628

Странная «фича» в почте mail.ru

Вчера ближе к ночи нашлась интересная "фича" в одном почтовике. TL;DR Если в ящике mail.ru вы смотрите аттач к письму в браузере, то для формирования превьюшки копия документа «улетает» на IP Майкрософт в Редмонд.


Хотелось бы конечно заголовок по кликбейтнее, а-ля «Mail.ru пересылает все ваши письма в США!» или «Microsoft знает содержимое всех вложений на вашем ящике!». Но давайте к фактам и конкретике. Отдельно хотелось бы поблагодарить О.Ю. Анциферова (ex-Dr.PornCop из «лампового» Хакера), который первым обратил внимание на «интересное» поведение почты.


С чего всё началось? Всё началось с тестирования нашей DLP-системы. Здесь и далее все 2 скриншота приведены не в рекламных целях. Слонов не продаю, названий не пишу. Отрабатывая различные сценарии по перехвату «облаков», заметили подозрительное движение данных. Мы воспроизвели эту ситуацию на обычном ящике. Результаты на скриншоте.

Обратите внимание на строки 26-23. Идут обращения на какой-то «другой» айпишник. Ты чьих будешь?

Понятно. Да и «SkyDrive» в столбце «От кого» как бы намекало. И на первый взгляд кажется, что это сам сотрудник что-то шлёт за границу. Но в арсенале DLP есть модуль, который отвечает за захват картинки с монитора. Модуль можно настроить в том числе и на непрерывную запись видео (что мы и сделали перед воспроизведением «фичи»). Далее – дело техники.


Во-первых, сопоставили по времени действия пользователя и перехваченные данные по каналу Cloud. На видео было чётко видно: человек открывает письмо и кликает на приаттаченный вордовский документ. После этого открывается превью. При этом адрес страницы не «скачет». Как было …mail.ru\..., так и осталось.


Во-вторых, надо убедиться, что шлётся не какая-нибудь «телеметрия», а именно тот самый документ. Взглянем, что там за xml передаётся.

DLP распарсила содержимое и было очевидно – это документ из аттача. Вы и сами можете повторить эксперимент. Обращение на IP можно увидеть на каком-нибудь прокси. С перехватом и ковырянием xml может быть сложнее, но осуществимо.


В чём проблема? На мой взгляд проблема в том, что «А мужики-то не знают!». Многие государственные учреждения, вузы и другие организации имеют официальные ящики на mail.ru. И пользуются ими, как рабочими, пересылая интересную и не очень информацию. При этом, как видите, могут непреднамеренно отправить копию в Штаты.


Этим постом хочется предупредить их о подвохе. Ведь могут пострадать невиновные сотрудники, которых ретивые, но не очень дотошные безопасники поспешат обвинить в сливе данных.


А что mail.ru? Да ничего. Всё у них в порядке. Можно глянуть пользовательское соглашение, в котором ситуация прописана «ясным и понятным» языком:

4.5. Отдельные Сервисы Компании предоставляют Пользователям возможность размещать Материалы, которые будут находиться в открытом доступе для всех пользователей сети Интернет либо для всех пользователей определенного Сервиса Компании. Используя такие Сервисы, Пользователь понимает и соглашается с тем, что, загружая Материалы на Сервис, Пользователь предоставляет к ним доступ вышеуказанным лицам по умолчанию.
4.7. Пользователь, используя функционал Сервисов Mail.Ru, соглашается с тем, что некоторая информация может быть передана партнерам Mail.Ru исключительно в целях обеспечения предоставления Компанией Mail.Ru соответствующего Сервиса Пользователю, а равно предоставления Пользователю прав использования дополнительных функциональных (программных) возможностей соответствующего Сервиса, предоставляемых совместно с этими партнерами, и исключительно в объеме, необходимом для надлежащего предоставления таких Сервисов и/или функциональных возможностей, а также в иных случаях в целях исполнения условий настоящего Соглашения.

Так что формально они ничего не нарушают.


Забавно то, что они могли бы сделать нормальную реализацию и не гонять данные туда-сюда. К примеру, если загрузить тот же документ в их облако на cloud.mail.ru, то превьюшку формирует какой-то другой сервис и документ не улетает за границу. В конце концов, можно было развернуть этот генератор превьюшек в каком-нибудь отечественном ЦОДе. Почему же не сделали? Не знаю. Может кто-то из вас подскажет ответ в комментариях.


P.S. @bk.ru, @List.ru, @inbox.ru не проверяли, но мне кажется, что там тоже «фича» воспроизведётся.

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

Ловко делю на ноль
Автор поста оценил этот комментарий

Разоблачение века.

Самому то не смешно? Если бы стояла задача сливать данные вложений писем клиентов шпионам - ты бы об этом никогда не узнал - что мешает отправлять копии непосредственно с серверов мейл.ру? А тут прозрачные запросы с клиента. Ну неужели ты думаешь, что ты просто оказался самым крутым хацкером?)

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Вот где вы вычитали срыв покровов и разоблачение века. В сарказме первых трёх строк поста что ли? Я лишь указал на странную реализацию у mail.ru. Почему-то другие яндекс такой фигнёй с предпросмотром не страдает.

0
Автор поста оценил этот комментарий
Точно твоё? Читал на Хабре, уж не копипаст ли?
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Статью на Хабре я и написал. Если вопрос принципиальный, то незацензуренные оригиналы скриншотов есть. Выкладывать их я конечно не буду :) Но по-другому раскрасить - пожалуйста. Сравните с тем, что в посте.

Иллюстрация к комментарию
показать ответы
0
Автор поста оценил этот комментарий

Всем привет! Наш сотрудник Денис (ник thefaeriedragon), который отвечает за безопасность в Mail.ru, рассказал в комментариях под публикацией https://habr.com/ru/company/searchinform/blog/506244/, как всё это работает и почему данные в безопасности. Если у вас после комментария останутся вопросы, напишите их на habr.com — Денис ответит и на них.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

За ответ спасибо, конечно. Но он никак не проливает свет на поставленный вопрос (https://habr.com/ru/company/searchinform/blog/506244/#commen...)

Продублирую и здесь: Но почему нельзя было MS Office Online развернуть в РФ? По франшизе, так сказать.

У других же компаний как-то получилось. И у вас самих в cloud.mail.ru получилось. Почему с почтой не срослось?

1
Автор поста оценил этот комментарий

Доброе утро. https://www.cnews.ru/news/top/mail.ru_zapustila_ubijtsu_goog...
Хотя бы погуглили бы

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Не на том фокусируетесь. Главный вопрос поста был в том, почему этот движок не развернули локально в РФ.

показать ответы
0
Автор поста оценил этот комментарий
Подскажите пожалуйста софт, которым это всё делается!
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
0
Автор поста оценил этот комментарий
а что за DLP используйте?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

"КИБ Сёрчинформ". Сами делаем, сами используем.

0
Автор поста оценил этот комментарий

А почему источник не указываете? Или вы и там и там пишете?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

И там, и тут, да. Прям как маму Дяди Фёдора.

1
Автор поста оценил этот комментарий

А что от этого изменится? Движок в любом случае закрытый.

Так что либо мы доверяем мелкософту и прочим корпорациям добра,

либо пилим своё решение и запускаем его на своих серверах.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Вообще-то многое может измениться. Например, Майкрософт на некоторые продукты делает местные сертификаты на НДВ (недекларированные возможности). И тут не важно, закрытый движок или нет. Да и проксёй можно проследить, куда стучится движок (и окажется, что никуда). А если совсем паранойя, то можно DPI-систему (deep package inspection) натравить на все пакеты от и с движка.

Короче, перепроверить честность поставщика закрытого решения всё равно можно.

показать ответы
6
Автор поста оценил этот комментарий
Атач то наверное какой то документ. Ворд там или эксель..?
если фото или что либо не офисное смотреть, так же работает? (Pdf думаю тоже движок мелкософт обрабатывает)
Вероятно модуль для просмотра офисный файлов это делает...
Блин... Чет, как то, не очень, так то. Ерунда вышла. С этим новым офисом.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Проверил только на word\excel. Думаю, все документы MS Office будут аналогично. Это не только презенташки. Там и какой-нибудь VDS (есть у них такое приложение Visio для рисования топологии сети, например) в теории мог попасться со схемами сети.

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества