Blogi

Direct Send kiinni ilman, että skannerit vaikenevat

Direct Send antaa kenen tahansa internetissä toimittaa postia vuokraajaasi jonkun omista käyttäjistäsi nimissä, ja viime vuonna hyökkääjät huomasivat sen. Exchange Online osaa nyt hylätä sen. Ongelmana on skanneri, joka on vuosia hiljaa luottanut siihen.

Direct Sendin ei koskaan ollut tarkoitus olla nokkela. Se on olemassa, jotta skanneri tai pieni sovellus voi pudottaa postin suoraan vuokraajasi MX-päätepisteeseen niin, että lähettäjänä on jokin omista osoitteistasi, kirjautumatta mihinkään. Microsoft kuvaa sitä joksikin, joka ”mimics incoming anonymous emails from the internet, apart from the sender domain”, mikä on kohtelias tapa sanoa, että ainoa asia, joka erottaa skannerisi kenestä tahansa muusta internetissä, on osoite, jota se väittää omakseen.

Toukokuussa 2025 joku otti tämän käyttöön. Varonis jäljitti kampanjan, joka tavoitti yli 70 organisaatiota, useimmat niistä Yhdysvalloissa, postilla, joka näytti sisäiseltä, koska Exchange Onlinen näkökulmasta se oli sitä. Yksi PowerShell-rivi vuokraajan smart hostia vastaan, uhrin oma osoite lähettäjänä ja PDF, jonka QR-koodi johti väärennetylle Microsoftin kirjautumissivulle. Syötteinä olivat ilmoitukset vastaamattomista puheluista ja fakseista, juuri sellainen posti, jota monitoimilaite lähettää joka päivä, ja siksi kukaan ei epäröinyt hetkeäkään.

Kytkin, jonka Microsoft lisäsi

Huhtikuusta 2025 lähtien käytössä on ollut todellinen virtakytkin, ja se on yksi rivi:

Set-OrganizationConfig -RejectDirectSend $true

Se tulee voimaan noin puolessa tunnissa. Siitä lähtien anonyymi posti, jonka kirjekuoren lähettäjänä on jokin toimialueistasi, käännytetään ovelta, ellei se tule määrittämäsi saapuvan liittimen kautta, ja lähettäjä näkee tämän:

550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources

Microsoft on myös kertonut haluavansa tämän oletuksena päälle uusille vuokraajille, eivätkä nämä vuokraajat voi kytkeä sitä pois. Suunta on selvä, vaikka päivämäärä ei olekaan.

Selvitä ensin, kuka sitä käyttää

Useimmat vuokraajat eivät ole vielä kääntäneet kytkintä yhdestä yksinkertaisesta syystä: kukaan ei tiedä, mikä muu hiljenee samalla. Microsoft ehdottaa aloittamaan SPF-tietueesta, koska kaikella, mikä lähettää Direct Sendin kautta olematta siinä listattuna, on jo nyt vaikeuksia saada postiaan perille. Varsinaisen liikenteen osalta Change Optics -raportti, jonka Microsoft julkaisi esiversiona Exchange-hallintakeskuksessa, näyttää esimerkkiviestejä, jotka asetus hylkäisi. Historiallinen viestien jäljitys kaikelle ilman liitintä vastaanotetulle postille ulottuu enintään 90 päivän taakse:

Start-HistoricalSearch -ReportTitle "Direct Send" -ReportType ConnectorReport `
  -ConnectorType NoConnector -Direction Received `
  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `
  -NotifyAddress admin@contoso.com

Jos sinulla on Defender for Office 365 Plan 2, Advanced Hunting löytää saman postin taulusta EmailEvents, kun liitinkenttä on tyhjä. Yksi asia kannattaa tietää ennen tulosten lukemista: nämä raportit toimivat parhaiten, kun MX-tietueesi osoittaa yhdyskäytävään, joka tulee sisään omaa liitintään pitkin. Jos MX-tietueesi osoittaa suoraan Exchange Onlineen, myös kaikki tavallinen saapuva postisi tulee ilman liitintä, ja sinun kannattaa suodattaa lähettäjäksi omat toimialueesi.

Löydökset ovat harvoin yllätys, lista on vain odotettua pidempi: kopiokoneet, kiinteistöautomaatiojärjestelmä, varaston tarratulostin ja silloin tällöin pilvipalvelu, joka lähettää laskuja nimissäsi. Jos haluat nähdä vaikutuksen ennen kuin sitoudut, Microsoftin oma välimuoto on postivirtasääntö, joka asettaa tällaisen postin karanteeniin sen sijaan, että hylkäisi sen. Et menetä mitään, ja viikon päästä tiedät tarkalleen, mitä kytkin olisi pysäyttänyt.

Skannerit pois tieltä

Microsoftin vastaus oikeutetuille lähettäjille on Partner-tyyppinen saapuva liitin, joka luottaa toimistosi julkiseen IP-osoitteeseen tai varmenteeseen, jollainen käytännössä harvalla skannerilla on. Se ei maksa mitään, ja yhdellä toimipisteellä, jolla on kiinteä osoite, se toimii. Pienellä präntätyt ehdot: osoitetta ei saa jakaa kenenkään organisaatiosi ulkopuolisen kanssa, jokainen toimipiste, jolla on oma internet-yhteys, tarvitsee oman merkintänsä, ja IP-osoitteesta tulee ainoa avain. Mikä tahansa sen takana voi lähettää kenen tahansa nimissä toimialueellasi, mukaan lukien kirjanpidon kannettava, jolla klikattiin väärää faksi-ilmoitusta.

Laitteet, jotka pystyvät kirjautumaan ja lähettävät postia vain kollegoille, voivat siirtyä High Volume Emailiin, jota käsittelimme SMTP AUTHia koskevassa kirjoituksessa. Loput käyttivät Direct Sendiä alun perinkin siksi, etteivät ne osaa TLS:ää tai kirjautumista, ja ne tarvitsevat välityspalvelimen, joka hyväksyy sen, mitä ne osaavat, ja päättää silti, kuka saa lähettää kenen nimissä.

Mitä tehdä tällä viikolla

  1. Aja ilman liitintä saapuneen postin viestien jäljitys, avaa Change Optics -raportti ja kirjaa ylös jokainen löytämäsi lähde.
  2. Anna oikeutetuille lähteille kunnollinen reitti: kumppaniliitin tunnetuille IP-osoitteille, High Volume Email laitteille, jotka lähettävät postia vain sisäisesti, ja välityspalvelin lopuille.
  3. Ota karanteenisääntö käyttöön viikoksi ja katso, mitä sinne päätyy.
  4. Aseta sitten RejectDirectSend ja seuraa 5.7.68-palautuksia muutaman päivän ajan.

Rakensimme Sendmanin juuri sellaiseksi välityspalvelimeksi. Skanneri kirjautuu tai lähettää sallimaltasi osoitealueelta, ja se saa lähettää osoitteena scan@contoso.com mutta ei toimitusjohtajasi nimissä.

Lähteet

Pidä skannerit, sulje sivuovi

Sendman on SMTP-välityspalvelin Microsoft 365:lle. Laitteet kirjautuvat nykyisillä tunnuksillaan, jotka tarkistetaan Microsoft Entra ID:tä vasten ilman sovellusrekisteröintiä, ilman suostumusta ja ilman muutoksia vuokraajaasi, tai lähettävät ilman kirjautumista sallimiltasi osoitealueilta, ja käytäntösi päättävät, kuka saa lähettää kenen nimissä.

Katso, miten se toimiiPyydä esiversiota