Skip to content

Attackers Are Abusing Microsoft 365: How to Stay Protected

Threat actors are exploiting legitimate Microsoft 365 features to bypass security controls. Here's what the attacks look like and how to shut them down.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: July 29, 2025·Updated: August 6, 2025·5 min read

Resumen ejecutivo: Varonis ha detectado una campaña de phishing activa que suplanta a usuarios internos abusando de la función Direct Send de Microsoft 365. Dado que Direct Send no requiere autenticación y se trata como “interno”, estos mensajes a menudo eluden las verificaciones en las que confías para el correo externo. Microsoft ahora ofrece un interruptor opcional, RejectDirectSend, para bloquear esta vía, pero habilitarlo sin preparación puede interrumpir impresoras, escáneres y aplicaciones empresariales que aún dependen de Direct Send.

Puntos clave

  • Direct Send permite que cualquier host dentro de Microsoft 365 entregue correo a tus usuarios sin autenticarse. Los actores de amenazas lo están utilizando para suplantar a compañeros y burlar las verificaciones de correo externo.
  • La campaña, activa desde mayo de 2025, ya ha atacado a más de 70 organizaciones en varios sectores.
  • El nuevo interruptor RejectDirectSend de Microsoft bloquea este vector, pero puede afectar a dispositivos que aún dependen de Direct Send. Prueba antes de aplicarlo.

¿Cuál es el problema?

Direct Send existe para que los dispositivos y aplicaciones puedan enviar correos a personas dentro de tu inquilino de Microsoft 365 sin autenticarse. Piensa en impresoras multifunción que escanean a correo electrónico, herramientas de monitoreo que envían alertas o aplicaciones heredadas que nunca se actualizaron para usar SMTP Auth.

Los atacantes se han dado cuenta de que pueden usar la misma vía no autenticada para introducir mensajes de phishing directamente en las bandejas de entrada mientras suplantan a compañeros reales. Dado que el tráfico permanece dentro de la infraestructura de Microsoft, muchos controles orientados al exterior, como los banners, las cuarentenas e incluso algunas verificaciones de Domain-based Message Authentication, Reporting, and Conformance (DMARC), nunca entran en juego. Esta técnica se ha utilizado contra más de 70 organizaciones desde mayo de 2025, y no hay señales de que esté disminuyendo.

¿Por qué le importa esto a los clientes de Red Sift?

Primero, la confianza interna es poderosa. Tus usuarios están condicionados a relajarse cuando un correo parece provenir de “RR. HH.” o “TI” y utiliza un nombre para mostrar y una dirección internos. Esto hace que las tasas de clics y la captura de credenciales sean mucho más probables.

Segundo, DMARC protege el perímetro; es excelente para detener suplantaciones exactas de dominio provenientes de internet, pero un mensaje inyectado mediante Direct Send puede parecer perfectamente alineado porque nunca sale de la nube de Microsoft. Tercero, muchas pilas de detección están afinadas para escrutar el correo externo. Si tus reglas de SIEM, políticas de SEG o capacitación de usuarios se enfocan en “de afuera hacia adentro”, el tráfico con apariencia interna puede pasar desapercibido. Finalmente, una remediación impulsiva puede resultar perjudicial: si simplemente bloqueas Direct Send sin un plan de migración, los flujos de trabajo críticos para el negocio pueden fallar silenciosamente.

Qué podría significar esto para el correo legítimo y cómo evitar interrupciones

Bloquear Direct Send sin preparación puede tener efectos secundarios muy reales. Las impresoras multifunción podrían dejar de entregar PDF escaneados a buzones compartidos. Los sistemas empresariales podrían fallar silenciosamente al enviar facturas o tickets de soporte. Las herramientas de seguridad y monitoreo podrían perder su canal de notificación por correo electrónico, creando puntos ciegos en las alertas. Incluso después de la migración, recuerda que SMTP Auth y los conectores de retransmisión tienen sus propios límites de velocidad y tamaño; planifica la capacidad en consecuencia y vigila los registros en busca de limitaciones o errores.

Cómo actuar de forma rápida y segura

Comienza por descubrir quién y qué sigue utilizando Direct Send en tu entorno. Ejecuta rastreos de mensajes o búsquedas en registros para el tráfico que llega a tu inquilino sin resultados de autenticación, y contrasta eso con un inventario simple: impresoras, escáneres, herramientas de monitoreo, sistemas ERP o de tickets, scripts personalizados. Espera sorpresas; los flujos de trabajo antiguos tienden a persistir.

Una vez que tengas esa lista, migra a los remitentes legítimos. La opción más limpia es mover los dispositivos y aplicaciones a la presentación de cliente SMTP Auth por el puerto 587 con una cuenta de servicio dedicada. Cuando sea posible, ve un paso más allá y configura un conector vinculado a certificado que solo acepte correo de IP o identidades TLS conocidas. Ambas opciones te brindan autenticación, registro y control de límite de velocidad que Direct Send nunca proporcionó.

Después de haber comprobado que estas rutas funcionan, bloquea la vía de abuso. El nuevo indicador a nivel de inquilino de Microsoft hace exactamente eso:

Code
Set-OrganizationConfig -RejectDirectSend $true

Impleméntalo en un grupo piloto o durante una ventana de mantenimiento, monitorea si hay NDR o caídas repentinas en el correo esperado, y ten a mano una opción de reversión. Trata esto como cualquier otro cambio que pueda afectar los procesos de negocio.

El endurecimiento no debe detenerse en la capa de transporte. Asegúrate de que tus dominios principales estén en aplicación de DMARC (p=reject) y de que monitorees activamente en busca de anomalías. Recomendamos revisar los encabezados de los correos potencialmente sospechosos. Si necesitas apoyo para alcanzar la aplicación de DMARC, Red Sift OnDMARC elimina las complicaciones de la implementación, brindándote tranquilidad en tan solo 6-8 semanas. Además, agrega detecciones para los señuelos específicos observados en esta campaña (por ejemplo, temas de “nuevo mensaje de voz” o adjuntos con código QR) y recuerda a los usuarios que “interno” ya no garantiza “seguro”.

¿No sabes por dónde empezar? Verifica tu estado de DMARC y la seguridad de tu dominio de forma gratuita con Red Sift Investigate.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.