
Microsoft Exchange Online маркира легитимни имейли като фишинг
Таблица със съдържание

Потребителите на Microsoft Exchange Online се сблъскаха с неочаквана проблема през последните дни – легитимни служебни имейли започнаха да бъдат грешно маркирани като фишинг заплахи. Инцидентът засегна хиляди организации по целия свят и хвърли светлина върху предизвикателствата пред съвременните системи за имейл сигурност.
Какво се случи с Microsoft Exchange Online?
Microsoft официално потвърди наличието на проблем в системата за защита срещу фишинг на Exchange Online, който причинява фалшиво позитивни детекции. Имейли от доверени източници, включително вътрешна корпоративна кореспонденция, автоматични известия от легитимни услуги и дори комуникация с клиенти, започнаха да попадат директно в папката за нежелана поща или да бъдат блокирани изцяло.
Проблемът се дължи на прекомерно агресивна конфигурация на антифишинг филтрите, които са част от Microsoft Defender for Office 365. Системата, която е проектирана да защитава потребителите от злонамерени имейли, очевидно е рекалибрирана по начин, който води до масови грешки при класификацията.
Технически детайли на инцидента
Exchange Online използва многопластова система за сигурност, която анализира различни аспекти на входящите съобщения – от заглавките на имейлите до съдържанието и прикачените файлове. Филтрите оценяват репутацията на изпращача, проверяват за SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) и DMARC (Domain-based Message Authentication) автентикация.
В случая със сегашния инцидент, системата изглежда е започнала да прилага твърде строги критерии при оценката на определени типове имейли. Според първоначалните анализи, проблемът е свързан с актуализация в алгоритмите за машинно обучение, които идентифицират фишинг атаки.
Microsoft Exchange използва изкуствен интелект и машинно обучение за непрекъснато подобряване на способността си да разпознава заплахи. Тези системи се обучават върху милиарди имейли и трябва да балансират между защитата на потребителите и избягването на фалшиви тревоги. Когато този баланс бъде нарушен, последиците са значителни.
Въздействието върху бизнеса
За организациите, които разчитат на Microsoft Exchange Online като основна комуникационна платформа, последствията от този инцидент са сериозни. Важни бизнес имейли не достигат до получателите си навреме, което води до забавяне на проекти, пропуснати срокове и объркване в екипите.
Особено засегнати са компании, които използват автоматизирани имейл системи за известия, потвърждения на поръчки, фактури и друга критична бизнес комуникация. Клиенти не получават очакваните съобщения, което създава негативно впечатление и може да доведе до загуба на доверие.
IT отделите в засегнатите организации трябваше бързо да реагират, прегледайки настройки, създавайки изключения и комуникирайки с потребителите за временното решение на проблема. Това означава допълнителна работа и разходи за компаниите.

Отговорът на Microsoft Exchange
Технологичният гигант призна проблема и публикува съобщение в службата си за здравословно състояние на услугите (Microsoft 365 Service Health). Компанията заяви, че екипите й работят активно по разрешаването на инцидента и връщането на нормалната функционалност.
Microsoft препоръчва на администраторите временно да преразгледат политиките за антифишинг и да добавят доверени изпращачи в списъците за изключения, където е необходимо. Компанията също така предоставя възможност за ръчно проверяване и освобождаване на карантинирани съобщения чрез Security & Compliance Center.
Според последните актуализации, Microsoft Exchange е започнала постепенното внедряване на корекция, която трябва да възстанови нормалното поведение на филтрите. Процесът обаче изисква време, тъй като промените трябва да бъдат разпространени в глобалната инфраструктура на компанията.
Предизвикателствата пред имейл сигурността
Този инцидент подчертава основното предизвикателство, пред което са изправени всички доставчици на имейл услуги – как да защитят потребителите от все по-софистицирани фишинг атаки, без да блокират легитимна кореспонденция.
Фишинг атаките стават все по-убедителни, имитирайки с висока точност стила и формата на официални съобщения от известни компании и институции. Киберпрестъпниците използват социално инженерство, персонализация и дори изкуствен интелект, за да създадат измамни имейли, които трудно се различават от истинските.
От друга страна, прекалено агресивните филтри, както видяхме, могат да парализират бизнес комуникацията. Намирането на правилния баланс е постоянна битка, която изисква непрекъснато настройване и адаптация.
Какво могат да направят потребителите?
Докато Microsoft Exchange работи по решаването на проблема, има няколко стъпки, които администраторите и крайните потребители могат да предприемат:
Проверка на карантинираните съобщения: Редовно преглеждайте папката за нежелана поща и карантината в Security & Compliance Center. Освобождавайте легитимни имейли и маркирайте изпращачите като доверени.
Конфигуриране на списъци за изключения: Добавете известни и доверени домейни и имейл адреси в белите списъци на антифишинг политиките.
Комуникация с екипа: Информирайте служителите за проблема и ги насърчете да проверяват папките си за нежелана поща за важна кореспонденция.
Алтернативни канали: При критична комуникация, използвайте временно алтернативни канали като Microsoft Teams, телефонни обаждания или SMS, докато проблемът бъде разрешен.
Докладване на проблеми: Ако забележите неправилно класифицирани имейли, докладвайте ги на Microsoft чрез съответните механизми за обратна връзка.

Поуки за бъдещето
Този инцидент служи като напомняне за важността на резервните планове в корпоративната комуникация. Организациите не трябва да разчитат изцяло на един комуникационен канал, независимо колко надежден изглежда той.
Също така подчертава необходимостта от балансиран подход към сигурността. Системите за защита трябва да бъдат достатъчно чувствителни, за да улавят реални заплахи, но и достатъчно интелигентни, за да избягват масови фалшиви тревоги.
Microsoft несъмнено ще използва този опит за подобряване на своите алгоритми и процеси за тестване, преди да внедрява промени в производствената среда. Важно е такива актуализации да преминават през задълбочено тестване в контролирана среда, преди да засегнат милиони потребители по света.
Проблемът с Microsoft Exchange Online, който маркира легитимни имейли като фишинг, е сериозен инцидент, който засяга глобални организации. Докато Microsoft работи активно по разрешаването му, случаят илюстрира деликатния баланс между сигурност и функционалност в съвременните облачни услуги.
За потребителите е важно да останат информирани, да прилагат препоръчваните временни решения и да имат готовност за адаптация при подобни ситуации. В дългосрочен план, този инцидент ще доведе до по-стабилни и надеждни системи за имейл сигурност, които по-добре балансират защитата срещу заплахи с безпроблемната бизнес комуникация.
EC търси изход от зависимостта си от американските интернет платформи








