KnowBe4 slaat alarm over Microsoft Direct Send
Cybercriminelen maken op grote schaal misbruik van 'Direct Send', een ingebouwde functionaliteit binnen Microsoft 365. Daarmee versturen zij phishing- en spoofing-mails die afkomstig lijken te zijn van interne afdelingen zoals HR of de financiële administratie. Dat meldt beveiligingsbedrijf KnowBe4. In de maanden juli en augustus 2026 identificeerde het Threat Labs-team van het bedrijf bijna 30.000 bevestigde kwaadaardige e-mails die via deze route werden verzonden, zonder dat aanvallers daar inloggegevens voor nodig hadden.
Direct Send is door Microsoft oorspronkelijk ontworpen om randapparatuur, zoals kantoorprinters en scanners, of oudere on-premises applicaties eenvoudig mail te laten versturen via Exchange Online zonder dat daar een specifiek account met inloggegevens voor vereist is. Omdat Exchange Online hiervoor standaard een openbaar mailpunt beschikbaar stelt, kunnen kwaadwillenden dezelfde route misbruiken om e-mails af te leveren onder de vlag van de eigen organisatie van het slachtoffer.
Tientallen duizenden verdachte mails op werkdagen
Uit de gegevens van KnowBe4 Threat Labs blijkt dat er in juli en augustus 2026 exact 29.785 bevestigde spoofing-mails zijn waargenomen die misbruik maakten van de Direct Send-optie. Op doordeweekse dagen lag het aantal geanalyseerde verdachte Direct Send-berichten tussen de 22.000 en 32.000 per week. Begin augustus kende de activiteit een piek, met meer dan 20.000 van zulke berichten op één dag. In één specifiek geval bereikte een afzonderlijke phishingmail via deze methode in één keer 900 ontvangers binnen hetzelfde bedrijf.
De waargenomen berichten varieerden van valse interne voicemailnotificaties en verzoeken om documenten in te zien tot gefingeerde facturen en goedkeuringsverzoeken voor betalingen. Ongeveer 35 procent van de onderzochte berichten bevatte een bijlage, die in vrijwel alle gevallen als schadelijk werd geclassificeerd. Daarnaast bevatte ruim 4.000 e-mails een afwijkend reply-to-adres, waardoor reacties van slachtoffers rechtstreeks bij de aanvaller binnenkwamen.
Beveiligingsinstellingen en DMARC
Volgens KnowBe4 zit het probleem niet in het ontbreken van e-mailauthenticatie, maar in de opvolging daarvan. E-mailbeveiliging herkent doorgaans wel dat de werkelijke verzendbron afwijkt van de geclaimde afzender. Wanneer het DMARC-beleid van een organisatie echter is ingesteld op alleen monitoren (p=none), wordt de afwijking wel geregistreerd, maar het bericht alsnog gewoon in de postvak-in van de medewerker afgeleverd.
Bovendien beperkt Exchange Online standaard niet welke externe IP-adressen e-mails mogen afleveren namens het eigen domein. Organisaties kunnen dit risico verkleinen door expliciet vast te leggen welke IP-adressen gebruik mogen maken van Direct Send, of door de functie volledig uit te schakelen als deze niet wordt gebruikt voor randapparatuur.
"Het gevaar van deze aanvallen zit vooral in het vertrouwen dat we automatisch hebben in interne e-mail," toelicht James Dyer, Head of Threat Intelligence bij KnowBe4. "Een bericht van HR of accounting roept minder argwaan op. Organisaties moeten daarom niet alleen de inhoud van berichten controleren, maar ook de feitelijke route waarop een e-mail is binnengekomen."