Resumo
Microsoft informou que está investigando um problema em Exchange Online que tem marcado mensagens legítimas como phishing e as colocado em quarentena. As informações públicas ainda são limitadas; a investigação está em curso.
O que se sabe
Relatos iniciais — reunidos por reportagem do veículo BleepingComputer — indicam que o serviço Exchange Online está identificando e movendo para quarentena e-mails legítimos, classificando-os equivocadamente como phishing. A Microsoft confirmou que está investigando o incidente.
Evidências e limites
Até o momento não foi divulgada pela Microsoft informação sobre a dimensão do problema (número de usuários afetados, geografias, tipos de contas), nem sobre a causa raiz. Também não há dados públicos sobre se a detecção errônea decorre de uma alteração em regras heurísticas, de uma atualização de mecanismo anti-phish, de uma configuração global aplicada por erro, ou de ação maliciosa contra a infraestrutura de filtragem.
Impacto operacional potencial
- Organizações que dependem de Exchange Online para comunicação crítica podem enfrentar atrasos operacionais se mensagens legítimas forem bloqueadas ou retidas em quarentena.
- Fluxos de trabalho automatizados (alertas, notificações de segurança, confirmações transacionais) podem ser interrompidos caso remetentes confiáveis sejam marcados erroneamente.
O que falta — perguntas abertas
- Qual a taxa de falsos positivos e quantos tenants/usuários foram afetados?
- O problema é global ou segmentado a determinadas regiões/tenants/contas com configurações específicas?
- Há relação com alterações recentes em políticas de detecção, integrações de terceiros ou atualizações de serviço?
- Existe qualquer evidência de manipulação externa da infraestrutura de filtragem (compromise) ou trata‑se exclusivamente de um bug/erro de configuração?
Medidas imediatas recomendadas para equipes de segurança (práticas padrão enquanto a investigação prossegue)
- Auditar quarentenas: revisar mensagens retidas para identificar falsos positivos e restaurar as mensagens críticas manualmente.
- Comunicação com usuários: avisar equipes críticas para monitorarem caixas de spam/quarentena e usarem canais alternativos para comunicações urgentes.
- Verificação de políticas: revisar transport rules, políticas anti-phish e integrações de terceiros (APIs/Connectors) que possam alterar decisão de filtragem.
- Logs e telemetria: coletar e preservar logs de filtragem, cabeçalhos de mensagem e eventos de transporte para análise — isso ajudará a reproduzir e diagnosticar o cenário.
- Contatar suporte Microsoft: abrir ticket com a Microsoft/Microsoft 365 Support e fornecer amostras (mensagens, headers, IDs de mensagem) para acelerar a triagem.
Repercussão para CISOs
Um problema de classificação em massa em provedores de e-mail em nuvem pode gerar riscos operacionais e de continuidade. CISOs devem tratar incidentes desse tipo como prioridade até que a causa seja conhecida e medidas de mitigação sejam aplicadas pelo fornecedor ou pelo time interno.
Conclusão
A Microsoft confirmou investigação pública sobre a detecção incorreta de e-mails legítimos em Exchange Online. Faltam dados sobre escala e origem do problema; equipes de segurança devem focar em auditoria de quarentenas, coleta de evidências e coordenação com o suporte do provedor enquanto o caso evolui.