BookinglyTech News
Ciberseguridad

Un correo de Microsoft Defender que pasa SPF y DKIM descoloca a los sysadmins

En r/sysadmin dudan si el aviso para revalidar el acceso a la red es una comunicacion legitima de Microsoft o una campana de phishing bien montada.

2 min de lecturar/sysadmin0 vistas

En r/sysadmin ha aparecido un correo que dice venir de Microsoft Defender y que pide revalidar el acceso a la red. Lo llamativo no es el aviso en si, sino que pasa las comprobaciones de SPF y DKIM, que el enlace apunta a aka.ms, el acortador oficial de Microsoft, y que el mensaje muestra la IP real del servidor de correo del destinatario. Aun con todo eso, quien lo ha publicado no lo tiene claro y pregunta directamente si es autentico.

El remitente es outlooksupport@outlook.mail.microsoft, y ahi esta el primer detalle que chirria. Microsoft suele enviar sus comunicaciones desde dominios como outlook.com o microsoft.com; outlook.mail.microsoft no coincide con ninguno de los habituales. Pasar SPF y DKIM tampoco es prueba definitiva de nada: esas cabeceras se validan contra los registros DNS del dominio remitente, asi que quien controle el DNS o la infraestructura de salida puede hacerlas cuadrar.

El enlace aka.ms/snds/reattest si apunta a un dominio propiedad de Microsoft, aunque un acortador de esas caracteristicas puede redirigir a cualquier sitio, asi que tampoco cierra la duda. Quien lo recibio tambien se pregunta, medio en broma, a que viene una fecha del ano 0001 en el mensaje.

Lo que no sabemos

No hay confirmacion de Microsoft. Tampoco hay comunicado, ni nota, ni respuesta del equipo de seguridad de la compania al hilo. Es un unico post en un foro, sin resolver por ahora, y su autor lo que busca precisamente es que alguien le diga si debe preocuparse o reenviarlo al equipo de seguridad.

El contexto ayuda a entender la precaucion. Los avisos que piden revalidar accesos o permisos se han convertido en un cebo habitual para el phishing dirigido a administradores, y que uno de estos correos plantee dudas incluso cuando las cabeceras tecnicas cuadran no es nada raro.

Mientras nadie lo verifique, lo razonable es no tocar el enlace del mensaje y confirmar el aviso por otra via: el portal del tenant, el panel de administracion o un contacto directo con Microsoft. Si el correo es legitimo, habra que revalidar el acceso; si no, alguien esta montando una campana contra administradores de sistemas.