Изменение полей брендинга
В настройках Entra ID можно задать название организации и другие элементы брендинга. Исследователи обнаружили, что злоумышленники помещают прямо в эти поля текст мошеннического сообщения — например предупреждение о «покупке», «подозрительной операции» или номер телефона «службы поддержки».
Запуск системного уведомления
Далее атакующий инициирует легитимное действие — например добавление нового email‑адреса для входа или восстановления аккаунта. Вместо своего адреса он указывает email жертвы.
Отправка письма системой Microsoft
После этого Microsoft автоматически отправляет уведомление на указанный адрес. Поскольку шаблон письма содержит название организации или элементы брендинга тенанта, мошеннический текст оказывается встроенным в официальное письмо Microsoft.
Фактически злоумышленник вставляет фишинговый текст внутрь настоящего системного уведомления Microsoft.
Исследователи отмечают несколько приемов, которые делают письма более убедительными и помогают обходить фильтры:
Главная проблема в том, что письмо не является обычной подделкой.
Поскольку сообщение отправляется из инфраструктуры Microsoft, оно проходит проверки подлинности электронной почты — SPF, DKIM и DMARC. Многие почтовые системы используют именно эти механизмы, чтобы убедиться, что отправитель настоящий.
Кроме того, получатель видит знакомый адрес отправителя, связанный с уведомлениями о безопасности аккаунта Microsoft. Это повышает доверие даже тогда, когда содержание письма вызывает сомнения.
Расследования журналистов и специалистов по безопасности показали, что:
Антиспам‑эксперты также критиковали возможность слишком гибко настраивать текст в автоматических уведомлениях. По их мнению, если контроль слабый, доверенная инфраструктура может превратиться в канал распространения фишинга.
При этом на момент публикации сообщений Microsoft публично не подтверждала точную техническую причину проблемы.
Даже если адрес отправителя настоящий, стоит обращать внимание на контекст. Тревожные признаки:
Адрес отправителя сам по себе больше не является надежным признаком подлинности.
Если вы получили такое сообщение:
Этот случай показывает растущую тенденцию в киберпреступности: вместо поддельных доменов злоумышленники все чаще используют доверенную инфраструктуру крупных платформ, что делает фишинг значительно убедительнее и сложнее для обнаружения.
Comments
0 comments