Запретить на шлюзе исходящий smtp 25, открыть только на IP Адрес Exchange, настроить логирование любого коннекта на 25ый порт из локальной сети наружу. Локализовать малварь на зараженных компьютерах.
Exchange проверить на Application Relay (анонимный Receive connector - аутентифицирующий по IP - Провести аудит IP кому принадлежат, включить Verbose логгирование, посмотреть смтп сессии кто шлет - используйте Powershell для анализа, либо LogParser, обнаружить сервис/сервер зловред - обезвредить).