Betrüger nutzen Microsofts eigene Benachrichtigungssysteme, sodass Phishing‑Mails von der legitimen Adresse msonlineservicesteam@microsoftonline.com versendet werden. Die Angreifer erstellen neue Microsoft‑365‑Tenants und platzieren Betrugstexte in Entra‑ID‑Brandingfeldern, die anschließend in echte Systemmails eing...

Create a landscape editorial hero image for this Studio Global article: How are scammers exploiting a vulnerability in Microsoft’s systems to send phishing emails from the legitimate address msonlineservicesteam@. Article summary: Scammers appear to be abusing Microsoft’s own notification workflow so Microsoft’s infrastructure sends the phishing email for them, which is why messages can come from the legitimate address msonlineservicesteam@microso. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Sophisticated Phishing Campaign Exploiting Microsoft 365 Infrastructure. This technique effectively bypasses traditional email security controls by exploiting inherent trust mech" source context "Microsoft 365 Phishing Campaign: Attack Breakdown - Guardz" Reference image 2: visual subject "Attackers exploit Microsoft Entra ID
Phishing‑E‑Mails erkennt man normalerweise daran, dass der Absender gefälscht ist oder die Domain nicht wirklich zum Unternehmen gehört. In einer aktuellen Kampagne umgehen Betrüger dieses Problem auf raffinierte Weise: Sie bringen Microsoft dazu, die Phishing‑Nachricht selbst zu verschicken.
Sicherheitsforscher und Journalisten beobachteten E‑Mails, die von der legitimen Adresse msonlineservicesteam@microsoftonline.com stammen – einer Adresse, die Microsoft üblicherweise für Sicherheitsmeldungen, Verifizierungscodes und andere Konto‑Benachrichtigungen nutzt. Weil die Nachrichten tatsächlich über Microsofts Infrastruktur verschickt werden, wirken sie technisch authentisch und können viele Sicherheitsprüfungen passieren.
Berichten zufolge läuft diese Form des Missbrauchs bereits seit Monaten. Statt Microsoft‑Server direkt zu hacken, nutzen die Angreifer legitime Funktionen der Plattform auf unerwartete Weise.
Analysen von Sicherheitsforschern zeigen ein Muster, bei dem Funktionen von Microsoft Entra ID (früher Azure Active Directory) ausgenutzt werden. Dabei manipulieren Angreifer Konfigurationsfelder innerhalb eines eigenen Microsoft‑365‑Tenants.
Der Ablauf sieht typischerweise so aus:
Neuen Microsoft‑365‑Tenant erstellen
Die Angreifer registrieren eine neue Microsoft‑365‑Umgebung, meist mit einer temporären Domain unter onmicrosoft.com. Dadurch erhalten sie Zugriff auf die normalen Administrationsoptionen dieses Tenants.
Branding‑Informationen manipulieren
In Microsoft Entra ID können Organisationen verschiedene Branding‑Felder anpassen, etwa den Organisationsnamen. Forscher stellten fest, dass Angreifer hier direkt Betrugstexte einfügen – zum Beispiel angebliche Kaufbestätigungen oder Support‑Hotlines.
Systembenachrichtigung auslösen
Anschließend starten sie einen legitimen Workflow, etwa das Hinzufügen einer neuen E‑Mail‑Adresse als Anmelde‑ oder Wiederherstellungsmethode. Als Zieladresse tragen sie jedoch die E‑Mail des Opfers ein.
Microsoft verschickt die Nachricht
Dadurch wird automatisch eine Systemmail von Microsoft generiert und an das Opfer gesendet. Da das E‑Mail‑Template Branding‑Informationen aus dem Tenant einbindet, erscheint der zuvor eingetragene Betrugstext innerhalb einer ansonsten echten Microsoft‑Benachrichtigung.
Im Ergebnis wird eine Phishing‑Nachricht in eine legitime Microsoft‑Systemmail „eingeschleust“.
Forscher beobachteten mehrere Methoden, um die Wirkung der Nachrichten zu erhöhen und automatische Filter zu umgehen:
• Manipulierte Betreffzeilen – Langer Betrugstext wird in Branding‑Feldern gespeichert und erscheint dadurch prominent im Betreff oder Vorschautext.
• Ähnliche Zeichen (Homoglyphen) – Buchstaben aus anderen Zeichensätzen sehen identisch aus, umgehen aber einfache Keyword‑Filter.
• Verschleierte Telefonnummern – Zahlen werden durch Buchstaben oder Sonderzeichen ersetzt, damit Spam‑Scanner sie nicht erkennen.
Diese Techniken sorgen dafür, dass der Betrugstext für Menschen gut lesbar bleibt, während automatisierte Filter ihn schwerer identifizieren können.
Der entscheidende Unterschied zu klassischem Phishing: Diese Nachrichten sind nicht nur gefälscht, sondern werden tatsächlich von Microsoft verschickt.
Dadurch bestehen sie typische Authentifizierungsprüfungen wie SPF, DKIM und DMARC, die viele E‑Mail‑Systeme nutzen, um die Echtheit eines Absenders zu prüfen.
Zusätzlich sehen Empfänger eine vertraute Microsoft‑Absenderadresse, die normalerweise mit Sicherheitsmeldungen oder Kontoaktivitäten verbunden ist. Das erhöht die Wahrscheinlichkeit, dass Nutzer der Nachricht vertrauen – selbst wenn der Inhalt verdächtig wirkt.
Untersuchungen zeigen, dass der Missbrauch bereits über längere Zeit stattfindet.
Berichte beschreiben unter anderem:
• Mehrere Phishing‑E‑Mails aus der offiziellen Microsoft‑Benachrichtigungsadresse in unterschiedlichen Postfächern.
• Betrugsthemen wie angebliche Käufe, Rechnungsprobleme oder dringende Supportanfragen.
• Viele kurzfristig angelegte Microsoft‑365‑Tenants, die nach kurzer Nutzung wieder verworfen werden – ein typisches „Burn‑and‑Churn“-Muster.
Anti‑Spam‑Forscher kritisieren, dass zu flexible Anpassungsmöglichkeiten in automatisierten Benachrichtigungen dazu führen können, dass vertrauenswürdige Plattformen selbst zum Transportmittel für Phishing werden.
Zum Zeitpunkt der Berichte hatte Microsoft allerdings noch nicht öffentlich bestätigt, welche konkrete technische Ursache hinter allen beobachteten Fällen steckt.
Da der Absender echt sein kann, reicht ein Blick auf das „Von“-Feld nicht mehr aus. Wichtiger ist der Kontext.
Typische Warnzeichen sind:
• Unerwartete Kauf‑ oder Sicherheitswarnungen
• Aufforderungen, sofort eine Telefonnummer anzurufen
• Dringende Zahlungs‑ oder Rechnungsprobleme
• Verifizierungscodes für Aktionen, die man selbst nicht gestartet hat
Selbst wenn die E‑Mail von einer echten Microsoft‑Adresse kommt, kann der Inhalt manipuliert sein.
Wenn eine Microsoft‑Benachrichtigung verdächtig wirkt:
• Klicken Sie keine Links und rufen Sie keine Nummern aus der E‑Mail an.
• Öffnen Sie Microsoft‑Dienste direkt über die offizielle Website oder ein Lesezeichen.
• Prüfen Sie Konto‑Aktivität und Sicherheitsmeldungen im Konto‑Dashboard.
• Markieren Sie die Nachricht in Ihrem Mailprogramm als Phishing.
• Haben Sie bereits reagiert, ändern Sie Ihr Passwort und überprüfen Sie Ihre Anmeldeaktivitäten.
Der Vorfall zeigt einen wachsenden Trend im Cybercrime: Angreifer nutzen zunehmend vertrauenswürdige Plattformen und legitime Infrastruktur, statt nur gefälschte Domains zu verwenden. Wenn die Phishing‑Mail von einem echten Dienst verschickt wird, reichen traditionelle Vertrauenssignale allein nicht mehr aus, um Betrug zu erkennen.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Betrüger nutzen Microsofts eigene Benachrichtigungssysteme, sodass Phishing‑Mails von der legitimen Adresse msonlineservicesteam@microsoftonline.com versendet werden.
Betrüger nutzen Microsofts eigene Benachrichtigungssysteme, sodass Phishing‑Mails von der legitimen Adresse msonlineservicesteam@microsoftonline.com versendet werden. Die Angreifer erstellen neue Microsoft‑365‑Tenants und platzieren Betrugstexte in Entra‑ID‑Brandingfeldern, die anschließend in echte Systemmails eingefügt werden.
Da die Nachrichten direkt von Microsoft‑Servern kommen und Authentifizierungsprüfungen bestehen, wirken sie besonders glaubwürdig und umgehen häufig Spamfilter.