Usuários do Microsoft 365 estão enfrentando uma técnica de phishing construída sobre uma pequena alteração: os atacantes deixam o remetente do envelope SMTP em branco. Essa omissão pode permitir que uma mensagem não autenticada passe por uma salvaguarda de Direct Send, enquanto mostra aos funcionários um endereço que parece pertencer à própria organização. A abordagem não é uma falha de software da Microsoft e não precisa de uma conta roubada.
Descoberta e escopo da falha
A técnica explora como o controle RejectDirectSend do Exchange Online verifica o domínio no remetente do envelope, em vez do endereço exibido no campo De visível. Essa diferença oferece aos criminosos uma rota simples para a falsificação. Ela remove uma barreira projetada para impedir uma forma especialmente arriscada de e-mail falsificado. Pesquisadores da ReliaQuest identificaram o padrão em casos de phishing ativos e o reproduziram em um inquilino controlado do Microsoft 365.
A ReliaQuest disse em um relatório compartilhado com a Cyber Security News que a técnica apareceu repetidamente em organizações não relacionadas durante o último ano. Um e-mail convincente com aparência interna pode carregar um aviso de documento, solicitação de pagamento ou isca de correio de voz. Mesmo que os filtros de e-mail detectem algumas tentativas, qualquer mensagem que chegue a um destinatário cria uma abertura para roubo de credenciais, entrega de malware, transferências fraudulentas e comprometimento mais amplo da conta.
Impacto e riscos operacionais
O Direct Send permite que dispositivos e aplicativos enviem e-mail dentro do mesmo inquilino do Microsoft 365 sem autenticação. O RejectDirectSend foi projetado para rejeitar o e-mail Direct Send não autenticado que alega vir de um domínio aceito da organização. A ReliaQuest enviou duas mensagens para o host de e-mail de um inquilino. A mensagem usando o domínio do inquilino em seu remetente de envelope foi rejeitada, mas uma usando o comando SMTP MAIL FROM:<> foi aceita e colocada na fila.
O destinatário ainda viu o mesmo endereço de suporte de TI interno no campo De visível. Como o remetente vazio não possui domínio, o RejectDirectSend não tem nada para comparar com os domínios aceitos do inquilino. O controle, portanto, não aplica sua condição de rejeição, embora a mensagem tenha vindo de uma fonte externa não autenticada. A aceitação não significa entrega na caixa de entrada. O Microsoft 365 marcou a mensagem de teste como anônima, deu a ela um Nível de Confiança de Spam de 9 e a enviou para Lixo Eletrônico após SPF e DKIM retornarem nenhum resultado e DMARC falhar.
Medidas de mitigação recomendadas
Os resultados de filtragem podem variar com base no conteúdo, infraestrutura, configuração e exceções de remetente confiável. Em um caso, uma mensagem que falhou em todas as verificações de autenticação de remetente foi classificada como phishing de alta confiança, mas chegou à caixa de entrada porque o executivo falsificado era um remetente permitido. As organizações que seguem orientações de configuração de autenticação de e-mail também devem revisar exceções que podem anular verificações.
As equipes de segurança devem reter o RejectDirectSend, mas não vê-lo como uma defesa completa. Um conector de entrada restrito por IP permite o Direct Send não autenticado apenas de dispositivos e aplicativos aprovados. Ele bloqueou todas as tentativas de Direct Send, incluindo aquelas com um envelope de remetente em branco. Os administradores devem identificar sistemas que realmente precisam de Direct Send e restringir rigorosamente os endereços IP de origem aprovados.
Remova exceções de filtragem injustificadas, incluindo remetentes permitidos, domínios permitidos, entradas de remetente seguro e regras que alteram pontuações de spam. Por fim, os defensores devem procurar um remetente de envelope vazio combinado com um endereço De visível em um domínio interno aceito, que difere do e-mail de retorno. Priorize alertas onde SPF, DKIM ou DMARC também falharam, mas a entrega ocorreu por meio de uma sobreposição.
Análise técnica detalhada
A exploração dessa técnica depende da configuração específica do Exchange Online e das políticas de filtragem de spam. O campo De visível é o que o usuário final vê, enquanto o remetente do envelope é usado para processamento interno. Ao deixar o envelope em branco, os atacantes contornam a verificação de domínio do RejectDirectSend. Isso é particularmente eficaz em organizações que têm exceções de segurança de e-mail para executivos ou departamentos específicos.
A detecção dessa ameaça requer monitoramento avançado de logs de transporte e análise de padrões de e-mail. As equipes de SOC devem procurar por mensagens com remetente de envelope vazio e domínio interno no campo De. A correlação com falhas de SPF, DKIM e DMARC pode ajudar a identificar tentativas de phishing bem-sucedidas que passaram pelos filtros padrão.
Perguntas frequentes
- Isso é uma falha da Microsoft? Não, é uma exploração de configuração e comportamento do protocolo SMTP.
- Como detectar essas mensagens? Monitore logs de transporte para remetentes de envelope vazios com domínios internos.
- Qual a melhor defesa? Restrinja o Direct Send a IPs aprovados e revise exceções de filtro de spam.
- Os usuários devem ser alertados? Sim, treine os funcionários para verificar solicitações de pagamento ou acesso incomuns.
O que os CISOs devem fazer imediatamente
Equipes de segurança devem revisar as configurações de Direct Send e garantir que apenas dispositivos e aplicativos confiáveis possam enviar e-mail sem autenticação. A implementação de conector de entrada restrito por IP é uma medida eficaz para mitigar esse risco. Além disso, é necessário revisar as exceções de filtro de spam e remover permissões injustificadas. A conscientização dos usuários sobre phishing e a verificação de solicitações incomuns são essenciais para prevenir comprometimentos.