Pontos-chave
O recurso de Envio Direto no Microsoft 365 é ativado por padrão e representa risco de ataque para todas as empresas. A menos que seja configurado de outra forma, qualquer pessoa é vulnerável a ataques usando esse recurso.
O que é Envio Direto? Envio Direto é um recurso SMTP no Microsoft 365 que permite enviar e-mails via Exchange Online sem autenticação externa.
Principais Aplicações:
- E-mail de notificação de varredura a partir do MFP
- Notificações de alerta do aplicativo
- Envio interno de e-mail
Exemplo: Servidor SMTP = company-com.mail.protection.outlook.com
Embora esse recurso seja útil, **ele não autentica, então há risco de abuso. **
Táticas de Phishing Usando Envio Direto
Atacantes exploram o Direct Send das seguintes maneiras:
- Explorando ou Adquirindo Inquilinos M365
- Use o Envio Direto para enviar e-mails que "falsificam o nome ou domínio do remetente"
- Muitos produtos de segurança vêm da Exchange Online
Exemplo: O Conteúdo de um E-mail Falsificado
Assunto: Por favor, verifique o quanto antes: Atualize os materiais internos
Texto completo: Faça login pelo link abaixo para conferir os materiais.
Link: 'https://malicious.example-login.com'
Desenvolvimentos Recentes
- Desde 2024, muitos casos de abuso do Direct Send foram relatados no Japão
- Usando o ambiente M365 de pequenas e médias empresas como degrau, ataques direcionados a parceiros de negócios tornaram-se evidentes.
- Domínios sem SPF/DKIM/DMARC são vulneráveis à exploração
Como lidar com
1. Restringindo e desativando o envio direto
- Aplicar restrições de IP nas configurações do conector
- Alterado para o método de autenticação SMTP e tornado a autenticação do remetente obrigatória
- Se não estiver em uso, é melhor desativá-lo completamente
- Ative a função de negação para desativar (verifique o impacto no seu negócio!) )
'Set-OrganizationConfig -RejectDirectSend $true'
2. Autenticação de E-mail Aprimorada (SPF, DKIM, DMARC)
SPF: Defina o IP do remetente para permitir e restringir apenas IPs confiáveis para enviar e-mails. Para Envio Direto, permita a faixa de IP da Microsoft.
DKIM: Permite que a manipulação de e-mails seja detectada ao conceder uma assinatura eletrônica. Eficaz na identificação de adulteração devido a ataques externos.
DMARC: Implementar controles de políticas para garantir que os destinatários dos e-mails possam lidar com e-mails fraudulentos. Recomenda-se fortalecê-los gradualmente para "nenhuma→ quarentena→ e rejeição.
3. Aproveite o Microsoft Defender para Office 365
- Inspecionar URLs e anexos com Links Seguros/Anexos Seguros
- Configurar uma política de detecção de identidade
- Detecção de indicadores de campanhas de ataque
Impacto e Precauções
Recomenda-se monitorar sem nenhum primeiro, entender a situação real pelos registros e então aplicar em etapas.
Desabilite o Envio Direto: Pode ser que você não consiga enviar e-mails de MFPs ou aplicativos empresariais, então verifique o escopo do impacto com antecedência.
SPF aprimorado: Ajuste cuidadosamente, pois configurações erradas podem impedir a entrega de e-mails legítimos.
Aplicação de "rejeição" DMARC: Existe o risco de que e-mails não cheguem devido a falsos positivos, então recomenda-se monitorar nenhum primeiro, entender a situação real a partir dos logs e então aplicar em etapas.
⚠ > **Em vez de bloquear completamente imediatamente, recomenda-se primeiro monitorar com 'nenhum' e entender a situação real a partir dos registros antes de aplicar em etapas. **
Conclusão
Envio Direto é um recurso conveniente, mas muito perigoso, que funciona sem nenhuma configuração.
Se não for atendida, existe o risco de sua empresa ser usada como trampolim para phishing, o que pode prejudicar a confiança de clientes e parceiros de negócios.
**Dá uma olhada agora! **
- Você está usando o Direct Send internamente?
- Existem restrições de IP nas configurações do conector?
- O SPF/DKIM/DMARC está configurado corretamente?
Segurança é baseada em "parar funções não utilizadas" e "visualizar e monitorar". Revise agora e tente operar seu e-mail com segurança.