🔍 Contexte

Publié le 9 juin 2026 par Lucas Dodgson, Tobias Oberdörfer et Robin Hilber (InfoGuard Labs), cet article de recherche offensive décrit une vulnérabilité de configuration baptisée Ghost-Sender, affectant Microsoft Exchange Online utilisé en combinaison avec un enregistrement MX externe (solution de filtrage tiers ou anti-spam).

⚠ Description de la vulnĂ©rabilitĂ©

Ghost-Sender exploite le comportement par dĂ©faut d’Exchange Online qui accepte tout email entrant directement adressĂ© au tenant, indĂ©pendamment des rĂ©sultats des contrĂŽles SPF, DKIM et DMARC. Lorsqu’un enregistrement MX externe est configurĂ© (ex : Mailgun, solution anti-spam tierce), un attaquant peut contourner ce filtrage en envoyant directement au endpoint Exchange Online (*.mail.protection.outlook.com), livrant des emails usurpĂ©s depuis n’importe quel expĂ©diteur interne ou externe.

Pour les expĂ©diteurs internes, Outlook rĂ©sout mĂȘme la photo de profil de l’expĂ©diteur usurpĂ©, rendant l’attaque particuliĂšrement convaincante.

📊 Étendue et impact

  • Plus de 20% des domaines bug bounty utilisant Exchange Online sont vulnĂ©rables
  • Moins de 50% des environnements avec MX externe ont une mitigation appliquĂ©e
  • Exploitation possible avec un simple one-liner PowerShell (Send-MailMessage)
  • Usages malveillants possibles : fausses factures, phishing CEO fraud, campagnes de phishing avec expĂ©diteurs arbitraires
  • Abus actif confirmĂ© par le support Microsoft dĂšs le 21 avril 2026

đŸ› ïž Configurations vulnĂ©rables et sĂ©curisĂ©es

Vulnérables :

  • MX externe sans configuration supplĂ©mentaire
  • Connecteur « Your organization’s email server » (avec ou sans Enhanced Filtering)
  • Politiques anti-phishing/anti-spam avec « Honor DMARC » activĂ©
  • Presets Standard et Strict Protection

Sécurisées :

  • MX pointant directement vers Exchange Online Protection
  • Connecteur « Partner Organization » avec wildcard + restriction par certificat ou IP
  • Transport rule (prioritĂ© 0) mettant en quarantaine les emails hors IP approuvĂ©es

📅 Timeline de divulgation

  • 21 avril 2026 : Signalement Ă  MSRC → fermĂ© comme non-vulnĂ©rabilitĂ©
  • 22 avril 2026 : Support gĂ©nĂ©ral rĂ©vĂšle une campagne d’usurpation active depuis le 21 avril
  • 22 avril 2026 : Mitigation interne dĂ©ployĂ©e puis rĂ©voquĂ©e le 27 avril
  • 29 mai 2026 : Microsoft qualifie cela de « limitation architecturale connue » et non d’une vulnĂ©rabilitĂ© produit
  • 9 juin 2026 : Publication publique avec outil de test https://ghost-sender.com/

📌 Type d’article

Il s’agit d’une publication de recherche offensive combinant analyse technique dĂ©taillĂ©e, divulgation responsable et mise Ă  disposition d’un outil de test public, visant Ă  sensibiliser les organisations utilisant Exchange Online avec un MX externe.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1566 — Phishing (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1036 — Masquerading (Defense Evasion)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1199 — Trusted Relationship (Initial Access)

🟡 Indice de vĂ©rification factuelle : 46/100 (moyenne)

  • ⬜ labs.infoguard.ch — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 16925 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ 0/2 IOCs confirmĂ©s externellement (0pts)
  • ✅ 5 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://labs.infoguard.ch/posts/ghost-sender/