T1098.002

مجوزهای اضافی نماینده ایمیل

Additional Email Delegate Permissions

توضیحات

مهاجمان مجوزهای نمایندگی ایمیل را به حساب‌های کاربری اضافه می‌کنند تا به ایمیل‌های قربانی دسترسی مداوم داشته باشند. این تکنیک در محیط‌های Microsoft Exchange و Office 365 رایج است و به مهاجمان اجازه می‌دهد ایمیل‌ها را بخوانند، ارسال کنند یا مدیریت کنند.

روش‌های شناسایی

نظارت بر تغییرات مجوزهای ایمیل. بررسی لاگ‌های Exchange و Office 365. شناسایی اضافه شدن نمایندگی‌های غیرعادی. تحلیل دسترسی‌های mailbox.

روش‌های مقابله

نظارت بر مجوزهای mailbox. محدود کردن دسترسی به تغییر مجوزهای ایمیل. بررسی منظم نمایندگی‌های ایمیل. پیاده‌سازی MFA. استفاده از Conditional Access.

تکنیک اصلی

T1098Account Manipulation

دستکاری حساب کاربری

مهاجمان حساب‌های کاربری موجود را دستکاری می‌کنند تا دسترسی مداوم به سیستم‌های قربانی حفظ کنند. این تکنیک شامل اضافه کردن اعتبارنامه‌های جدید، تغییر مجوزها و اضافه کردن نقش‌های ابری می‌شود. مهاجمان می‌توانند از این روش برای حفظ دسترسی حتی پس از تغییر رمز عبور اصلی استفاده کنند.