詳細検索

Os ataques de phishing mais recentes dos exploits do Direct Send e como combatê-los de forma eficaz no Microsoft 365

Avatar
por 菊池
3 min de leitura

Os ataques de phishing mais recentes dos exploits do Direct Send e como combatê-los de forma eficaz no Microsoft 365
Traduzido do 日本語 • Ver original
菊池
菊池

Olá! Sou Kikuchi, analista da Colorkrew Security. Recentemente, houve um aumento nos ataques de phishing que exploram o recurso de "Envio Direto" em ambientes Microsoft 365. Esse ataque é extremamente perigoso porque engana os usuários de forma inteligente sob o disfarce de um e-mail interno e parece uma notificação de uma fonte legítima.

 

Pontos-chave
O recurso de Envio Direto no Microsoft 365 é ativado por padrão e representa risco de ataque para todas as empresas. A menos que seja configurado de outra forma, qualquer pessoa é vulnerável a ataques usando esse recurso.


O que é Envio Direto? Envio Direto é um recurso SMTP no Microsoft 365 que permite enviar e-mails via Exchange Online sem autenticação externa.

Principais Aplicações:

  • E-mail de notificação de varredura a partir do MFP
  • Notificações de alerta do aplicativo
  • Envio interno de e-mail


Exemplo: Servidor SMTP = company-com.mail.protection.outlook.com

Embora esse recurso seja útil, **ele não autentica, então há risco de abuso. **


Táticas de Phishing Usando Envio Direto

Atacantes exploram o Direct Send das seguintes maneiras:

  1. Explorando ou Adquirindo Inquilinos M365
  2. Use o Envio Direto para enviar e-mails que "falsificam o nome ou domínio do remetente"
  3. Muitos produtos de segurança vêm da Exchange Online

Exemplo: O Conteúdo de um E-mail Falsificado

Assunto: Por favor, verifique o quanto antes: Atualize os materiais internos
Texto completo: Faça login pelo link abaixo para conferir os materiais.
Link: 'https://malicious.example-login.com'


Desenvolvimentos Recentes

  • Desde 2024, muitos casos de abuso do Direct Send foram relatados no Japão
  • Usando o ambiente M365 de pequenas e médias empresas como degrau, ataques direcionados a parceiros de negócios tornaram-se evidentes.
  • Domínios sem SPF/DKIM/DMARC são vulneráveis à exploração

Como lidar com

1. Restringindo e desativando o envio direto

  • Aplicar restrições de IP nas configurações do conector
  • Alterado para o método de autenticação SMTP e tornado a autenticação do remetente obrigatória
  • Se não estiver em uso, é melhor desativá-lo completamente
  • Ative a função de negação para desativar (verifique o impacto no seu negócio!) )
    'Set-OrganizationConfig -RejectDirectSend $true'

2. Autenticação de E-mail Aprimorada (SPF, DKIM, DMARC)

  1. SPF: Defina o IP do remetente para permitir e restringir apenas IPs confiáveis para enviar e-mails. Para Envio Direto, permita a faixa de IP da Microsoft.

  2. DKIM: Permite que a manipulação de e-mails seja detectada ao conceder uma assinatura eletrônica. Eficaz na identificação de adulteração devido a ataques externos.

  3. DMARC: Implementar controles de políticas para garantir que os destinatários dos e-mails possam lidar com e-mails fraudulentos. Recomenda-se fortalecê-los gradualmente para "nenhuma→ quarentena→ e rejeição.

     

3. Aproveite o Microsoft Defender para Office 365

  • Inspecionar URLs e anexos com Links Seguros/Anexos Seguros
  • Configurar uma política de detecção de identidade
  • Detecção de indicadores de campanhas de ataque

Impacto e Precauções

Recomenda-se monitorar sem nenhum primeiro, entender a situação real pelos registros e então aplicar em etapas.

  1. Desabilite o Envio Direto: Pode ser que você não consiga enviar e-mails de MFPs ou aplicativos empresariais, então verifique o escopo do impacto com antecedência.

  2. SPF aprimorado: Ajuste cuidadosamente, pois configurações erradas podem impedir a entrega de e-mails legítimos.

  3. Aplicação de "rejeição" DMARC: Existe o risco de que e-mails não cheguem devido a falsos positivos, então recomenda-se monitorar nenhum primeiro, entender a situação real a partir dos logs e então aplicar em etapas.

     

⚠ > **Em vez de bloquear completamente imediatamente, recomenda-se primeiro monitorar com 'nenhum' e entender a situação real a partir dos registros antes de aplicar em etapas. **


Conclusão

Envio Direto é um recurso conveniente, mas muito perigoso, que funciona sem nenhuma configuração.
Se não for atendida, existe o risco de sua empresa ser usada como trampolim para phishing, o que pode prejudicar a confiança de clientes e parceiros de negócios.

**Dá uma olhada agora! **

  • Você está usando o Direct Send internamente?
  • Existem restrições de IP nas configurações do conector?
  • O SPF/DKIM/DMARC está configurado corretamente?

Segurança é baseada em "parar funções não utilizadas" e "visualizar e monitorar". Revise agora e tente operar seu e-mail com segurança.


Links de Referência

Related Articles