网络安全机构Varonis近日披露,有攻击者滥用微软Microsoft 365中的Direct Send功能,绕过常规邮件安全检测机制,对70个不同行业的组织发起大规模网络钓鱼攻击。该功能本用于企业内部设备发送邮件,但被攻击者通过智能主机从外部IP伪造内部邮件,逃避SPF、DKIM和DMARC等防护策略。
攻击邮件伪装成语音邮件或传真通知,主题为“Caller Left VM Message”,附件PDF中嵌入伪造登录页面的QR码,诱导员工输入账号密码。微软建议企业启用“Reject Direct Send”设置,并强化DMARC策略与反欺骗措施,提升防御能力。