utan en Click kan stämma överens med en pixelhämtning, men bevisar inte medveten läsning.
- En Open som visas först tillsammans med eller efter en Click får inte dokumenteras som ett lyckat pixeltest.
Omvänt kan en person läsa texten medan Outlook blockerar externa bilder, vilket innebär att pixeln inte hämtas. Open Rate är därför en teknisk signal med klientberoende begränsningar, inte ett fullständigt bevis på att meddelandet lästes.
Riktad diagnostik
Använd ett godkänt testkonto och exakt den Outlook-klient vars beteende ska kontrolleras för ett jämförelsetest. Dokumentera klientnamn, version, operativsystem och tidpunkter.
1. Dokumentera utgångsläget
Kontrollera kampanjbilden, Open och Click separat efter leveransen. Klicka ännu inte på någon kampanjlänk. På så sätt går det att avgöra om en Open registrerades före en Click.
2. Visa meddelandet en gång
Dokumentera följande vid den första visningen:
- Visas ämnet och texten?
- Visas den inbäddade kampanjbilden?
- Visar Outlook ett meddelande om blockerade bilder eller en avsändare som inte är betrodd?
- Visas en Open utan att någon länk klickas?
I New Outlook for Windows och OWA stämmer en saknad kampanjbild överens med den dokumenterade matrisen och bevisar inte i sig att nätverket har blockerat den.
3. Testa den dokumenterade klientåtgärden
Utför endast den åtgärd som beskrivs för klienten i testkontot:
- New Outlook for Windows eller OWA: Trust sender
- Outlook for Mac: Download external images
Kontrollera därefter om kampanjbilden och Open visas. Notera tidpunkten och fortsätt att avstå från att klicka på länkar. Om Open visas först efter den manuella inläsningen stämmer resultatet överens med blockering av externa bilder på klientsidan.
4. Testa komplettering efter en Click separat
Klicka på en avsedd testlänk först när bildtestet är slutfört. Om Open och Click visas samtidigt, eller om Open visas först efteråt, ska Open markeras som en möjlig komplettering. Den får inte i efterhand tillskrivas den tidigare visningen av meddelandet eller en pixelhämtning.
5. Avgränsa avvikelser
Om ett resultat avviker från matrisen ska du först verifiera klienten och versionen och sedan upprepa testet med ett nytt testfall. Lokala principer eller andra komponenter i e-postflödet är då möjliga orsaker, men de två Sophos-KBA:er som artikeln bygger på belägger inte dessa orsaker. Behandla därför beteenden hos proxy, cache, integritetsfunktioner eller skanner endast som hypoteser som ska testas. Härled inget undantag eller globalt tillstånd utan produktspecifika loggar och dokumentation.
Källäge och begränsningar för GPO-informationen
Den här artikeln bygger på Sophos-artiklarna KBA-000004984 och KBA-000005183. För den redaktionella granskningen hämtades deras fullständiga innehåll via det offentliga Salesforce Aura-gränssnittet. De lagrade Salesforce-versionerna är ka0aJ000000UEQXQA4 respektive ka0aJ000000Cq2rQAC, och innehållens hashvärden överensstämmer med källförteckningen.
Hämtningsbeviset har dock en viktig begränsning: de lagrade innehållen saknar både hämtningstidpunkt och last_published_date. Det kompletterande HTTP 200-testet bekräftar endast det offentliga laddningsskalet, inte att artikelinnehållet som levereras via det är aktuellt. Matrisen beskrivs därför här som dokumenterad av Sophos, inte som en kompatibilitetsmatris som för närvarande har bekräftats live.
KBA-000004984 beskriver för domänanslutna datorer med Classic Outlook en GPO som tilldelar spårningsdestinationer till zonen Trusted Sites. Bland dessa finns jokertecken i delade AWS-namnrymder. Eftersom det inte har belagts att informationen är aktuell och dessa jokertecken ger ett mycket omfattande förtroende innehåller artikeln avsiktligt ingen distributionsklar lista med GPO-värden.
För New Outlook och OWA beskriver samma KBA inte någon motsvarande central lösning. GPO:n för Classic Outlook får därför inte tillämpas på dessa klienter.
Utvärdera resultatet
Ett test är reproducerbart om det innehåller minst följande uppgifter:
- exakt Outlook-klient och version,
- kampanjbildens status före och efter den dokumenterade klientåtgärden,
- tidpunkter för Open och Click, inklusive tidszon,
- tydlig markering av möjlig komplettering efter en Click,
- genomförd principändring och dess återställning, om någon sådan över huvud taget testades.
Open-, Click- och utbildningsdata kan kopplas till personer. Unika pixel- eller kampanj-URL:er ska därför inte förekomma i allmänt tillgängliga ärenden eller skärmbilder. Använd inte enbart öppningsfrekvenser för att bedöma enskilda personer: de dokumenterade skillnaderna mellan klienterna och komplettering efter en Click begränsar deras informationsvärde.