Rapid7 rileva aumento dell’abuso di M365 Direct Send

Il team MDR di Rapid7 ha osservato un aumento significativo del numero di autori di minacce che sfruttano una funzionalità meno nota di Microsoft 365 chiamata Direct Send. Rapid7 incoraggia le organizzazioni a rivedere immediatamente le configurazioni del flusso di posta autenticato, in particolare quelle relative a Microsoft 365 Direct Send, per mitigare i potenziali rischi.

Che cosa si intende per abuso di Direct Send?

Direct Send è una funzionalità legittima di Microsoft 365 che consente a dispositivi e applicazioni, come le stampanti multifunzione, di inviare e-mail alle caselle di posta degli utenti senza richiedere l’autenticazione o una casella di posta con licenza. Tuttavia, Rapid7 sta riscontrando un aumento dello sfruttamento attivo di questa funzionalità da parte degli autori delle minacce per inviare e-mail di phishing contraffatte. Queste e-mail dannose sembrano provenire dall’interno di un’organizzazione, aggirando di fatto i controlli di sicurezza standard e aumentando le probabilità di successo di un attacco di phishing.

Cosa dovresti fare adesso

Rapid7 ha stilato il seguente elenco di domande per aiutare la tua organizzazione a ridurre i rischi:

  1. La nostra organizzazione ha una legittima esigenza aziendale di dispositivi o applicazioni per inviare e-mail non autenticate direttamente a Microsoft 365?
  2. Se è richiesto l’invio diretto, abbiamo configurato un connettore in entrata dedicato in Exchange Online che sia limitato ad accettare solo posta da un elenco di indirizzi IP pubblici noti e autorizzati?
  3. I seguenti meccanismi: Sender Policy Framework (SPF), DomainKeys Identified Mail (DKIM) e record DMARC sono configurati correttamente per convalidare il nostro traffico email e prevenire lo spoofing?
  4. Stiamo informando gli utenti sui rischi associati agli inviti inaspettati al calendario o agli allegati di codici QR (attacchi quishing)?

Le migliori pratiche per difendere la tua organizzazione 

Per rafforzare le difese contro questo tipo di minaccia, Rapid7 consiglia di implementare quanto segue:

  • Se la funzionalità non è richiesta, disabilitare l’invio diretto eseguendo il comando Set-OrganizationConfig -RejectDirectSend $true in Exchange Online PowerShell.
  • Abilitare “Rifiuta invio diretto” nell’interfaccia di amministrazione di Exchange.
  • Se è richiesto l’invio diretto, configurare un connettore in entrata dedicato limitato agli indirizzi IP pubblici autorizzati.
  • Applicare un indirizzo IP statico nel record SPF per impedire abusi di invio indesiderati.
  • Implementare una politica DMARC rigorosa (ad esempio, p=reject).
  • Applicare “SPF hardfail” in Exchange Online Protection (EOP).
  • Utilizzare criteri anti-spoofing.
  • Contrassegna le email interne non autenticate per la revisione o la quarantena.
  • Applicare l’MFA a tutti gli utenti e disporre di criteri di accesso condizionale nel caso in cui le credenziali di un utente vengano rubate.
  • Informare gli utenti sui rischi associati agli allegati di codici QR (attacchi quishing) e invitarli a prestare attenzione agli inviti inaspettati del calendario prima di accettarli.

Come Rapid7 supporta i clienti

A causa della progettazione intrinseca della funzionalità Direct Send, la telemetria non è disponibile per il rilevamento diretto. Tuttavia, esistono opportunità di rilevamento tramite attività di accesso successive. I team Threat Intelligence e MDR di Rapid7 hanno avviato ricerche mirate e continuano a perfezionare le regole di rilevamento per identificare questi attacchi il prima possibile.

PUBBLICATO DA:<br>Fabrizio Bressani
PUBBLICATO DA:
Fabrizio Bressani
Managing Director, DotForce

ARTICOLI CORRELATI