خداحافظی با حملات فیشینگ

تصاویر SVG در اوتلوک مایکروسافت دیگر نمایش داده نمیشوند؛ خداحافظی با حملات فیشینگ
در این بخش به اقدام امنیتی جدید مایکروسافت میپردازیم که با هدف محافظت از کاربران ایمیل در برابر حملات فیشینگ و بدافزارها اجرا شده است.
مشکل اصلی چه بود و داستان از چه قرار بود؟
در سالهای اخیر، استفاده از فایلهای تصویری SVG بسیار رایج شده بود. هکرها از این تصاویر در داخل ایمیلها (تصاویر درون خطی یا Inline) برای دو هدف اصلی سوءاستفاده میکردند:
- ساخت صفحات فیشینگ: استفاده از فایلهای SVG برای ایجاد صفحات ورود جعلی (مثلاً شبیه صفحات ورود مایکروسافت) و قرار دادن آنها مستقیماً در متن ایمیل.
- ارسال بدافزار: جاسازی کدهای مخرب داخل این تصاویر بهمنظور اجرای حملات پیچیده مانند XSS (Cross-Site Scripting) و سرقت اطلاعات.
اقدام امنیتی مایکروسافت چه بود؟
مایکروسافت در پاسخ به این تهدید، تصمیم گرفت تا نحوه نمایش این محتوا را در سرویسهای خود تغییر دهد
- ممنوعیت نمایش درون خطی: تصاویر SVG که درون متن اصلی ایمیل قرار گرفته باشند، دیگر در Outlook Web و نسخه جدید Outlook برای ویندوز نمایش داده نخواهند شد.
- آنچه کاربران میبینند: بهجای این تصاویر، کاربران صرفاً یک فضای خالی خواهند دید.
آیا همه تصاویر SVG حذف میشوند؟
خیر. مایکروسافت این تصاویر را بهطور کامل مسدود نکرده است
- پیوستها همچنان امن هستند: اگر یک فایل SVG به عنوان پیوست (Attachment) به ایمیل ارسال شود، همچنان بهطور کامل پشتیبانی شده و قابل مشاهده و دانلود خواهد بود.
- تأثیر بر کاربران عادی کم است: مایکروسافت اعلام کرده است که کمتر از ۰.۱٪ از تصاویری که در اوتلوک استفاده میشوند از این روش (درون خطی SVG) استفاده میکنند، بنابراین تأثیر این تغییر بر ارتباطات روزمره کاربران بسیار ناچیز خواهد بود.
یک استراتژی امنیتی بزرگتر
این تصمیم، بخشی از یک استراتژی گستردهتر مایکروسافت برای کاهش تعداد قابلیتهایی است که هکرها میتوانند از آنها سوءاستفاده کنند. در سالهای اخیر، مایکروسافت محدودیتهای مشابهی را برای بسیاری از ویژگیهای دیگر در پلتفرمهای Office و ویندوز اعمال کرده است، از جمله:
- مسدود کردن فایلهای پرخطر مانند VBA Office Macros و فایلهای search-ms.
- حذف پشتیبانی از ویژگیهای قدیمیتر مانند VBScript در برنامههای Microsoft 365.
خداحافظی با حملات فیشینگ
تصاویر SVG در اوتلوک مایکروسافت دیگر نمایش داده نمیشوند؛ خداحافظی با حملات فیشینگ
در این بخش به اقدام امنیتی جدید مایکروسافت میپردازیم که با هدف محافظت از کاربران ایمیل در برابر حملات فیشینگ و بدافزارها اجرا شده است.
مشکل اصلی چه بود و داستان از چه قرار بود؟
در سالهای اخیر، استفاده از فایلهای تصویری SVG بسیار رایج شده بود. هکرها از این تصاویر در داخل ایمیلها (تصاویر درون خطی یا Inline) برای دو هدف اصلی سوءاستفاده میکردند:
- ساخت صفحات فیشینگ: استفاده از فایلهای SVG برای ایجاد صفحات ورود جعلی (مثلاً شبیه صفحات ورود مایکروسافت) و قرار دادن آنها مستقیماً در متن ایمیل.
- ارسال بدافزار: جاسازی کدهای مخرب داخل این تصاویر بهمنظور اجرای حملات پیچیده مانند XSS (Cross-Site Scripting) و سرقت اطلاعات.
اقدام امنیتی مایکروسافت چه بود؟
مایکروسافت در پاسخ به این تهدید، تصمیم گرفت تا نحوه نمایش این محتوا را در سرویسهای خود تغییر دهد
- ممنوعیت نمایش درون خطی: تصاویر SVG که درون متن اصلی ایمیل قرار گرفته باشند، دیگر در Outlook Web و نسخه جدید Outlook برای ویندوز نمایش داده نخواهند شد.
- آنچه کاربران میبینند: بهجای این تصاویر، کاربران صرفاً یک فضای خالی خواهند دید.
آیا همه تصاویر SVG حذف میشوند؟
خیر. مایکروسافت این تصاویر را بهطور کامل مسدود نکرده است
- پیوستها همچنان امن هستند: اگر یک فایل SVG به عنوان پیوست (Attachment) به ایمیل ارسال شود، همچنان بهطور کامل پشتیبانی شده و قابل مشاهده و دانلود خواهد بود.
- تأثیر بر کاربران عادی کم است: مایکروسافت اعلام کرده است که کمتر از ۰.۱٪ از تصاویری که در اوتلوک استفاده میشوند از این روش (درون خطی SVG) استفاده میکنند، بنابراین تأثیر این تغییر بر ارتباطات روزمره کاربران بسیار ناچیز خواهد بود.
یک استراتژی امنیتی بزرگتر
این تصمیم، بخشی از یک استراتژی گستردهتر مایکروسافت برای کاهش تعداد قابلیتهایی است که هکرها میتوانند از آنها سوءاستفاده کنند. در سالهای اخیر، مایکروسافت محدودیتهای مشابهی را برای بسیاری از ویژگیهای دیگر در پلتفرمهای Office و ویندوز اعمال کرده است، از جمله:
- مسدود کردن فایلهای پرخطر مانند VBA Office Macros و فایلهای search-ms.
- حذف پشتیبانی از ویژگیهای قدیمیتر مانند VBScript در برنامههای Microsoft 365.