Pesquisadores que analisaram a campanha identificaram um padrão envolvendo recursos de configuração do Microsoft Entra ID — antigo Azure Active Directory — usado para gerenciar identidades e ambientes corporativos no Microsoft 365.
O processo geralmente segue estes passos:
Criação de um novo tenant do Microsoft 365
Os atacantes criam um ambiente Microsoft 365 do zero, geralmente com um domínio temporário no formato onmicrosoft.com. Isso lhes dá acesso às configurações administrativas padrão daquele tenant.
Manipulação de campos de branding do tenant
No Entra ID, organizações podem personalizar informações como nome da empresa e outros elementos de marca. Pesquisadores descobriram que golpistas inserem mensagens de golpe diretamente nesses campos, como alertas falsos de compra ou instruções para ligar para um suposto suporte técnico.
Disparo de uma notificação legítima do sistema
Em seguida, o atacante aciona um fluxo legítimo da Microsoft — por exemplo, adicionar um novo método de login ou recuperação de conta para um usuário do tenant. Em vez de usar um endereço próprio, ele coloca o e‑mail da vítima.
A Microsoft envia a mensagem automaticamente
Esse processo faz o sistema de notificações da Microsoft enviar um e‑mail automático ao destinatário. Como o template inclui o nome ou as informações de branding do tenant, o texto fraudulento inserido pelo atacante aparece dentro de uma notificação aparentemente legítima da empresa.
Na prática, o criminoso injeta conteúdo malicioso dentro de um e‑mail gerado pelo próprio sistema da Microsoft.
Pesquisadores também observaram alguns truques usados para tornar os e‑mails mais convincentes e difíceis de filtrar automaticamente:
• “Sequestro” da linha de assunto – textos longos de golpe são colocados em campos de branding para dominar o assunto ou o preview do e‑mail.
• Substituição de caracteres – uso de caracteres visualmente semelhantes para driblar filtros baseados em palavras‑chave.
• Ofuscação de números de telefone – números são escritos com letras ou símbolos incomuns para evitar detecção por filtros de spam.
Essas técnicas ajudam as mensagens a passar por sistemas automáticos de filtragem, enquanto ainda enganam leitores humanos.
O ponto mais perigoso dessa campanha é que os e‑mails não são simplesmente falsificados.
Como são gerados pela infraestrutura real da Microsoft, eles podem passar por verificações padrão de autenticação de e‑mail, como SPF, DKIM e DMARC, usadas por provedores para validar remetentes.
Além disso, o remetente exibido é um endereço associado a alertas reais de segurança da Microsoft. Para muitas pessoas, isso aumenta a sensação de confiança mesmo quando o conteúdo é suspeito.
Investigações apontam que o abuso já acontece há meses.
Relatórios mencionam:
• Diversos e‑mails de phishing enviados a partir do endereço oficial da Microsoft em diferentes caixas de entrada.
• Temas comuns de golpe, como alertas de compra falsa, problemas de cobrança ou solicitações urgentes de suporte.
• Uso de grande quantidade de tenants descartáveis do Microsoft 365 em um padrão de “criar e abandonar”.
Especialistas em combate a spam também criticaram o nível de personalização permitido em certos fluxos automáticos, alertando que infraestruturas confiáveis podem ser transformadas em canais de phishing quando não há proteções suficientes.
Até o momento dos relatos citados, a Microsoft ainda não havia confirmado publicamente a causa técnica exata do problema.
Como o endereço do remetente pode ser legítimo, confiar apenas no campo “From” não é suficiente.
Fique atento a sinais como:
• alertas de compra ou fraude que você não reconhece
• mensagens pedindo para ligar imediatamente para um número de suporte
• links solicitando correção urgente de pagamento ou cobrança
• códigos de verificação que você não solicitou
Mesmo quando o endereço parece oficial, o conteúdo pode ter sido manipulado.
Se receber uma notificação suspeita atribuída à Microsoft:
• Não clique em links nem ligue para números presentes no e‑mail.
• Abra o site oficial da Microsoft manualmente no navegador.
• Verifique atividades da conta diretamente no painel da sua conta.
• Marque a mensagem como phishing ou reporte ao time de segurança da empresa (se for e‑mail corporativo).
• Se interagiu com a mensagem, troque sua senha e revise os acessos recentes.
O caso mostra uma tendência crescente no cibercrime: em vez de depender apenas de domínios falsos, atacantes estão explorando plataformas confiáveis e sua própria infraestrutura para entregar golpes — o que torna os sinais tradicionais de confiança muito menos confiáveis.