תמונה: נוצרה באמצעות AI עבור מערכת ITPortal
אם הודעות נעלמות, מגיעות לתיקיות מוזרות או מועברות לכתובת שאינכם מכירים, בדקו מיד את כללי הדואר ואת הגדרות ההעברה. תוקפים משתמשים בהם כדי לקבל עותק מהמיילים גם אחרי שהסיסמה הוחלפה.
כלל Outlook לגיטימי יכול למיין חשבוניות, להעביר הודעות לתיקייה או לסמן שולח חשוב. כלל זדוני עושה פעולה דומה בשקט: מעביר דואר החוצה, מוחק התראות אבטחה או מסתיר תשובות בתיקיות כמו RSS, זבל או פתקים. לכן החלפת סיסמה לבדה אינה מספיקה כאשר יש חשד לפריצה.
בדיקה מהירה ב־Outlook החדש ובדפדפן
- היכנסו ל־Outlook ובחרו בסמל ההגדרות.
- פתחו Mail ולאחר מכן Rules.
- עברו על כל כלל, גם אם השם שלו נראה תמים.
- בדקו במיוחד פעולות מסוג Forward, Redirect, Delete או Move to folder.
- כיבוי זמני של כלל חשוד עדיף על השארתו פעילה. לאחר שתיעדתם אותו, מחקו אותו אם אינכם מזהים מי יצר אותו.
Microsoft מציינת שב־Outlook החדש אפשר לערוך, להשבית או למחוק כלל דרך Settings > Mail > Rules. ב־Outlook הקלאסי הנתיב הוא File > Manage Rules & Alerts. חשבון Gmail או Yahoo שמוצג בתוך Outlook עשוי לנהל את הכללים אצל ספק הדואר עצמו, ולכן צריך לבדוק גם שם.
בדקו גם העברה ברמת תיבת Microsoft 365
כללי Inbox אינם הדרך היחידה להעביר דואר. מנהל Microsoft 365 צריך לבדוק גם אם הוגדרה העברה ישירה בתיבת המשתמש. ב־Exchange Online PowerShell אפשר לראות את ההגדרות באמצעות:
Get-Mailbox -Identity [email protected] | Format-List Forwarding*Address,DeliverTo*
ערך ב־ForwardingSmtpAddress מצביע על העברה לכתובת חיצונית. ForwardingAddress מצביע בדרך כלל על נמען פנימי. האפשרות DeliverToMailboxAndForward קובעת אם עותק נשאר בתיבה המקורית. אין למחוק הגדרה לפני שמוודאים שאינה חלק מתהליך עסקי מאושר.
כדי לזהות גם כללים מוסתרים, מנהל יכול להריץ:
Get-InboxRule -Mailbox [email protected] -IncludeHidden | Format-List Name,Enabled,RedirectTo,Forward*,Identity
הפקודה אינה מתקנת דבר. היא מציגה את הכללים, לרבות RedirectTo, ForwardTo ו־ForwardAsAttachmentTo, כדי שאפשר יהיה לבדוק אותם בצורה מסודרת.
מצאתם כלל חשוד? אל תסתפקו במחיקה
כלל העברה לא מוכר הוא סימן אפשרי להשתלטות על החשבון. Microsoft ממליצה להגיב לאירוע כולו:
- לחסום זמנית את המשתמש או לפחות לאפס את הסיסמה בערוץ בטוח.
- לבטל את כל ההפעלות הפעילות וה־Refresh Tokens.
- לבדוק שיטות MFA ומכשירים שנוספו לחשבון.
- לבדוק הרשאות שנתנו לאפליקציות צד שלישי.
- לעבור על יומן הכניסות לפי כתובות IP, מדינות ושעות.
- לבדוק Sent Items, Deleted Items ו־Message Trace כדי להבין מה נשלח.
- לוודא שאין חסימה של המשתמש ב־Restricted Entities לאחר שליחת ספאם.
אם החשבון כבר נחסם משליחת דואר, המדריך שלנו מסביר כיצד לשחרר נכון משתמש שנחסם ב־Microsoft 365. חשוב לבצע את השחרור רק לאחר סגירת נקודת החדירה, אחרת החשבון עלול להיחסם שוב.
איך מונעים הישנות?
בארגון כדאי לחסום העברה אוטומטית החוצה כברירת מחדל, לאכוף MFA עמיד לפישינג למנהלים, להפעיל התרעות על כללים חדשים ולנטר כניסות חריגות. במערכי ניטור כמו MCS – Managed Cyber Security, בדיקת כללי דואר, שינויים בהרשאות וכניסות חריגות צריכה להיות חלק מתמונה רחבה ולא בדיקה חד־פעמית.
שאלות נפוצות
החלפתי סיסמה. האם הכלל החשוד מפסיק לעבוד?
לא בהכרח. הכלל נשמר בתיבה ועלול להמשיך לפעול גם לאחר החלפת הסיסמה. צריך להסיר אותו ולבטל הפעלות פעילות.
כל העברה חיצונית היא פריצה?
לא. יש עסקים שמשתמשים בהעברה לצורך תהליכים מאושרים. הבעיה היא כלל שלא תועד, כתובת לא מוכרת או כלל שנוצר סמוך לכניסה חשודה.
אפשר לראות כללים מוסתרים דרך Outlook?
לא תמיד. מנהל Microsoft 365 צריך להשתמש בכלי הניהול או ב־Exchange Online PowerShell עם IncludeHidden.
מקורות: Microsoft Learn: תגובה לחשבון דואר שנפרץ, וכן Microsoft Support: ניהול כללים ב־Outlook.


