La scorsa settimana l'ID dell'azienda della nostra azienda ha bloccato 100-200 inviti al giorno per e-mail di invito da uno specifico client caricato con buffer overflow destinati a Exchange 2003. I payload sono innocui per noi, ma il flusso di log è fastidioso per non dire altro. Sono stato in contatto con il responsabile IT presso la società cliente e sono stato assicurato che non ci sono registrazioni di queste e-mail provenienti dal loro server di posta, ma gli attacchi stanno prendendo velocità e provengono da più indirizzi sul loro dominio ogni giorno. Sembra abbastanza chiaro per noi che c'è un'infezione che si diffonde attraverso il loro dominio, ma sostengono che il loro sistema è pulito. Siamo ragionevolmente certi che non provengano da nessuna delle nostre macchine perché le e-mail vengono bloccate prima ancora che entrino nella nostra rete. Se gli attacchi non provengono veramente da loro, come possiamo rintracciare la loro fonte? O quali tipi di prove possiamo raccogliere per dimostrare che proviene davvero dal cliente?