Direct Send schließen, ohne die Scanner stummzuschalten
Über Direct Send kann jeder im Internet Mail als einer deiner eigenen Nutzer in deinen Tenant einwerfen, und letztes Jahr haben Angreifer das bemerkt. Exchange Online kann das inzwischen ablehnen. Der Haken ist der Scanner, der sich seit Jahren still darauf verlässt.
Direct Send sollte nie raffiniert sein. Es gibt Direct Send, damit ein Scanner oder eine kleine Anwendung Mail direkt am MX-Endpunkt deines Tenants abliefern kann, mit einer deiner eigenen Adressen als Absender und ohne sich irgendwo anzumelden. Microsoft beschreibt es als etwas, das „mimics incoming anonymous emails from the internet, apart from the sender domain“, und das ist eine höfliche Umschreibung dafür, dass nur die Adresse, die dein Scanner für sich beansprucht, ihn von jedem anderen im Internet unterscheidet.
Im Mai 2025 hat jemand genau das ausgenutzt. Varonis hat eine Kampagne nachverfolgt, die mehr als 70 Organisationen erreichte, die meisten davon in den USA, mit Mail, die intern aussah, weil sie es aus Sicht von Exchange Online auch war. Eine Zeile PowerShell gegen den Smart Host des Tenants, die eigene Adresse des Opfers als Absender und ein PDF mit einem QR-Code, der auf eine gefälschte Microsoft-Anmeldeseite führte. Die Köder waren Benachrichtigungen über verpasste Anrufe und Faxe, also genau die Art Mail, die ein Multifunktionsgerät jeden Tag verschickt, und deshalb hat niemand zweimal hingesehen.
Der Schalter, den Microsoft eingebaut hat
Seit April 2025 gibt es einen echten Ausschalter, und er besteht aus einer Zeile:
Set-OrganizationConfig -RejectDirectSend $true
Er greift nach etwa einer halben Stunde. Ab dann wird anonyme Mail, die eine deiner Domains im Envelope-Absender verwendet, direkt an der Tür abgewiesen, es sei denn, sie kommt über einen von dir konfigurierten Inbound Connector. Der Absender sieht dann Folgendes:
550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources
Microsoft hat außerdem angekündigt, dass die Einstellung bei neuen Tenants standardmäßig aktiv sein soll und diese Tenants sie nicht abschalten können. Die Richtung ist klar, auch wenn das Datum es noch nicht ist.
Finde zuerst heraus, wer es nutzt
Die meisten Tenants haben den Schalter aus einem einfachen Grund noch nicht umgelegt: Niemand weiß, was sonst noch verstummt, wenn man es tut. Microsoft schlägt vor, mit deinem SPF-Eintrag anzufangen, denn alles, was über Direct Send sendet, ohne dort aufgeführt zu sein, hat schon jetzt Probleme mit der Zustellung. Für den tatsächlichen Verkehr zeigt der Change Optics-Bericht, den Microsoft als Preview im Exchange Admin Center veröffentlicht hat, Beispielnachrichten, die die Einstellung ablehnen würde. Ein historischer Message Trace für alles, was ohne Connector empfangen wurde, reicht bis zu 90 Tage zurück:
Start-HistoricalSearch -ReportTitle "Direct Send" -ReportType ConnectorReport `
-ConnectorType NoConnector -Direction Received `
-StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `
-NotifyAddress admin@contoso.com
Mit Defender for Office 365 Plan 2 findet Advanced Hunting dieselbe Mail in EmailEvents dort, wo das Connector-Feld leer ist. Bevor du die Ergebnisse liest, solltest du eines wissen: Diese Berichte funktionieren am besten, wenn dein MX auf ein Gateway zeigt, das über einen eigenen Connector hereinkommt. Zeigt dein MX direkt auf Exchange Online, kommt auch deine gesamte normale eingehende Mail ohne Connector an, und dann solltest du nach deinen eigenen Domains als Absender filtern.
Was dabei auftaucht, ist selten eine Überraschung, nur eine längere Liste als erwartet: die Kopierer, eine Gebäudeleittechnik, ein Etikettendrucker im Lager und ab und zu ein Clouddienst, der Rechnungen in deinem Namen verschickt. Wenn du die Wirkung sehen willst, bevor du dich festlegst, ist Microsofts eigener Mittelweg eine Nachrichtenflussregel, die solche Mail in Quarantäne schickt, statt sie abzulehnen. Du verlierst nichts, und eine Woche später weißt du genau, was der Schalter gestoppt hätte.
Die Scanner aus dem Weg räumen
Microsofts Antwort für legitime Absender ist ein Inbound Connector vom Typ Partner, der der öffentlichen IP-Adresse deines Büros vertraut oder einem Zertifikat, das in der Praxis kaum ein Scanner hat. Das kostet nichts, und für einen einzelnen Standort mit statischer Adresse funktioniert es. Das Kleingedruckte: Die Adresse darf mit niemandem außerhalb deiner Organisation geteilt werden, jeder Standort mit eigenem Internet-Breakout braucht einen eigenen Eintrag, und die IP-Adresse wird zum einzigen Schlüssel. Alles dahinter kann als jeder in deiner Domain senden, auch der Laptop in der Buchhaltung, auf dem jemand die falsche Fax-Benachrichtigung angeklickt hat.
Geräte, die sich anmelden können und nur Kollegen anschreiben, können auf High Volume Email umziehen, das wir uns im Beitrag zu SMTP AUTH angesehen haben. Die übrigen waren überhaupt erst auf Direct Send, weil sie weder TLS noch einen Login beherrschen, und sie brauchen ein Relay, das annimmt, was sie können, und trotzdem entscheidet, wer als wer senden darf.
Was du diese Woche tun solltest
- Starte den Message Trace ohne Connector, öffne den Change Optics-Bericht und notiere jede Quelle, die du findest.
- Gib den legitimen Quellen einen sauberen Weg: einen Partner-Connector für bekannte IP-Adressen, High Volume Email für Geräte, die nur intern mailen, und ein Relay für den Rest.
- Richte für eine Woche eine Quarantäneregel ein und sieh dir an, was dort landet.
- Setze dann RejectDirectSend und behalte ein paar Tage lang die 5.7.68-Bounces im Blick.
Genau dieses Relay haben wir mit Sendman gebaut. Der Scanner meldet sich an oder sendet aus einem Adressbereich, den du erlaubst, und er darf als scan@contoso.com senden, aber nicht als dein CEO.
Quellen
- Microsoft Exchange Team: Introducing more control over Direct Send in Exchange Online, 28. April 2025, seitdem aktualisiert
- Microsoft Exchange Team: Direct Send vs sending directly to an Exchange Online tenant, 4. August 2025
- Microsoft Learn: How to set up a multifunction device or application to send email using Microsoft 365
- Varonis Threat Labs: Ongoing Campaign Abuses Microsoft 365's Direct Send to Deliver Phishing Emails, 26. Juni 2025
Scanner behalten, Seitentür schließen
Sendman ist das SMTP-Relay für Microsoft 365. Geräte melden sich mit den Logins an, die sie haben, geprüft gegen Microsoft Entra ID, ohne App-Registrierung, ohne Consent und ohne Änderung in deinem Tenant, oder sie senden ohne Login aus den Adressbereichen, die du erlaubst, und deine Richtlinien entscheiden, wer als wer senden darf.