Контакты
Подписка 2025
ITSEC 2025
Защищенный удаленный доступ: технологии безопасной дистанционной работы
Материалы конференции Форума ITSEC 2025 →

Новая итерация популярного почтового клиента подозревается в несанкционированной передаче данных Microsoft

14/11/23

email-3249062_1280

Новый бесплатный Outlook, призванный заменить встроенное приложение Почта в Windows, а вскоре и классический Outlook, вызывает беспокойство у специалистов безопасности и простых пользователей из-за передачи конфиденциальных данных на серверы Microsoft, пишет Securitylab.

Новое приложение Outlook, которое теперь не является частью Microsoft Office и распространяется бесплатно, как оказалось, пересылает учётные данные IMAP и SMTP электронной почты, а также все письма на серверы Microsoft. Несмотря на возможность возврата к предыдущим приложениям, данные уже остаются у компании, что фактически позволяет ей читать электронные письма своих пользователей.

После установки обновления Windows 11 23H2, новый Outlook отображается как рекомендуемое приложение в меню «Пуск». Предполагается, что он заменит встроенные в Windows программы почты и календаря в 2024 году и, в конечном итоге, заменит классический Outlook.

При добавлении почтового аккаунта, не принадлежащего Microsoft, программа предупреждает о синхронизации данных с облачным хранилищем Microsoft, что даёт компании полный доступ ко всем письмам. Эта функция также доступна в версиях Outlook для Android, iOS и macOS.

Во время тестирования безопасности экспертами было обнаружено, что новый Outlook передаёт на серверы Microsoft данные сервера, имя пользователя и пароль при создании учётной записи IMAP. Причём передаются эти данные в открытом виде, хотя и не без помощи TLS.

Переключение со старого на новый Outlook не влечёт автоматической передачи настроенных IMAP-аккаунтов, однако учётные записи, хранящиеся в Windows, передаются. При тестировании с учётными записями Google использовалась аутентификация OAuth2, при которой Microsoft получает только токен доступа.

Комментарий от Microsoft по этому вопросу пока не поступил, но уже сейчас необходимо предостеречь пользователей от необдуманного перехода на новый Outlook.

Федеральный уполномоченный Германии по защите данных и свободе информации, профессор Ульрих Кельбер, выразил беспокойство по поводу перенаправления данных в новом Outlook и планирует запросить отчёта у Ирландского комиссара по защите данных на следующей неделе во время встречи европейских надзорных органов по защите данных.

Темы:Отрасльэлектронная почтаданные пользователейMicrosoft Outlook
КИИ
Высоконагруженные ИБ-решения для больших инфраструктур
Материалы конференции Форума ITSEC 2025 →
Статьи по темеСтатьи по теме

  • Безопасность корпоративной почты на базе эффективных решений
    Александра Савельева, исполнительный директор “АВ Софт”
    Электронная почта по-прежнему остается базовым каналом деловой коммуникации и при этом: подавляющее большинство киберинцидентов начинается именно с вредоносных писем. А угрозы – от фишинга и BEC-атак до вредоносных вложений, QR-кодов, malvertising и эксплойтов – становятся все разнообразнее и опаснее.
  • Повседневная рассылка инцидентов
    Корпоративная почта остается одним из основных каналов коммуникации и одновременно – самым атакуемым вектором в инфраструктуре любой компании. Фишинг, компрометация учетных записей, злоупотребления доступом и ошибки настройки сервисов делают ее зоной постоянного риска. Мы предложили экспертам обсудить, что сегодня является самым слабым звеном в почтовой безопасности и какие решения действительно работают.
  • Как защитить почтовый протокол из прошлого от угроз будущего
    Электронная почта по-прежнему остается основным вектором кибератак. По данным Positive Technologies, в 2024 г. в половине успешных атак использовалась социальная инженерия. Количество инцидентов выросло на 33% по сравнению с 2023 г. и на 72% относительно 2022 г. Несмотря на консервативность почтовых протоколов, ландшафт угроз продолжает меняться. Давайте проанализируем основные тенденции, определяющие развитие систем защиты корпоративной почты.
  • Секреты опасных писем
    Юрий Иванов, технический директор ООО “АВ Софт”, руководитель направления машинного обучения, к.т.н.
    Электронная почта остается основной целью атак, а безопасность должна быть комплексной – об этом в преддверии нового года мы побеседовали с Юрием Ивановым, кандидатом технических наук, техническим директором компании “АВ Софт”, руководителем направления машинного обучения.
  • Своя атмосфера: что давно пора сделать для защиты электронной почты
    Илья Померанцев, продуктовый аналитик департамента сетевой безопасности Group-IB
    Рассмотрим три реальные атаки через корпоративную почту, обнаруженные и остановленные нашей системой Group-IB Threat Hunting Framework
  • Примеры фишинга через электронную почту: Как распознать фишинговое письмо
    Антон Тихонов, Технический менеджер направления McAfee
    Готовая инструкция, как распознать фишинговое письмо: простые советы

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Доверенные решения для защиты российских ОС
Материалы конференции →

Еще темы...

More...