Actualidad ISAC

 
Alerta

Nueva técnica de phishing en Microsoft 365 utiliza un remitente "sobre vacío" para evadir el bloqueo de Direct Send

Resumen Informativo

🏷 Tags:PHISHINGMALWAREEXPLOITVULNERABILIDADCREDENCIALESRCE
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada La técnica de phishing de Microsoft 365 utiliza el remitente de sobres vacíos para evadir el bloqueo de envío directo, difundida en fecha 04/09/2026 11:50, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Los usuarios de Microsoft 365 se enfrentan a una técnica de phishing basada en un pequeño cambio: los atacantes dejan en blanco el remitente del sobre SMTP. La omisión puede permitir que un mensaje no autenticado pase una protección de envío directo mientras muestra a los empleados una dirección que parece pertenecer a su propia organización.

Un correo electrónico de aspecto interno convincente puede incluir un aviso de documento, una solicitud de pago o un mensaje de voz. La técnica de phishing de Microsoft 365 utiliza el envío directo de remitente de sobres vacíos, lo que permite que los dispositivos y las aplicaciones envíen correo dentro del mismo inquilino de Microsoft 365 sin autenticación. RejectDirectSend está destinado a rechazar el correo de envío directo no autenticado que afirma provenir del dominio aceptado de una organización. Microsoft 365 marcó el mensaje de prueba como anónimo, le dio un nivel de confianza de spam de 9 y lo envió al correo electrónico no deseado después de que SPF y DKIM no devolvieran ningún resultado y DMARC fallara.

En un caso, un mensaje que fallaba en cada comprobación de autenticación del remitente se clasificó como phishing de alta confianza, pero llegó a una bandeja de entrada porque el ejecutivo falsificado era un remitente permitido. Bloqueó todos los intentos de envío directo, incluidos aquellos con un sobre de remitente en blanco.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: La técnica de phishing de Microsoft 365 utiliza el remitente de sobres vacíos para evadir el bloqueo de envío directo
Publicado: 04/09/2026 11:50
Enlace: https://cybersecuritynews.com/microsoft-365-phishing
Consultado: 04/09/2026

Consultar publicación original ↗

Anterior
Siguiente