يستغل المحتالون إعدادات Microsoft Entra ID لإجبار نظام الإشعارات في مايكروسوفت على إرسال رسائل تصيّد من عنوان رسمي. يتم إدخال نصوص احتيالية داخل حقول تخصيص المؤسسة، فتظهر داخل قالب بريد حقيقي ترسله مايكروسوفت.

Create a landscape editorial hero image for this Studio Global article: How are scammers exploiting a vulnerability in Microsoft’s systems to send phishing emails from the legitimate address msonlineservicesteam@. Article summary: Scammers appear to be abusing Microsoft’s own notification workflow so Microsoft’s infrastructure sends the phishing email for them, which is why messages can come from the legitimate address msonlineservicesteam@microso. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Sophisticated Phishing Campaign Exploiting Microsoft 365 Infrastructure. This technique effectively bypasses traditional email security controls by exploiting inherent trust mech" source context "Microsoft 365 Phishing Campaign: Attack Breakdown - Guardz" Reference image 2: visual subject "Attackers exploit Microsoft Entra ID
عادةً ما تعتمد رسائل التصيّد الاحتيالي على تزوير عنوان المرسل أو استخدام نطاقات بريد إلكتروني مزيفة. لكن في هذه الحملة الجديدة، يستخدم المهاجمون أسلوبًا أكثر خطورة: جعل مايكروسوفت نفسها ترسل رسالة التصيّد.
رصد باحثون أمنيون وصحفيون رسائل احتيالية تصل من العنوان الرسمي:
msonlineservicesteam@microsoftonline.com
وهو عنوان تستخدمه مايكروسوفت عادة لإرسال تنبيهات الأمان أو رموز التحقق للحسابات. ولأن الرسائل تصدر من البنية التحتية الحقيقية للشركة، فإنها قد تبدو تقنيةً صحيحة وتتجاوز بعض فحوصات الأمان في البريد الإلكتروني.
تشير التقارير إلى أن هذا النشاط مستمر منذ عدة أشهر، ويعتمد على استغلال سير العمل الطبيعي في حسابات مايكروسوفت بدلاً من اختراق خوادم الشركة مباشرة.
يقول باحثون إن المهاجمين يستغلون إعدادات التخصيص داخل Microsoft Entra ID (المعروف سابقًا باسم Azure Active Directory) لإدخال رسائل احتيالية داخل قوالب إشعارات النظام.
عادةً ما تتم العملية عبر الخطوات التالية:
إنشاء بيئة Microsoft 365 جديدة
يسجل المهاجم حسابًا جديدًا ويُنشئ ما يسمى "Tenant" أو بيئة مؤسسة ضمن Microsoft 365، غالبًا باستخدام نطاق فرعي من onmicrosoft.com. هذا يمنحه صلاحيات إدارية أساسية داخل تلك البيئة.
التلاعب بحقول العلامة التجارية للمؤسسة
يسمح Entra ID للمؤسسات بتخصيص معلومات مثل اسم المؤسسة أو العلامة التجارية. وجد الباحثون أن المهاجمين يضعون داخل هذه الحقول نصوصًا احتيالية مثل تنبيهات شراء مزيفة أو أرقام هاتف لخدمة دعم وهمية.
إطلاق إشعار نظام حقيقي
بعد ذلك، يشغّل المهاجم إجراءً مشروعًا في النظام مثل إضافة بريد إلكتروني كطريقة تسجيل دخول أو استرداد حساب. لكن بدل إدخال بريده الخاص، يضع عنوان الضحية.
مايكروسوفت ترسل الرسالة
عندها يقوم نظام الإشعارات الآلي في مايكروسوفت بإرسال رسالة إلى الضحية. وبما أن قالب الرسالة يتضمن اسم المؤسسة أو بيانات العلامة التجارية، فإن النص الاحتيالي الذي أدخله المهاجم يظهر داخل رسالة تبدو رسمية.
بمعنى آخر: المهاجم لا يرسل البريد بنفسه، بل يُدخل رسالة التصيّد داخل إشعار رسمي حقيقي.
لاحظ الباحثون عدة تقنيات تُستخدم لجعل الرسائل أكثر إقناعًا وأصعب في الاكتشاف:
• اختطاف سطر الموضوع: إدخال نص طويل في حقول العلامة التجارية بحيث يهيمن المحتوى الاحتيالي على عنوان الرسالة أو معاينتها.
• استبدال الحروف: استخدام رموز أو أحرف تشبه الحروف اللاتينية لتجاوز أنظمة اكتشاف الكلمات المفتاحية.
• إخفاء أرقام الهاتف: كتابة الأرقام باستخدام حروف أو رموز غير معتادة لتفادي أنظمة فلترة الرسائل المزعجة.
الخطر الأكبر في هذه الحملة هو أن الرسائل ليست مزورة تقنيًا.
لأن مايكروسوفت نفسها ترسل البريد، فإن الرسائل غالبًا ما تمر عبر أنظمة التحقق القياسية مثل:
وهي آليات تعتمد عليها خوادم البريد للتأكد من صحة المرسل.
إضافة إلى ذلك، يرى المستخدم عنوانًا معروفًا مرتبطًا بتنبيهات الأمان الخاصة بمايكروسوفت، ما يزيد احتمال الوثوق بالرسالة حتى لو كان محتواها مريبًا.
التحقيقات الصحفية وتقارير الباحثين الأمنيين تشير إلى أن هذا الأسلوب يُستخدم منذ عدة أشهر.
ومن أبرز ما تم رصده:
• وصول رسائل تصيّد متعددة من عنوان إشعارات مايكروسوفت إلى صناديق بريد مختلفة.
• استخدام سيناريوهات احتيال مثل تنبيهات شراء مزيفة أو مشكلات في الفوترة.
• إنشاء أعداد كبيرة من بيئات Microsoft 365 المؤقتة ثم التخلي عنها بسرعة في نمط يُعرف بـ "الحرق والاستبدال" (burn‑and‑churn).
كما انتقد باحثون في مجال مكافحة البريد المزعج مستوى التخصيص المسموح به في أنظمة الإشعارات الآلية، محذرين من أن البنية التحتية الموثوقة يمكن أن تتحول بسهولة إلى قناة لنشر التصيّد إذا لم تُفرض ضوابط أقوى.
ومن المهم الإشارة إلى أن مايكروسوفت لم تؤكد علنًا السبب التقني الدقيق لهذه الحالات وقت نشر التقارير.
لأن عنوان المرسل قد يكون حقيقيًا، لا يكفي الاعتماد على خانة "From" وحدها.
علامات التحذير تشمل:
• تنبيه شراء أو عملية لم تقم بها
• رسالة تطلب منك الاتصال برقم هاتف فورًا
• روابط لحل مشكلة فوترة عاجلة
• رمز تحقق لعملية لم تطلبها
حتى لو كان البريد من عنوان مايكروسوفت الحقيقي، قد يكون المحتوى نفسه جزءًا من عملية تصيّد.
إذا تلقيت رسالة مشبوهة من مايكروسوفت:
• لا تضغط على الروابط ولا تتصل بالأرقام الموجودة داخل الرسالة.
• افتح موقع مايكروسوفت الرسمي بنفسك عبر كتابة العنوان في المتصفح.
• تحقق من نشاط الحساب من لوحة التحكم الخاصة بك.
• أبلغ عن الرسالة كتصيّد في بريدك الإلكتروني أو لفريق الأمن في مؤسستك.
• إذا تفاعلت مع الرسالة بالفعل، غيّر كلمة مرور حسابك وراجع نشاط تسجيل الدخول.
تكشف هذه الحادثة عن اتجاه متزايد في الجرائم الإلكترونية: بدلاً من الاعتماد على نطاقات مزيفة، أصبح المهاجمون يستغلون البنية التحتية والخدمات الموثوقة نفسها لإيصال رسائلهم الاحتيالية. وعندما تأتي الرسالة من خدمة حقيقية، يصبح اكتشاف الخداع أصعب بكثير.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
يستغل المحتالون إعدادات Microsoft Entra ID لإجبار نظام الإشعارات في مايكروسوفت على إرسال رسائل تصيّد من عنوان رسمي.
يستغل المحتالون إعدادات Microsoft Entra ID لإجبار نظام الإشعارات في مايكروسوفت على إرسال رسائل تصيّد من عنوان رسمي. يتم إدخال نصوص احتيالية داخل حقول تخصيص المؤسسة، فتظهر داخل قالب بريد حقيقي ترسله مايكروسوفت.
استمرت هذه الممارسة لأشهر وفق تقارير الباحثين ومجموعات مكافحة البريد المزعج، ما يجعل الرسائل تبدو موثوقة وتتجاوز بعض فلاتر الأمان.