So nutzen Angreifer die Microsoft-365-Funktion „Direct Send“ aus

2. Oktober 2026

Fast 30.000 gefälschte interne E-Mails in nur zwei Monaten, versendet über die eigene Infrastruktur der Opfer und ganz ohne Passwort oder gestohlene Zugangsdaten – das hat das KnowBe4 Threat Lab dokumentiert.

„Interne“ E-Mails genießen im Arbeitsalltag einen Vertrauensvorschuss. Wenn eine Nachricht scheinbar aus der Personalabteilung, der Buchhaltung oder von der Geschäftsführung kommt, wird sie selten hinterfragt. Genau diesen Reflex machen sich Angreifer inzwischen systematisch mit einer Methode zunutze, die keine gestohlenen Zugangsdaten und kein einziges geknacktes Passwort erfordert.

Stattdessen missbrauchen sie eine Standardfunktion von Microsoft 365, um ihre Fälschungen über die eigene E-Mail-Infrastruktur des angegriffenen Unternehmens zustellen zu lassen. Das KnowBe4 Threat Lab hat diese Angriffsmethode über zwei Monate hinweg beobachtet und die Ergebnisse in einer Analyse zusammengefasst.

Die Hintergründe der Angriffstechnik

Im Zentrum steht ein integrierter Zustellweg namens „Direct Send“. Ursprünglich wurde er für einen unspektakulären, praktischen Zweck geschaffen, nämlich damit Drucker, Scanner und ältere Anwendungen im Unternehmen darüber E-Mails versenden können, ohne dass dafür jeweils ein eigenes Konto eingerichtet werden muss. Damit das funktioniert, hält Exchange Online standardmäßig einen öffentlich erreichbaren Zugangspunkt offen.

Angreifer haben erkannt, dass dieser Weg für ihre Zwecke ebenso gut funktioniert. Sie verbinden sich mit genau diesem offenen Endpunkt und versenden Nachrichten, die vorgeben, von einer beliebigen Adresse innerhalb des Unternehmens zu stammen. Weil die E-Mail technisch gesehen über die firmeneigene Infrastruktur eintritt, erscheint sie im Postfach als intern.

Die Domain passt, ein Warnhinweis fehlt, und für die Empfängerin oder den Empfänger gibt es keinen Anlass zum Misstrauen. Die Sicherheitsprüfungen erkennen zwar, dass die tatsächliche Absenderquelle nicht zum angegebenen Absender passt, doch in den meisten Unternehmen wird die Nachricht trotz dieses Warnsignals zugestellt.

Die wichtigsten Ergebnisse der Untersuchung (Juli bis August 2026) lauten:

  • 29.785 bestätigte Direct-Send-Fälschungen innerhalb von zwei Monaten;
  • die Angriffe folgen erkennbar dem Büroalltag. An Werktagen sind es 22.000 bis 32.000 E-Mails pro Woche, an Wochenenden dagegen nur 1.500 bis 2.000, ein deutlicher Hinweis auf gezielt geplante Kampagnen und nicht auf wahllos gestreuten Spam;
  • eine einzige E-Mail im August erreichte 900 Empfänger auf einen Schlag, genug, um in vielen mittelständischen Unternehmen jedes Postfach gleichzeitig zu treffen;
  • bei mehr als 4.000 Nachrichten war eine abweichende Antwortadresse hinterlegt, sodass Antworten der Opfer direkt beim Angreifer landen statt bei einem echten Kollegen;
  • rund 35 Prozent der E-Mails trugen Anhänge, die nahezu ausnahmslos als Bedrohung eingestuft wurden sowie
  • zu den beliebtesten Absendernamen zählten „hr“, „admin“, „no-reply“, „accounting“ und „meeting“, wobei gerade vermeintliche Terminnachrichten selten Verdacht erregen und sich deshalb besonders gut als Tarnung eignen.

Wie die Angriffe durch das Raster fallen

Technisch wäre die E-Mail-Authentifizierung durchaus in der Lage, solche Fälschungen zu erkennen – tatsächlich schlägt sie beim Abgleich auch an. Das eigentliche Problem liegt darin, was danach passiert. Die meisten Unternehmen betreiben ihre DMARC-Richtlinie lediglich im Beobachtungsmodus (p=none), der den Verstoß zwar protokolliert, die E-Mail aber dennoch zustellt.

Diese Einstellung ist der übliche Startpunkt einer DMARC-Einführung, über den viele Organisationen jedoch nie hinauskommen. Hinzu kommt eine strukturelle Lücke, denn Exchange Online schränkt standardmäßig nicht ein, welche externen Absender im Namen der eigenen Domain Nachrichten verschicken dürfen. Ohne eine ausdrückliche Konfiguration akzeptiert das System eine Mail von praktisch beliebiger Quelle, solange sie vorgibt, aus dem eigenen Haus zu kommen.

Die beobachteten Betrugsmaschen reichen von gefälschten Dokumentenanfragen, die auf gefälschte Microsoft-Login-Seiten führen, über angebliche interne Sprachnachrichten und dringende Rechnungsfreigaben bis hin zu manipulierten Dateifreigaben über vermeintlich legitime SharePoint-Links. Allen gemeinsam ist, dass sie das Vertrauen ausnutzen, das einer scheinbar internen Nachricht entgegengebracht wird.

Was Unternehmen tun können

Die gute Nachricht ist, dass sich diese Betrugsmethode ohne neue Tools und ohne zusätzliche Ausgaben abwehren lässt, allein durch Konfigurationsänderungen in der bestehenden Microsoft-365-Umgebung. Als wirksamste Einzelmaßnahme gilt, die DMARC-Richtlinie von „p=none“ auf „p=reject“ zu verschärfen, sodass gefälschte Nachrichten die Postfächer gar nicht erst erreichen.

Ergänzend empfiehlt das KnowBe4 Threat Lab, über einen Inbound-Connector genau festzulegen, welche IP-Adressen im Namen der eigenen Domain versenden dürfen, den Direct-Send-Weg bei Unternehmen ohne entsprechende Geräte vollständig zu schließen sowie die DKIM-Signatur für ausgehende Mails zu aktivieren. Ein eindeutiges Warnsignal beim Aufspüren solcher Angriffe ist zudem der von Exchange automatisch gesetzte Header „X-MS-Exchange-Organization-AuthAs: Anonymous“, denn trägt eine scheinbar interne Nachricht diese Kennung, wurde sie nicht von der angegebenen Person versendet. (rhh)

KnowBe4 Threat Lab

Lesen Sie auch