フィッシングメールの多くは、送信元を偽装したり似たドメインを使ったりします。しかし今回報告されているキャンペーンでは、攻撃者は別の方法を使っています。Microsoft自身にフィッシングメールを送信させているのです。
セキュリティ研究者やジャーナリストは、通常はアカウント通知などに使われる正規アドレス msonlineservicesteam@microsoftonline.com から詐欺メールが届いた事例を確認しています。このメールはMicrosoftのインフラから送られているため技術的には正規メールに見え、一般的なメールセキュリティのチェックを通過してしまうことがあります。
報道によると、この悪用は数か月にわたり続いており、攻撃者はMicrosoftのサーバーを直接ハッキングしているのではなく、通常のアカウント機能や通知ワークフローを悪用している可能性が指摘されています。
研究者による分析では、攻撃者は Microsoft Entra ID(旧Azure Active Directory) のテナント設定や通知機能を利用して、公式メールテンプレートの中に詐欺メッセージを差し込んでいるとみられます。
典型的な流れは次のようなものです。
新しいMicrosoft 365テナントを作成
攻撃者は新規ユーザーとしてMicrosoft 365環境を作成し、onmicrosoft.com ドメインのテナントを取得します。これにより、そのテナントの管理設定にアクセスできます。
テナントのブランド情報を改ざん
Entra IDでは、組織名などのブランド情報をカスタマイズできます。研究者は、攻撃者がこの欄に「不正購入の警告」「サポートへ電話してください」などの詐欺メッセージを書き込んでいる例を確認しました。
Microsoftの通知を意図的に発生させる
その後、攻撃者はユーザーのログイン用メールや回復用メールを追加する操作など、Microsoftの正規ワークフローを実行します。その際、登録先に自分ではなく被害者のメールアドレスを入力します。
Microsoftが通知メールを送信
するとMicrosoftの通知システムが自動的にメールを送信します。メールテンプレートにはテナント名などの情報が含まれるため、攻撃者が入力した詐欺メッセージが公式メールの一部として表示される仕組みです。
つまり、攻撃者はフィッシングメールを直接送るのではなく、Microsoftの通知テンプレートに詐欺メッセージを「注入」する形で攻撃を成立させています。
研究者は、このキャンペーンで使われるいくつかの回避テクニックも確認しています。
・件名ハイジャック — ブランド欄に長い詐欺メッセージを書き、件名やプレビュー部分を支配する
・文字の置き換え(ホモグリフ) — 見た目が似た別の文字を使いキーワード検出を回避
・電話番号の隠蔽 — 数字の代わりに文字や特殊記号を混ぜてスパムフィルターを回避
これにより、機械による検出を逃れつつ、人間には詐欺内容が読めるようになっています。
この攻撃の厄介な点は、メールが単なる偽装ではないことです。
Microsoftの通知システムが実際にメールを送るため、メールは通常の認証チェックである SPF・DKIM・DMARC を通過する可能性があります。
さらに、受信者にはMicrosoftのセキュリティ通知で見慣れた送信元アドレスが表示されるため、疑いにくくなります。
つまり
という要素が揃い、一般的なフィッシングよりも説得力のあるメールになってしまいます。
この問題については、複数の調査で次のような状況が報告されています。
・複数の受信箱で同じ構造の詐欺メールが確認された。
・内容は「不正購入」「請求トラブル」「サポート連絡」などのテーマが多い。
・大量の使い捨てMicrosoft 365テナントが作られ、短期間で破棄される“バーン&チャーン”型の運用が見られる。
反スパム団体などは、公式通知システムのカスタマイズ性が高すぎると、信頼されたプラットフォーム自体がフィッシングの配信手段になり得ると警告しています。
なお、報道時点ではMicrosoftはこの問題の正確な技術的原因を公式に詳細説明していないとされています。
送信元アドレスが正規でも、内容が安全とは限りません。特に次のようなメールには注意が必要です。
・覚えのない購入や請求の警告
・「今すぐ電話してください」と電話番号を提示するメッセージ
・急いでリンクをクリックするよう促す通知
・自分が要求していない認証コード
こうした内容は、正規のMicrosoft通知を装った詐欺の典型例です。
安全のため、次の対応が推奨されます。
・メール内のリンクをクリックしない
・記載された電話番号に連絡しない
・ブラウザでMicrosoftの公式サイトを直接入力してログインする
・アカウントのサインイン履歴やセキュリティ活動を確認する
・メールをフィッシングとして報告する
もしメールの指示に従ってしまった場合は、Microsoftアカウントのパスワード変更とサインイン履歴の確認を行うことが重要です。
今回のケースは、サイバー犯罪の新しい傾向を示しています。攻撃者は偽サイトや偽ドメインだけでなく、信頼されたクラウドサービスそのものを攻撃の配信基盤として利用するようになっているのです。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
詐欺グループがMicrosoftの通知システムを悪用し、msonlineservicesteam@microsoftonline.com という正規アドレスからフィッシングメールを送信している可能性がある。
詐欺グループがMicrosoftの通知システムを悪用し、msonlineservicesteam@microsoftonline.com という正規アドレスからフィッシングメールを送信している可能性がある。 攻撃者はMicrosoft 365テナントを作成し、Entra IDのブランド情報に詐欺メッセージを埋め込んで公式メールテンプレートに表示させる手口を使う。
このメールはMicrosoftのインフラから送信されるためSPF・DKIM・DMARCなどの認証を通過し、受信者に本物の通知のように見えてしまう。