[{"data":1,"prerenderedAt":290},["ShallowReactive",2],{"sc:header-data-es":3,"sc:footer-data-es":37,"blog-es-reject-direct-send-without-breaking-scanners":74},{"lang":4,"home":5,"navigation":14},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/sendman/logo-sendman-white.svg","/products/sendman/logo-sendman.svg",{"es":10},{"title":11,"url":12,"alt":13},"Home","/es","Sendman",[15,19,25,31],{"name":16,"languages":17},"nav-home",{"es":18},{"title":11,"url":12},{"name":20,"languages":21},"partner",{"es":22},{"title":23,"url":24},"Partners","/es/partner",{"name":26,"languages":27},"about",{"es":28},{"title":29,"url":30},"Acerca de nosotros","/es/about-us",{"name":32,"languages":33},"blog",{"es":34},{"title":35,"url":36},"Blog","/es/blog",{"data":38},{"mail":39,"logos":40,"socials":44,"links":53,"linksEs":64},"sales@sendman.com",[41],{"img":7,"alt":42,"url":43},"Sendman Logo","/",[45,49],{"icon":46,"url":47,"title":48},"fa-x-twitter","https://x.com/thesendman","X",{"icon":50,"url":51,"title":52},"fa-linkedin","https://www.linkedin.com/company/glueckkanja","LinkedIn",[54,58,61],{"title":55,"url":56,"target":57},"Privacy","https://www.glueckkanja.com/en/privacy","_blank",{"title":59,"url":60,"target":57},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":62,"url":63,"target":57},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[65,68,71],{"title":66,"url":67,"target":57},"Privacidad","https://www.glueckkanja.com/es/privacy",{"title":69,"url":70,"target":57},"Imprimir","https://www.glueckkanja.com/es/imprint",{"title":72,"url":73,"target":57},"Contacto y ubicaciones","https://www.glueckkanja.com/es/company/contact-and-locations",{"id":75,"title":76,"author":77,"body":79,"cta":273,"date":274,"description":275,"eventid":273,"extension":276,"hideInRecent":277,"layout":273,"meta":278,"moment":273,"navigation":280,"outro":281,"path":284,"seo":285,"stem":288,"tags":273,"webcast":277,"__hash__":289},"content_es/blog/reject-direct-send-without-breaking-scanners.md","Cerrar Direct Send sin silenciar los escáneres",[78],"Sendman Team",{"type":80,"value":81,"toc":266},"minimal",[82,86,89,93,98,101,118,121,129,132,136,139,167,174,177,181,184,193,197,213,220,224,262],[83,84,85],"p",{},"Direct Send nunca pretendió ser ingenioso. Existe para que un escáner o una pequeña aplicación pueda dejar correo directamente en el endpoint MX de tu tenant, con una de tus propias direcciones como remitente, sin iniciar sesión en ningún sitio. Microsoft lo describe como algo que «mimics incoming anonymous emails from the internet, apart from the sender domain», que es una forma educada de decir que lo único que distingue a tu escáner de cualquier otro en internet es la dirección que dice tener.",[83,87,88],{},"En mayo de 2025 alguien lo aprovechó. Varonis rastreó una campaña que alcanzó a más de 70 organizaciones, la mayoría en EE. UU., con correo que parecía interno porque, hasta donde Exchange Online podía saber, lo era. Una línea de PowerShell contra el smart host del tenant, la propia dirección de la víctima como remitente y un PDF con un código QR que llevaba a una página falsa de inicio de sesión de Microsoft. Los cebos eran avisos de llamadas perdidas y de faxes, el tipo de correo que un dispositivo multifunción envía todos los días, y precisamente por eso nadie se lo pensó dos veces.",[90,91],"at-a-glance",{":items":92},"[{\"label\":\"Qué es\",\"value\":\"Correo enviado de forma anónima al endpoint MX de tu tenant con uno de tus dominios aceptados como remitente\"},{\"label\":\"El interruptor\",\"value\":\"RejectDirectSend en la configuración de la organización, introducido en abril de 2025 y desactivado de forma predeterminada\"},{\"label\":\"Qué sigue entrando\",\"value\":\"El correo que llega por un conector de entrada que has configurado, identificado por dirección IP o certificado\"},{\"label\":\"Tenants nuevos\",\"value\":\"Microsoft prevé activarlo de forma predeterminada, sin posibilidad de desactivarlo\"}]",[94,95,97],"h2",{"id":96},"el-interruptor-que-añadió-microsoft","El interruptor que añadió Microsoft",[83,99,100],{},"Desde abril de 2025 existe un interruptor de verdad para cerrarlo, y es una sola línea:",[102,103,108],"pre",{"className":104,"code":105,"language":106,"meta":107,"style":107},"language-powershell shiki shiki-themes github-light github-dark","Set-OrganizationConfig -RejectDirectSend $true\n","powershell","",[109,110,111],"code",{"__ignoreMap":107},[112,113,116],"span",{"class":114,"line":115},"line",1,[112,117,105],{},[83,119,120],{},"Surte efecto en aproximadamente media hora. A partir de entonces, el correo anónimo que usa uno de tus dominios en el remitente del sobre se rechaza en la puerta, salvo que llegue por un conector de entrada que hayas configurado, y quien lo envió ve esto:",[102,122,127],{"className":123,"code":125,"language":126,"meta":107},[124],"language-text","550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources\n","text",[109,128,125],{"__ignoreMap":107},[83,130,131],{},"Microsoft también ha dicho que quiere que esté activado de forma predeterminada en los tenants nuevos, y que esos tenants no podrán desactivarlo. La dirección está clara, aunque la fecha no lo esté.",[94,133,135],{"id":134},"averigua-primero-quién-lo-usa","Averigua primero quién lo usa",[83,137,138],{},"La mayoría de los tenants todavía no han activado el interruptor por un motivo sencillo: nadie sabe qué más deja de funcionar cuando lo hacen. Microsoft sugiere empezar por tu registro SPF, porque lo que envía mediante Direct Send sin figurar en él ya tiene problemas para entregarse. Para el tráfico real, el informe Change Optics, que Microsoft publicó como preview en el Exchange admin center, muestra mensajes de ejemplo que el ajuste rechazaría. Un seguimiento histórico de mensajes de todo lo recibido sin conector abarca hasta 90 días:",[102,140,142],{"className":104,"code":141,"language":106,"meta":107,"style":107},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n  -ConnectorType NoConnector -Direction Received `\n  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n  -NotifyAddress admin@contoso.com\n",[109,143,144,149,155,161],{"__ignoreMap":107},[112,145,146],{"class":114,"line":115},[112,147,148],{},"Start-HistoricalSearch -ReportTitle \"Direct Send\" -ReportType ConnectorReport `\n",[112,150,152],{"class":114,"line":151},2,[112,153,154],{},"  -ConnectorType NoConnector -Direction Received `\n",[112,156,158],{"class":114,"line":157},3,[112,159,160],{},"  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `\n",[112,162,164],{"class":114,"line":163},4,[112,165,166],{},"  -NotifyAddress admin@contoso.com\n",[83,168,169,170,173],{},"Si tienes Defender for Office 365 Plan 2, Advanced Hunting encuentra el mismo correo en ",[109,171,172],{},"EmailEvents"," cuando el campo del conector está vacío. Hay una cosa que conviene saber antes de leer los resultados: estos informes funcionan mejor cuando tu MX apunta a un gateway que entra por su propio conector. Si tu MX apunta directamente a Exchange Online, todo tu correo entrante normal también llega sin conector, y te interesará filtrar por tus propios dominios como remitente.",[83,175,176],{},"Lo que aparece rara vez sorprende, simplemente la lista es más larga de lo esperado: las fotocopiadoras, un sistema de gestión del edificio, una impresora de etiquetas en el almacén y, de vez en cuando, un servicio en la nube que envía facturas en tu nombre. Si quieres ver el efecto antes de comprometerte, el término medio que propone la propia Microsoft es una regla de flujo de correo que pone este tipo de correo en cuarentena en lugar de rechazarlo. No pierdes nada, y una semana después sabes exactamente qué habría detenido el interruptor.",[94,178,180],{"id":179},"quitar-de-en-medio-a-los-escáneres","Quitar de en medio a los escáneres",[83,182,183],{},"La respuesta de Microsoft para los remitentes legítimos es un conector de entrada de tipo Partner que confía en la dirección IP pública de tu oficina, o en un certificado, algo que en la práctica tienen pocos escáneres. No cuesta nada y, para una sola sede con una dirección estática, funciona. La letra pequeña: la dirección no puede compartirse con nadie ajeno a tu organización, cada sede con su propia salida a internet necesita su propia entrada y la dirección IP se convierte en la única llave. Cualquier cosa que haya detrás puede enviar como cualquiera de tu dominio, incluido el portátil de contabilidad que hizo clic en el aviso de fax equivocado.",[83,185,186,187,192],{},"Los dispositivos que pueden iniciar sesión y solo envían correo a compañeros pueden pasar a High Volume Email, que analizamos en la ",[188,189,191],"a",{"href":190},"/blog/smtp-auth-basic-authentication-retirement-timeline","entrada sobre SMTP AUTH",". El resto usaba Direct Send precisamente porque no puede hacer TLS ni iniciar sesión, y necesita un relay que acepte lo que sí puede hacer y que aun así decida quién puede enviar como quién.",[94,194,196],{"id":195},"qué-hacer-esta-semana","Qué hacer esta semana",[198,199,200,204,207,210],"ol",{},[201,202,203],"li",{},"Ejecuta el seguimiento de mensajes sin conector, abre el informe Change Optics y anota cada origen que encuentres.",[201,205,206],{},"Dales a los legítimos una ruta en condiciones: un conector de partner para direcciones IP conocidas, High Volume Email para los dispositivos que solo envían correo interno y un relay para el resto.",[201,208,209],{},"Configura una regla de cuarentena durante una semana y mira lo que acaba ahí.",[201,211,212],{},"Después activa RejectDirectSend y vigila durante unos días los rebotes 5.7.68.",[83,214,215,216,219],{},"Creamos Sendman para ser ese relay. El escáner inicia sesión, o envía desde un rango de direcciones que tú permites, y puede enviar como ",[109,217,218],{},"scan@contoso.com",", pero no como tu CEO.",[94,221,223],{"id":222},"fuentes","Fuentes",[225,226,227,237,245,253],"ul",{},[201,228,229,230,236],{},"Microsoft Exchange Team: ",[188,231,235],{"href":232,"rel":233},"https://techcommunity.microsoft.com/blog/exchange/introducing-more-control-over-direct-send-in-exchange-online/4408790",[234],"nofollow","Introducing more control over Direct Send in Exchange Online",", 28 de abril de 2025, actualizado desde entonces",[201,238,229,239,244],{},[188,240,243],{"href":241,"rel":242},"https://techcommunity.microsoft.com/blog/exchange/direct-send-vs-sending-directly-to-an-exchange-online-tenant/4439865",[234],"Direct Send vs sending directly to an Exchange Online tenant",", 4 de agosto de 2025",[201,246,247,248],{},"Microsoft Learn: ",[188,249,252],{"href":250,"rel":251},"https://learn.microsoft.com/en-us/exchange/mail-flow-best-practices/how-to-set-up-a-multifunction-device-or-application-to-send-email-using-microsoft-365-or-office-365",[234],"How to set up a multifunction device or application to send email using Microsoft 365",[201,254,255,256,261],{},"Varonis Threat Labs: ",[188,257,260],{"href":258,"rel":259},"https://www.varonis.com/blog/direct-send-exploit",[234],"Ongoing Campaign Abuses Microsoft 365's Direct Send to Deliver Phishing Emails",", 26 de junio de 2025",[263,264,265],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":107,"searchDepth":151,"depth":151,"links":267},[268,269,270,271,272],{"id":96,"depth":151,"text":97},{"id":134,"depth":151,"text":135},{"id":179,"depth":151,"text":180},{"id":195,"depth":151,"text":196},{"id":222,"depth":151,"text":223},null,"2026-09-12T09:10:00+02:00","Direct Send permite que cualquiera en internet deje correo en tu tenant haciéndose pasar por uno de tus propios usuarios, y el año pasado los atacantes se dieron cuenta. Exchange Online ya puede rechazarlo. El problema es el escáner que lleva años dependiendo de ello sin que nadie lo note.","md",false,{"lang":279},"es",true,{"headline":282,"copy":283},"Quédate con los escáneres, cierra la puerta trasera","Sendman es el relay SMTP para Microsoft 365. Los dispositivos inician sesión con las credenciales que ya tienen, validadas contra Microsoft Entra ID, sin registro de aplicación, sin consentimiento y sin nada que cambiar en tu tenant, o envían sin inicio de sesión desde los rangos de direcciones que permitas, y tus directivas deciden quién puede enviar como quién.","/blog/reject-direct-send-without-breaking-scanners",{"title":286,"description":287},"Rechazar Direct Send sin romper tus escáneres","Los atacantes usan Direct Send para suplantar a tus propios usuarios. Exchange Online puede rechazarlo, pero los escáneres suelen depender de ello. Cómo encontrarlos y moverlos antes.","blog/reject-direct-send-without-breaking-scanners","JJrxSlw8cRUhYvW70jS6r9z_ktPj7mndrYVT0z8l3u4",1791278566514]