Blog

Direct Send dichtzetten zonder de scanners het zwijgen op te leggen

Via Direct Send kan iedereen op het internet mail als een van je eigen gebruikers in je tenant afleveren, en vorig jaar hadden aanvallers dat door. Exchange Online kan het nu weigeren. Het addertje onder het gras is de scanner die er al jaren stilletjes op vertrouwt.

Direct Send was nooit bedoeld als slimme oplossing. Het bestaat zodat een scanner of een kleine applicatie mail rechtstreeks op het MX-endpoint van je tenant kan afleveren, met een van je eigen adressen als afzender, zonder zich ergens aan te melden. Microsoft omschrijft het als iets dat "mimics incoming anonymous emails from the internet, apart from the sender domain", en dat is een beleefde manier om te zeggen dat het enige wat je scanner onderscheidt van ieder ander op het internet, het adres is dat hij opgeeft.

In mei 2025 heeft iemand daar gebruik van gemaakt. Varonis bracht een campagne in kaart die meer dan 70 organisaties bereikte, de meeste in de VS, met mail die er intern uitzag omdat die dat, voor zover Exchange Online kon zien, ook was. Eén regel PowerShell tegen de smart host van de tenant, het eigen adres van het slachtoffer als afzender en een pdf met een QR-code die naar een nagemaakte aanmeldpagina van Microsoft leidde. Als lokaas dienden meldingen over gemiste oproepen en faxen, precies het soort mail dat een multifunctioneel apparaat elke dag verstuurt, en juist daarom dacht niemand er twee keer over na.

De schakelaar die Microsoft heeft toegevoegd

Sinds april 2025 is er een echte uitknop, en die bestaat uit één regel:

Set-OrganizationConfig -RejectDirectSend $true

Binnen ongeveer een halfuur is de instelling actief. Vanaf dat moment wordt anonieme mail die een van je domeinen als envelope sender gebruikt, meteen aan de deur geweigerd, tenzij die binnenkomt via een inbound connector die je hebt geconfigureerd, en de afzender ziet dan dit:

550 5.7.68 TenantInboundAttribution; Direct Send not allowed for this organization from unauthorized sources

Microsoft heeft ook laten weten dat het dit voor nieuwe tenants standaard wil inschakelen, en dat die tenants het niet kunnen uitzetten. De richting is duidelijk, ook al is de datum dat niet.

Zoek eerst uit wie het gebruikt

De meeste tenants hebben de schakelaar nog niet omgezet, om één simpele reden: niemand weet wat er verder stilvalt als ze dat doen. Microsoft raadt aan bij je SPF-record te beginnen, want wat via Direct Send verzendt zonder daarin te staan, heeft nu al moeite om bezorgd te worden. Voor het daadwerkelijke verkeer toont het Change Optics-rapport, dat Microsoft als preview in het Exchange admin center heeft uitgebracht, voorbeeldberichten die de instelling zou weigeren. Een historische message trace van alles wat zonder connector is ontvangen, gaat tot 90 dagen terug:

Start-HistoricalSearch -ReportTitle "Direct Send" -ReportType ConnectorReport `
  -ConnectorType NoConnector -Direction Received `
  -StartDate (Get-Date).AddDays(-89) -EndDate (Get-Date) `
  -NotifyAddress admin@contoso.com

Heb je Defender for Office 365 Plan 2, dan vindt Advanced Hunting dezelfde mail in EmailEvents waar het connectorveld leeg is. Eén ding moet je weten voordat je de resultaten leest: deze rapporten werken het best als je MX naar een gateway wijst die via een eigen connector binnenkomt. Wijst je MX rechtstreeks naar Exchange Online, dan komt al je gewone inkomende mail ook zonder connector binnen, en wil je filteren op je eigen domeinen als afzender.

Wat er opduikt, is zelden een verrassing, alleen een langere lijst dan verwacht: de kopieerapparaten, een gebouwbeheersysteem, een labelprinter in het magazijn en af en toe een clouddienst die facturen op jouw naam verstuurt. Wil je het effect zien voordat je de knoop doorhakt, dan is de middenweg van Microsoft zelf een mailstroomregel die dit soort mail in quarantaine zet in plaats van te weigeren. Je verliest niets, en een week later weet je precies wat de schakelaar zou hebben tegengehouden.

De scanners een ander pad geven

Het antwoord van Microsoft voor legitieme afzenders is een inbound connector van het type Partner die het publieke IP-adres van je kantoor vertrouwt, of een certificaat, dat in de praktijk maar weinig scanners hebben. Het kost niets, en voor één locatie met een vast adres werkt het. De kleine lettertjes: het adres mag niet gedeeld worden met iemand buiten je organisatie, elke locatie met een eigen internetuitgang heeft een eigen vermelding nodig, en het IP-adres wordt de enige sleutel. Alles wat erachter zit, kan verzenden als iedereen in je domein, ook de laptop op de boekhouding die op de verkeerde faxmelding heeft geklikt.

Apparaten die zich kunnen aanmelden en alleen collega's mailen, kunnen naar High Volume Email, waar we in de post over SMTP AUTH naar hebben gekeken. De rest zat juist op Direct Send omdat die apparaten geen TLS of login aankunnen, en ze hebben een relay nodig die accepteert wat ze wel kunnen en toch bepaalt wie als wie mag verzenden.

Wat je deze week doet

  1. Voer de message trace zonder connector uit, open het Change Optics-rapport en noteer elke bron die je vindt.
  2. Geef de legitieme bronnen een fatsoenlijk pad: een partnerconnector voor bekende IP-adressen, High Volume Email voor apparaten die alleen intern mailen en een relay voor de rest.
  3. Zet een week lang een quarantaineregel in en bekijk wat daarin terechtkomt.
  4. Stel daarna RejectDirectSend in en houd een paar dagen de 5.7.68-bounces in de gaten.

Sendman hebben we als die relay gebouwd. De scanner meldt zich aan of verzendt vanaf een adresbereik dat je toestaat, en hij mag verzenden als scan@contoso.com, maar niet als je CEO.

Bronnen

Houd de scanners, sluit de zijdeur

Sendman is de SMTP-relay voor Microsoft 365. Apparaten melden zich aan met de logins die ze hebben, gevalideerd tegen Microsoft Entra ID (zonder app-registratie, zonder consent en zonder iets in je tenant te wijzigen), of verzenden zonder login vanaf de adresbereiken die je toestaat. Jouw beleidsregels bepalen wie als wie mag verzenden.

Zo werkt hetPreview aanvragen