Golpistas estão explorando fluxos legítimos da Microsoft para fazer o sistema enviar e‑mails de phishing a partir do endereço real msonlineservicesteam@microsoftonline.com. Os ataques usam novos tenants do Microsoft 365 e manipulam campos de branding no Microsoft Entra ID para inserir mensagens fraudulentas em notif...

Create a landscape editorial hero image for this Studio Global article: How are scammers exploiting a vulnerability in Microsoft’s systems to send phishing emails from the legitimate address msonlineservicesteam@. Article summary: Scammers appear to be abusing Microsoft’s own notification workflow so Microsoft’s infrastructure sends the phishing email for them, which is why messages can come from the legitimate address msonlineservicesteam@microso. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Sophisticated Phishing Campaign Exploiting Microsoft 365 Infrastructure. This technique effectively bypasses traditional email security controls by exploiting inherent trust mech" source context "Microsoft 365 Phishing Campaign: Attack Breakdown - Guardz" Reference image 2: visual subject "Attackers exploit Microsoft Entra ID
Campanhas de phishing normalmente usam domínios falsos ou remetentes forjados. Nesta campanha, porém, os golpistas adotaram uma estratégia diferente: eles fazem a própria infraestrutura da Microsoft enviar os e‑mails fraudulentos.
Pesquisadores de segurança e jornalistas observaram mensagens chegando de um endereço legítimo da empresa — msonlineservicesteam@microsoftonline.com — que normalmente é usado para alertas de conta e códigos de verificação. Como os e‑mails são realmente enviados pelos servidores da Microsoft, eles podem parecer tecnicamente autênticos e até passar por verificações de segurança comuns.
Relatos indicam que o abuso ocorre há meses. Em vez de invadir servidores da empresa, os atacantes estariam explorando fluxos normais de criação e configuração de contas Microsoft.
Pesquisadores que analisaram a campanha identificaram um padrão envolvendo recursos de configuração do Microsoft Entra ID — antigo Azure Active Directory — usado para gerenciar identidades e ambientes corporativos no Microsoft 365.
O processo geralmente segue estes passos:
Criação de um novo tenant do Microsoft 365
Os atacantes criam um ambiente Microsoft 365 do zero, geralmente com um domínio temporário no formato onmicrosoft.com. Isso lhes dá acesso às configurações administrativas padrão daquele tenant.
Manipulação de campos de branding do tenant
No Entra ID, organizações podem personalizar informações como nome da empresa e outros elementos de marca. Pesquisadores descobriram que golpistas inserem mensagens de golpe diretamente nesses campos, como alertas falsos de compra ou instruções para ligar para um suposto suporte técnico.
Disparo de uma notificação legítima do sistema
Em seguida, o atacante aciona um fluxo legítimo da Microsoft — por exemplo, adicionar um novo método de login ou recuperação de conta para um usuário do tenant. Em vez de usar um endereço próprio, ele coloca o e‑mail da vítima.
A Microsoft envia a mensagem automaticamente
Esse processo faz o sistema de notificações da Microsoft enviar um e‑mail automático ao destinatário. Como o template inclui o nome ou as informações de branding do tenant, o texto fraudulento inserido pelo atacante aparece dentro de uma notificação aparentemente legítima da empresa.
Na prática, o criminoso injeta conteúdo malicioso dentro de um e‑mail gerado pelo próprio sistema da Microsoft.
Pesquisadores também observaram alguns truques usados para tornar os e‑mails mais convincentes e difíceis de filtrar automaticamente:
• “Sequestro” da linha de assunto – textos longos de golpe são colocados em campos de branding para dominar o assunto ou o preview do e‑mail.
• Substituição de caracteres – uso de caracteres visualmente semelhantes para driblar filtros baseados em palavras‑chave.
• Ofuscação de números de telefone – números são escritos com letras ou símbolos incomuns para evitar detecção por filtros de spam.
Essas técnicas ajudam as mensagens a passar por sistemas automáticos de filtragem, enquanto ainda enganam leitores humanos.
O ponto mais perigoso dessa campanha é que os e‑mails não são simplesmente falsificados.
Como são gerados pela infraestrutura real da Microsoft, eles podem passar por verificações padrão de autenticação de e‑mail, como SPF, DKIM e DMARC, usadas por provedores para validar remetentes.
Além disso, o remetente exibido é um endereço associado a alertas reais de segurança da Microsoft. Para muitas pessoas, isso aumenta a sensação de confiança mesmo quando o conteúdo é suspeito.
Investigações apontam que o abuso já acontece há meses.
Relatórios mencionam:
• Diversos e‑mails de phishing enviados a partir do endereço oficial da Microsoft em diferentes caixas de entrada.
• Temas comuns de golpe, como alertas de compra falsa, problemas de cobrança ou solicitações urgentes de suporte.
• Uso de grande quantidade de tenants descartáveis do Microsoft 365 em um padrão de “criar e abandonar”.
Especialistas em combate a spam também criticaram o nível de personalização permitido em certos fluxos automáticos, alertando que infraestruturas confiáveis podem ser transformadas em canais de phishing quando não há proteções suficientes.
Até o momento dos relatos citados, a Microsoft ainda não havia confirmado publicamente a causa técnica exata do problema.
Como o endereço do remetente pode ser legítimo, confiar apenas no campo “From” não é suficiente.
Fique atento a sinais como:
• alertas de compra ou fraude que você não reconhece
• mensagens pedindo para ligar imediatamente para um número de suporte
• links solicitando correção urgente de pagamento ou cobrança
• códigos de verificação que você não solicitou
Mesmo quando o endereço parece oficial, o conteúdo pode ter sido manipulado.
Se receber uma notificação suspeita atribuída à Microsoft:
• Não clique em links nem ligue para números presentes no e‑mail.
• Abra o site oficial da Microsoft manualmente no navegador.
• Verifique atividades da conta diretamente no painel da sua conta.
• Marque a mensagem como phishing ou reporte ao time de segurança da empresa (se for e‑mail corporativo).
• Se interagiu com a mensagem, troque sua senha e revise os acessos recentes.
O caso mostra uma tendência crescente no cibercrime: em vez de depender apenas de domínios falsos, atacantes estão explorando plataformas confiáveis e sua própria infraestrutura para entregar golpes — o que torna os sinais tradicionais de confiança muito menos confiáveis.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Golpistas estão explorando fluxos legítimos da Microsoft para fazer o sistema enviar e‑mails de phishing a partir do endereço real msonlineservicesteam@microsoftonline.com.
Golpistas estão explorando fluxos legítimos da Microsoft para fazer o sistema enviar e‑mails de phishing a partir do endereço real msonlineservicesteam@microsoftonline.com. Os ataques usam novos tenants do Microsoft 365 e manipulam campos de branding no Microsoft Entra ID para inserir mensagens fraudulentas em notificações automáticas.
Pesquisadores dizem que o abuso ocorre há meses e que as mensagens passam por verificações técnicas de autenticidade, tornando o golpe mais convincente.