Blog

Luk Direct Send uden at bringe scannerne til tavshed

Direct Send lader hvem som helst på internettet lægge mail i din tenant som en af dine egne brugere, og sidste år opdagede angribere det. Exchange Online kan nu afvise det. Hagen er den scanner, der i årevis stille og roligt har været afhængig af det.

Direct Send var aldrig tænkt som noget smart. Det findes, så en scanner eller en lille applikation kan lægge mail direkte på din tenants MX-endpoint med en af dine egne adresser som afsender uden at logge ind nogen steder. Microsoft beskriver det som noget, der ”mimics incoming anonymous emails from the internet, apart from the sender domain”, hvilket er en høflig måde at sige, at det eneste, der adskiller din scanner fra alle andre på internettet, er den adresse, den påstår at have.

I maj 2025 tog nogen det i brug. Varonis sporede en kampagne, der ramte mere end 70 organisationer, de fleste i USA, med mail, der så intern ud, fordi den, så vidt Exchange Online kunne se, var det. Én linje PowerShell mod tenantens smart host, offerets egen adresse som afsender og en PDF med en QR-kode, der førte til en falsk Microsoft-loginside. Lokkemaden var notifikationer om ubesvarede opkald og faxer, den slags mail en multifunktionsenhed sender hver dag, og netop derfor tænkte ingen nærmere over det.

Kontakten, Microsoft har tilføjet

Siden april 2025 findes der en rigtig afbryder, og den består af én linje:

Set-OrganizationConfig -RejectDirectSend $true

Den træder i kraft inden for cirka en halv time. Derefter bliver anonym mail, der bruger et af dine domæner som envelope-afsender, afvist ved døren, medmindre den kommer ind via en inbound connector, du har konfigureret, og afsenderen ser dette:

550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources

Microsoft har også sagt, at det vil have dette slået til som standard for nye tenants, og at de tenants ikke vil kunne slå det fra. Retningen er klar, selv om datoen ikke er.

Find først ud af, hvem der bruger det

De fleste tenants har endnu ikke slået kontakten til af én simpel grund: ingen ved, hvad der ellers bliver stille, når de gør det. Microsoft foreslår at starte med din SPF-record, fordi det, der sender via Direct Send uden at stå der, allerede har svært ved at blive leveret. Til selve trafikken viser Change Optics-rapporten, som Microsoft har udgivet som preview i Exchange admin center, eksempler på beskeder, som indstillingen ville afvise. En historisk message trace for alt, der er modtaget uden connector, går op til 90 dage tilbage:

Start-HistoricalSearch -ReportTitle "Direct Send" -ReportType ConnectorReport `
  -ConnectorType NoConnector -Direction Received `
  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `
  -NotifyAddress admin@contoso.com

Har du Defender for Office 365 Plan 2, finder Advanced Hunting den samme mail i EmailEvents, hvor connector-feltet er tomt. Én ting er værd at vide, før du læser resultaterne: rapporterne virker bedst, når din MX peger på en gateway, der kommer ind via sin egen connector. Peger din MX direkte på Exchange Online, ankommer al din almindelige indgående mail også uden connector, og så bør du filtrere på dine egne domæner som afsender.

Det, der dukker op, er sjældent en overraskelse, bare en længere liste end ventet: kopimaskinerne, et system til bygningsautomatik, en labelprinter på lageret og en gang imellem en cloudtjeneste, der sender fakturaer i dit navn. Vil du se effekten, før du binder dig, er Microsofts egen mellemvej en mail flow-regel, der sætter denne slags mail i karantæne i stedet for at afvise den. Du mister intet, og en uge senere ved du præcis, hvad kontakten ville have stoppet.

Få scannerne af vejen

Microsofts svar til legitime afsendere er en inbound connector af typen Partner, der har tillid til dit kontors offentlige IP-adresse eller til et certifikat, som de færreste scannere har i praksis. Det koster ingenting, og for én lokation med en statisk adresse virker det. Det med småt: adressen må ikke deles med nogen uden for din organisation, hver lokation med sit eget internet-breakout skal have sin egen post, og IP-adressen bliver den eneste nøgle. Alt bag den kan sende som hvem som helst i dit domæne, også den bærbare i bogholderiet, der klikkede på den forkerte faxnotifikation.

Enheder, der kan logge ind og kun sender mail til kolleger, kan flytte til High Volume Email, som vi kiggede på i indlægget om SMTP AUTH. Resten brugte Direct Send fra starten, fordi de hverken kan TLS eller login, og de har brug for et relay, der accepterer det, de kan, og stadig afgør, hvem der må sende som hvem.

Det skal du gøre i denne uge

  1. Kør message tracen for mail uden connector, åbn Change Optics-rapporten, og skriv hver kilde ned, du finder.
  2. Giv de legitime afsendere en ordentlig vej: en partner-connector til kendte IP-adresser, High Volume Email til enheder, der kun sender internt, og et relay til resten.
  3. Sæt en karantæneregel op i en uge, og se, hvad der lander der.
  4. Sæt derefter RejectDirectSend, og hold øje med 5.7.68-bounces i et par dage.

Vi byggede Sendman som det relay. Scanneren logger ind eller sender fra et adresseområde, du tillader, og den må sende som scan@contoso.com, men ikke som din direktør.

Kilder

Behold scannerne, luk sidedøren

Sendman er SMTP-relayet til Microsoft 365. Enheder logger ind med de logins, de har, valideret mod Microsoft Entra ID, uden app-registrering, uden samtykke og uden ændringer i din tenant, eller sender uden login fra de adresseområder, du tillader, og dine politikker afgør, hvem der må sende som hvem.

Se, hvordan det virkerAnmod om preview