Hoi allemaal,
Ik loop tegen iets vreemds aan en ben benieuwd hoe jullie hiernaar kijken.
Wij gebruiken Microsoft 365 Exchange Online voor onze mailomgeving. Daarnaast verstuurd onze website facturen mails via Mailjet namens ons domein.
Sinds een uur ontvangen we op ons support@ emailadres elke seconde wel een email dat lijkt op een ndr-bericht. Voorbeelden zijn bijvoorbeeld quota van de mailbox vol of dat de mail wordt aangemerkt als spam.
Verstuurde mails hebben titels als
In de headers van de mails die we terugkrijgen zien we
Received: from [onze-domeinnaam.com]
(222.181.138.34.bc.googleusercontent.com [34.138.181.222])
Deze mails hebben wij dus zelf niet verstuurd.
Wat ik inmiddels heb gecontroleerd
Exchange Online Message Trace
Gezocht op:
Mailjet
In Mailjet gezocht op:
support@[onze-domeinnaam.com]
Dit is bij ons geen mailbox maar een distribution list
Dus er kan niet rechtstreeks mee worden ingelogd.
txt-records op onze domeinnaam:
- include:spf.hostingxs.nl
- include:spf.protection.outlook.com
- include:servers.mcsv.net
- include:spf.mailjet.com
DMARC
v=DMARC1; p=quarantine;
DKIM
Actief en geldig.
Internet.nl
Internet.nl geeft een volledige score op SPF, DKIM en DMARC en meldt dat het domein correct beschermd is tegen e-mailvervalsing.
Mijn huidige theorie
Ik vermoed:
Ik loop tegen iets vreemds aan en ben benieuwd hoe jullie hiernaar kijken.
Wij gebruiken Microsoft 365 Exchange Online voor onze mailomgeving. Daarnaast verstuurd onze website facturen mails via Mailjet namens ons domein.
Sinds een uur ontvangen we op ons support@ emailadres elke seconde wel een email dat lijkt op een ndr-bericht. Voorbeelden zijn bijvoorbeeld quota van de mailbox vol of dat de mail wordt aangemerkt als spam.
Verstuurde mails hebben titels als
- Storage May Be Full
- Upgrade Storage
- Manage Storage
In de headers van de mails die we terugkrijgen zien we
Received: from [onze-domeinnaam.com]
(222.181.138.34.bc.googleusercontent.com [34.138.181.222])
Deze mails hebben wij dus zelf niet verstuurd.
Wat ik inmiddels heb gecontroleerd
Exchange Online Message Trace
Gezocht op:
- afzender support@[onze-domeinnaam.com]
- ontvanger [klant-emailadres@website.com]
- onderwerp Storage Notification
Mailjet
In Mailjet gezocht op:
- ontvanger
- onderwerp
- tijdstip
support@[onze-domeinnaam.com]
Dit is bij ons geen mailbox maar een distribution list
Dus er kan niet rechtstreeks mee worden ingelogd.
txt-records op onze domeinnaam:
- include:spf.hostingxs.nl
- include:spf.protection.outlook.com
- include:servers.mcsv.net
- include:spf.mailjet.com
DMARC
v=DMARC1; p=quarantine;
DKIM
Actief en geldig.
Internet.nl
Internet.nl geeft een volledige score op SPF, DKIM en DMARC en meldt dat het domein correct beschermd is tegen e-mailvervalsing.
Mijn huidige theorie
Ik vermoed:
- Een externe partij spoofed support@[onze-domeinnaam.com]
- De ontvangende server genereerde een bounce.
- Die bounce is uiteindelijk bij ons terechtgekomen.
- De mail staat niet in Exchange Online.
- De mail staat niet in Mailjet.
- De inhoud lijkt totaal niet op communicatie die wij versturen.
- Het afzenderadres is een distributielijst.
- Klinkt dit voor jullie inderdaad als spoofing/backscatter?
- Zijn er nog plekken binnen Microsoft 365 waar ik zou moeten zoeken behalve Message Trace?
- Zou een DMARC policy van reject in plaats van quarantine hier nog verschil hebben gemaakt?
- Zouden jullie SPF van ~all naar -all aanpassen in deze situatie?
- Zie ik nog een voor de hand liggende onderzoeksstap over het hoofd?