Verdachte spoofing/phishingmail uit naam van ons domein

Pagina: 1
Acties:

Vraag


  • allan
  • Registratie: Maart 2005
  • Laatst online: 17:11
Hoi allemaal,

Ik loop tegen iets vreemds aan en ben benieuwd hoe jullie hiernaar kijken.

Wij gebruiken Microsoft 365 Exchange Online voor onze mailomgeving. Daarnaast verstuurd onze website facturen mails via Mailjet namens ons domein.

Sinds een uur ontvangen we op ons support@ emailadres elke seconde wel een email dat lijkt op een ndr-bericht. Voorbeelden zijn bijvoorbeeld quota van de mailbox vol of dat de mail wordt aangemerkt als spam.

Verstuurde mails hebben titels als
  • Storage May Be Full
  • Upgrade Storage
  • Manage Storage
en links naar een Google Cloud Storage URL.

In de headers van de mails die we terugkrijgen zien we

Received: from [onze-domeinnaam.com]

(222.181.138.34.bc.googleusercontent.com [34.138.181.222])

 Deze mails hebben wij dus zelf niet verstuurd.

Wat ik inmiddels heb gecontroleerd

Exchange Online Message Trace

Gezocht op:
  • afzender support@[onze-domeinnaam.com]
  • ontvanger [klant-emailadres@website.com]
  • onderwerp Storage Notification
Ik kan deze specifieke mail nergens terugvinden.

Mailjet

In Mailjet gezocht op:
  • ontvanger
  • onderwerp
  • tijdstip
Ook daar geen resultaten.

support@[onze-domeinnaam.com]

Dit is bij ons geen mailbox maar een distribution list

Dus er kan niet rechtstreeks mee worden ingelogd.

txt-records op onze domeinnaam:

- include:spf.hostingxs.nl
- include:spf.protection.outlook.com
- include:servers.mcsv.net
- include:spf.mailjet.com

DMARC
v=DMARC1; p=quarantine;

DKIM
Actief en geldig.

Internet.nl
Internet.nl geeft een volledige score op SPF, DKIM en DMARC en meldt dat het domein correct beschermd is tegen e-mailvervalsing.

Mijn huidige theorie
Ik vermoed:
  1. Een externe partij spoofed support@[onze-domeinnaam.com]
  2. De ontvangende server genereerde een bounce.
  3. Die bounce is uiteindelijk bij ons terechtgekomen.
Wat mij vooral doet twijfelen:
  • De mail staat niet in Exchange Online.
  • De mail staat niet in Mailjet.
  • De inhoud lijkt totaal niet op communicatie die wij versturen.
  • Het afzenderadres is een distributielijst.
Mijn vragen
  1. Klinkt dit voor jullie inderdaad als spoofing/backscatter?
  2. Zijn er nog plekken binnen Microsoft 365 waar ik zou moeten zoeken behalve Message Trace?
  3. Zou een DMARC policy van reject in plaats van quarantine hier nog verschil hebben gemaakt?
  4. Zouden jullie SPF van ~all naar -all aanpassen in deze situatie?
  5. Zie ik nog een voor de hand liggende onderzoeksstap over het hoofd?
Alle inzichten zijn welkom. Alvast bedankt!