КИБЕРБЕЗОПАСНОСТЬ

Ghost-Sender в Exchange позволяет подделать любой адрес

9 июня 2026 года исследователи описали Ghost-Sender: в ряде конфигураций Microsoft Exchange можно подделать любой email-адрес.

✍️ Редакция iTech News | 10.06.2026 | ⏱ 5 мин | Источник: Dark Reading
💀

9 июня 2026 года исследователи сообщили о схеме Ghost-Sender, из-за которой уязвимость Microsoft Exchange в определенных конфигурациях позволяет отправить письмо от имени почти любого адреса. Для компаний это неприятный сценарий не только из серии «вам пришел фишинг», а уже про подмену внутренних сотрудников, CEO и служебных ящиков без заметных предупреждений в Outlook.

Проблему описала швейцарская InfoGuard, как пишет Dark Reading. Речь идет не о любой установке Exchange подряд, а о связке Exchange Online или локального Exchange в гибридном режиме с внешним MX-маршрутом через сторонний почтовый сервер либо антиспам-шлюз. Проще говоря, если компания отдала прием входящей почты внешнему узлу, а Microsoft 365 при этом остается в цепочке обработки, появляется окно для опасной подмены отправителя.

Исследователи утверждают, что в такой схеме злоумышленник может послать письмо от имени любого пользователя уязвимой организации. Причем, по их данным, ограничения SPF, DKIM и DMARC в этом сценарии не спасают: письмо доходит без дополнительных предупреждений. Это особенно неприятно для тех, кто годами выстраивал почтовую гигиену и считал, что корректно настроенные доменные политики уже закрывают тему спуфинга. Ghost-Sender показывает менее комфортную реальность: безопасность почты ломается не только на уровне протоколов, но и на стыке маршрутизации, доверенных коннекторов и гибридной архитектуры.

По описанию InfoGuard, атака выглядит почти издевательски простой. Если организация использует внешний MX и не добавила дополнительные ограничения, Exchange Online принимает входящие сообщения, а атакующему остается отправить письмо с нужным подмененным адресом. Dark Reading пишет, что для этого достаточно даже однострочной PowerShell-команды. В демонстрации исследователей Outlook корректно подтягивал профиль внутреннего отправителя, включая его карточку. То есть пользователь видит не абстрактный «подозрительный ящик», а знакомое письмо якобы от коллеги, бухгалтера или руководителя. В практическом смысле это готовый набор для BEC-атак, фальшивых счетов, запросов на срочный перевод и целевого фишинга внутри компании.

Почему это выглядит хуже обычного спуфинга

Обычный разговор про подделку email-адреса часто упирается в банальность: да, SMTP исторически дыряв в части доверия к отправителю, поэтому и придумали SPF, DKIM и DMARC. Но Ghost-Sender цепляет другой слой. Исследователи говорят, что проблема возникает именно в популярных гибридных развертываниях, где компании хотят сохранить привычную схему фильтрации, сторонний почтовый шлюз или собственный сервер в контуре. Для крупного бизнеса, госструктур и регулируемых отраслей это не экзотика, а типовая архитектура.

Отдельно настораживает цифра, на которую ссылается Dark Reading: по оценке исследователей, меньше половины организаций с внешним MX уже применили защитные меры. Даже если эту оценку воспринимать осторожно, сама формулировка звучит как плохая новость. Значит, проблема не сводится к одному экзотическому стенду, а может быть массовой среди тех, кто исторически строил гибридную почту «не по буклету вендора, а как удобно эксплуатации».

Еще один тревожный штрих связан с реакцией Microsoft. По данным InfoGuard, в апреле 2026 года исследователи отправили сообщение в Microsoft Security Response Center, но кейс закрыли как не относящийся к MSRC. Затем их перевели в обычную поддержку, и только 29 мая, как утверждает компания, там пояснили, что Ghost-Sender не считают продуктовой уязвимостью, а относят к известному архитектурному ограничению. Для ИБ-команд это знакомый жанр: когда вендор называет проблему «лимитацией дизайна», риск для бизнеса от этого не становится меньше. Особенно если атаку уже, по словам исследователей со ссылкой на поддержку Microsoft, могли использовать на практике. Сама Microsoft, как пишет Dark Reading, на момент публикации комментарий не предоставила.

Есть и почти комичный, но показательный момент: исследователи заявляют, что штатный анализатор конфигурации Microsoft не предупреждает об опасной схеме. Более того, усиленная фильтрация, а также режимы защиты Exchange с названиями вроде Standard и Strict, по их словам, тоже не блокируют сценарий автоматически. Это неудобная история для администраторов: вы вроде бы включили все галочки, купили защиту, настроили политики, а риск остается в месте, которое продукт сам не подсвечивает.

Что с этим делать командам эксплуатации и ИБ

У проблемы есть обходные меры, и это, пожалуй, главная практическая часть истории. Для Exchange Online и гибридных инсталляций исследователи предлагают два базовых варианта. Первый: настроить partner organization connector, который будет либо принимать почту только по ожидаемым IP-адресам и сертификатам, либо отбрасывать все лишнее. Второй: добавить mail flow rule, которая отправляет в карантин сообщения, если заголовок X-MS-Exchange-Organization-AuthAs не равен Internal и при этом письмо пришло не с доверенного IP, который действительно должен доставлять почту в Exchange Online. Отдельно исследователи советуют отключить Direct Send, потому что это само по себе снижает риск внутреннего спуфинга.

Для русскоязычной аудитории здесь важен не только список технических мер, но и организационный вывод. Уязвимость Microsoft Exchange в этом кейсе бьет по зонам ответственности сразу нескольких команд: AD/Exchange-админы считают, что вопрос в маршрутизации; ИБ думает про DMARC и антифишинг; сетевики уверены, что внешний MX уже все фильтрует; бизнес просто получает «письмо от CFO». И именно на таких стыках чаще всего проходят самые дорогие атаки. Если у компании есть Microsoft 365, гибридный Exchange, сторонний антиспам-шлюз или исторически сложный mail flow, проверку такой схемы стоит ставить в короткий план, а не в дальний бэклог.

С обнаружением уже состоявшейся атаки все менее приятно. Представитель RedTeam InfoGuard сказал Dark Reading, что надежные индикаторы компрометации найти трудно из-за разнообразия лицензий, тенантов и конфигураций. Один из немногих реалистичных путей после внедрения защитных мер — разбирать заголовки входящих писем и искать расхождения в ожидаемом маршруте через почтовые шлюзы. То есть расследование здесь будет не «нашли сигнатуру и закрыли тикет», а старый добрый ручной анализ цепочки доставки. Для SOC это означает дополнительную рутину, а для бизнеса — еще один аргумент в пользу упрощения почтовой архитектуры, если она успела обрасти десятком исключений и прокладок.

История Ghost-Sender неприятна именно своей прозаичностью: никакого шпионского нулевого дня, никакой магии, просто доверие между компонентами гибридной почтовой схемы, которое оказалось слишком щедрым. И чем дольше крупные организации живут в режиме «старый MX, новый облачный контур, пара сторонних фильтров и сто причин ничего не менять», тем выше шанс, что следующая громкая BEC-атака начнется с письма, которое выглядело слишком настоящим. Подробнее об исследовании можно посмотреть в публикации Dark Reading.

Поделиться: Telegram X LinkedIn