Verdachte spoofing/phishingmail uit naam van ons domein

Pagina: 1
Acties:

Vraag


  • allan
  • Registratie: Maart 2005
  • Laatst online: 01-10 17:15
Hoi allemaal,

Ik loop tegen iets vreemds aan en ben benieuwd hoe jullie hiernaar kijken.

Wij gebruiken Microsoft 365 Exchange Online voor onze mailomgeving. Daarnaast verstuurd onze website facturen mails via Mailjet namens ons domein.

Sinds een uur ontvangen we op ons support@ emailadres elke seconde wel een email dat lijkt op een ndr-bericht. Voorbeelden zijn bijvoorbeeld quota van de mailbox vol of dat de mail wordt aangemerkt als spam.

Verstuurde mails hebben titels als
  • Storage May Be Full
  • Upgrade Storage
  • Manage Storage
en links naar een Google Cloud Storage URL.

In de headers van de mails die we terugkrijgen zien we

Received: from [onze-domeinnaam.com]

(222.181.138.34.bc.googleusercontent.com [34.138.181.222])

Β Deze mails hebben wij dus zelf niet verstuurd.

Wat ik inmiddels heb gecontroleerd

Exchange Online Message Trace

Gezocht op:
  • afzender support@[onze-domeinnaam.com]
  • ontvanger [klant-emailadres@website.com]
  • onderwerp Storage Notification
Ik kan deze specifieke mail nergens terugvinden.

Mailjet

In Mailjet gezocht op:
  • ontvanger
  • onderwerp
  • tijdstip
Ook daar geen resultaten.

support@[onze-domeinnaam.com]

Dit is bij ons geen mailbox maar een distribution list

Dus er kan niet rechtstreeks mee worden ingelogd.

txt-records op onze domeinnaam:

- include:spf.hostingxs.nl
- include:spf.protection.outlook.com
- include:servers.mcsv.net
- include:spf.mailjet.com

DMARC
v=DMARC1; p=quarantine;

DKIM
Actief en geldig.

Internet.nl
Internet.nl geeft een volledige score op SPF, DKIM en DMARC en meldt dat het domein correct beschermd is tegen e-mailvervalsing.

Mijn huidige theorie
Ik vermoed:
  1. Een externe partij spoofed support@[onze-domeinnaam.com]
  2. De ontvangende server genereerde een bounce.
  3. Die bounce is uiteindelijk bij ons terechtgekomen.
Wat mij vooral doet twijfelen:
  • De mail staat niet in Exchange Online.
  • De mail staat niet in Mailjet.
  • De inhoud lijkt totaal niet op communicatie die wij versturen.
  • Het afzenderadres is een distributielijst.
Mijn vragen
  1. Klinkt dit voor jullie inderdaad als spoofing/backscatter?
  2. Zijn er nog plekken binnen Microsoft 365 waar ik zou moeten zoeken behalve Message Trace?
  3. Zou een DMARC policy van reject in plaats van quarantine hier nog verschil hebben gemaakt?
  4. Zouden jullie SPF van ~all naar -all aanpassen in deze situatie?
  5. Zie ik nog een voor de hand liggende onderzoeksstap over het hoofd?
Alle inzichten zijn welkom. Alvast bedankt!

Alle reacties


  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 12:07

Blokker_1999

Full steam ahead

Iedereen kan mails verzenden uit naam van jullie domein. Daar kan je al niets tegen doen. En als jullie mail versturen vanuit Exchange Online, en de spammers zitten ook op Exchange Online, dan klopt het SPF record ook nog eens.

De mail komt niet van bij jullie vandaan, en jij gaat daar dan ook niets van vinden.

DMARC aanpassen of niet zal geen verschil maken. Het feit dat je nu al NDRs krijgt toont aan dat vele ontvangers je vraag tot quarantine al niet respecteren. Dat gaan ze ook niet doen voor een reject.

Dit is gewoon iets waar je niet veel aan kunt doen.

No keyboard detected. Press F1 to continue.


  • MarkieNL
  • Registratie: Mei 2005
  • Laatst online: 09:07
Ik zie dat je hostingxs.nl in je spf hebt opgenomen.

Waarschijnlijk voor een contactformulier voor de website van je maildomein?

Gebruik je daar ook DKIM authenticatie voor?

Kan zijn dat iemand de SMTP van hostingxs.nl misbruikt wordt. Jij keurt immers heel het hostingplatform goed in je SPF.

In dit geval zou je het contactformulier een sendconnector van Exchange online kunnen laten gebruiken ipv de smtp van de hosting.

Dan kan de hosting uit je SPF en kun je kijken of het daarna nog steeds gebeurt.

Als je de headers van de e-mail hebt kun je deze ook in de headers analyse gooien van mxtoolbox en kijken waar de e-mail is gestart.

[ Voor 12% gewijzigd door MarkieNL op 12-09-2026 13:55 ]


  • mrmrmr
  • Registratie: April 2007
  • Niet online

mrmrmr

π“…“ π“‚‹ π“…“ π“‚‹ π“…“ π“‚‹

@allan

1. Ja.
2. Als het van elders komt kun je niets vinden in je eigen omgeving.
3. Ja, zie hieronder.
4. Ja, zie hieronder.
5. Zie hieronder.

Wat je inderdaad kan doen is de instellingen tijdelijk wat strenger maken door reject op te geven als actie bij falende SPF/DKIM/DMARC. Dat kan een nadelige (blokkerende) bijwerking hebben bij een misconfiguratie ergens in je mail versturende systemen, dus je moet wel zeker weten dat alles correct werkt. De meeste spamruns duren niet zo lang, het zal voor nu misschien beperkt effect hebben. Een aanzienlijk deel van de mailservers buiten de grote partijen nemen geen acties op falende controlemethoden.

  • allan
  • Registratie: Maart 2005
  • Laatst online: 01-10 17:15
@Blokker_1999 @MarkieNL @mrmrmr Dank jullie wel voor jullie hulp!

Ik heb hier overlegt met een collega en hostingxs.nl gaan we uit de spf gooien. Wordt niet meer gebruikt. Fijn in ieder geval om te weten dat het iets tijdelijks is (of zou moeten zijn).

Allan