Blog

Bloquea el reenvío automático de correo a direcciones externas

Cuando un atacante entra en un buzón, una de las primeras cosas que suele hacer es crear una regla que reenvía una copia de todo el correo a una dirección suya. Después cambia la contraseña de vuelta o se va, y la regla sigue funcionando. Facturas, contratos y conversaciones con clientes salen de tu empresa durante meses.

Bloquear el reenvío a fuera

El control está en la directiva de correo no deseado saliente.

  1. En el portal de Microsoft Defender, ve a Correo electrónico y colaboración → Directivas y reglas → Directivas de amenazas → Directivas de correo no deseado.
  2. Abre la directiva Directiva de filtro de correo no deseado saliente (predeterminada).
  3. En Reglas de reenvío, pon Reglas de reenvío automático en Desactivado: el reenvío está deshabilitado.
  4. Guarda.

Desde ese momento, los reenvíos automáticos hacia direcciones de fuera de la organización se bloquean, tanto los de reglas de bandeja de entrada como los configurados en el buzón.

Si alguien necesita reenviar de verdad

A veces hay un caso legítimo, por ejemplo un buzón de facturas que se reenvía a la gestoría. En lugar de abrirlo para todos:

  1. Crea una directiva de correo no deseado saliente nueva.
  2. Aplícala solo a esos usuarios o a un grupo concreto.
  3. En esa directiva, pon el reenvío automático en Activado.

Así la excepción queda documentada y limitada a quien la necesita.

Revisar lo que ya existe

Bloquear el reenvío a partir de hoy no te dice si ya hubo alguno. Revisa dos sitios:

  • Reenvío configurado en el buzón: en el centro de administración de Exchange, abre cada buzón y mira la opción de reenvío de correo. Con PowerShell de Exchange Online lo ves de una vez:
Get-Mailbox -ResultSize Unlimited |
  Where-Object { $_.ForwardingSmtpAddress -or $_.ForwardingAddress } |
  Select-Object DisplayName, ForwardingSmtpAddress, ForwardingAddress
  • Reglas de bandeja de entrada que reenvían o redirigen:
Get-Mailbox -ResultSize Unlimited | ForEach-Object {
  Get-InboxRule -Mailbox $_.UserPrincipalName |
    Where-Object { $_.ForwardTo -or $_.RedirectTo -or $_.ForwardAsAttachmentTo } |
    Select-Object MailboxOwnerId, Name, ForwardTo, RedirectTo
}

Si aparece una regla que nadie reconoce, sobre todo con un nombre raro o que además mueve los mensajes a una carpeta poco visible, trátala como un incidente: cambia la contraseña de ese usuario, cierra sus sesiones y revisa sus inicios de sesión recientes.

Esta es una de las comprobaciones de Exchange Online que hacemos en cada auditoría.

Solicita tu diagnóstico de Microsoft 365

Te respondemos por correo con un presupuesto cerrado.

  • Presupuesto cerrado antes de empezar
  • Auditoría de solo lectura
  • Sin compromiso

Solicitar diagnóstico O comprueba gratis tu dominio