มิจฉาชีพสามารถทำให้ระบบของ Microsoft ส่งอีเมลฟิชชิงจากที่อยู่จริง msonlineservicesteam@microsoftonline.com โดยใช้ช่องโหว่ในขั้นตอนแจ้งเตือนของ Microsoft Entra ID [1][8] ผู้โจมตีสร้าง Microsoft 365 tenant ชั่วคราวและใส่ข้อความหลอกลวงในข้อมูลแบรนด์ของ tenant ก่อนกระตุ้นให้ระบบส่งอีเมลแจ้งเตือนไปยังเหยื่อ [8] นักวิจัยแ...

Create a landscape editorial hero image for this Studio Global article: How are scammers exploiting a vulnerability in Microsoft’s systems to send phishing emails from the legitimate address msonlineservicesteam@. Article summary: Scammers appear to be abusing Microsoft’s own notification workflow so Microsoft’s infrastructure sends the phishing email for them, which is why messages can come from the legitimate address msonlineservicesteam@microso. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Sophisticated Phishing Campaign Exploiting Microsoft 365 Infrastructure. This technique effectively bypasses traditional email security controls by exploiting inherent trust mech" source context "Microsoft 365 Phishing Campaign: Attack Breakdown - Guardz" Reference image 2: visual subject "Attackers exploit Microsoft Entra ID
อีเมลฟิชชิงส่วนใหญ่จะใช้การปลอมแปลงโดเมนหรือผู้ส่งให้ดูเหมือนบริษัทจริง แต่ในแคมเปญล่าสุดนี้ ผู้โจมตีใช้วิธีที่แนบเนียนกว่าเดิมมาก: ทำให้ Microsoft เป็นผู้ส่งอีเมลหลอกลวงแทนพวกเขา
นักวิจัยด้านความปลอดภัยและนักข่าวพบว่าอีเมลหลอกลวงจำนวนหนึ่งถูกส่งมาจากที่อยู่จริงของ Microsoft คือ msonlineservicesteam@microsoftonline.com ซึ่งโดยปกติใช้สำหรับแจ้งเตือนความปลอดภัยหรือส่งรหัสยืนยันบัญชี เมื่ออีเมลถูกส่งจากโครงสร้างพื้นฐานของ Microsoft เอง จึงดูน่าเชื่อถือและสามารถผ่านการตรวจสอบความถูกต้องของอีเมลได้ง่ายกว่าอีเมลปลอมทั่วไป
รายงานระบุว่ากิจกรรมลักษณะนี้เกิดขึ้นมาหลายเดือนแล้ว และผู้โจมตีไม่ได้แฮ็กเซิร์ฟเวอร์ของ Microsoft โดยตรง แต่ใช้ขั้นตอนการทำงานตามปกติของระบบบัญชี Microsoft มาบิดใช้เพื่อส่งข้อความหลอกลวง
นักวิจัยด้านความปลอดภัยอธิบายว่าแคมเปญนี้ใช้ฟีเจอร์ของ Microsoft Entra ID (ชื่อเดิม Azure Active Directory) ซึ่งเป็นระบบจัดการตัวตนและบัญชีสำหรับ Microsoft 365
ขั้นตอนโดยทั่วไปมีดังนี้
สร้าง Microsoft 365 tenant ใหม่
ผู้โจมตีสมัครใช้งาน Microsoft 365 และสร้าง tenant ใหม่ มักใช้โดเมนย่อยในรูปแบบ onmicrosoft.com ซึ่งทำให้พวกเขาเข้าถึงการตั้งค่าการจัดการของ tenant ได้
แก้ไขข้อมูลแบรนด์ของ tenant
ใน Microsoft Entra ID ผู้ดูแลระบบสามารถกำหนดชื่อองค์กรหรือข้อมูลแบรนด์ได้ นักวิจัยพบว่าผู้โจมตีใส่ข้อความหลอกลวงลงไปตรงนี้ เช่น แจ้งว่ามีการซื้อสินค้า หรือให้โทรไปยังเบอร์ซัพพอร์ตปลอม
กระตุ้นให้ระบบส่งการแจ้งเตือน
จากนั้นผู้โจมตีเริ่มกระบวนการที่เป็นปกติของ Microsoft เช่น การเพิ่มอีเมลสำหรับการเข้าสู่ระบบหรือกู้คืนบัญชี โดยใส่อีเมลของเหยื่อแทน
Microsoft ส่งอีเมลจริงออกไป
เมื่อขั้นตอนนี้ถูกเรียกใช้ ระบบแจ้งเตือนของ Microsoft จะส่งอีเมลอัตโนมัติไปยังเหยื่อ และเนื่องจากเทมเพลตของอีเมลแสดงชื่อองค์กรหรือข้อมูลแบรนด์ ข้อความหลอกลวงที่ผู้โจมตีใส่ไว้จึงปรากฏอยู่ในอีเมลของ Microsoft เอง
พูดง่าย ๆ คือ ผู้โจมตี แทรกข้อความฟิชชิงเข้าไปในอีเมลแจ้งเตือนจริงของ Microsoft
นักวิจัยพบว่าผู้โจมตีใช้กลยุทธ์หลายอย่างเพื่อให้ข้อความดูน่าเชื่อถือและหลบตัวกรองสแปม
• ใส่ข้อความหลอกลวงยาว ๆ ในช่องข้อมูลแบรนด์ เพื่อให้ปรากฏเด่นในหัวข้อหรือข้อความตัวอย่างของอีเมล
• ใช้อักขระที่หน้าตาคล้ายกัน (homoglyphs) เพื่อหลบการตรวจจับด้วยคีย์เวิร์ด
• เขียนหมายเลขโทรศัพท์ด้วยตัวอักษรหรือสัญลักษณ์แปลก ๆ เพื่อหลบตัวกรองอัตโนมัติ
สิ่งที่ทำให้แคมเปญนี้อันตรายคือ อีเมลไม่ได้ถูกปลอมแปลงแบบทั่วไป
เพราะอีเมลถูกส่งผ่านโครงสร้างพื้นฐานของ Microsoft เอง จึงสามารถผ่านการตรวจสอบมาตรฐานของระบบอีเมล เช่น
ซึ่งเป็นกลไกที่ใช้ตรวจสอบว่าอีเมลมาจากโดเมนจริงหรือไม่
ผู้รับยังเห็นที่อยู่ผู้ส่งซึ่งคุ้นเคยและใช้จริงสำหรับการแจ้งเตือนด้านความปลอดภัยของบัญชี Microsoft ทำให้หลายคนเชื่อว่าอีเมลนั้นถูกต้อง
การรวมกันของ โครงสร้างพื้นฐานที่เชื่อถือได้ + ข้อความหลอกลวงที่ถูกแทรกเข้าไป ทำให้อีเมลประเภทนี้น่าเชื่อถือกว่าฟิชชิงทั่วไปมาก
การตรวจสอบจากนักข่าวและนักวิจัยด้านความปลอดภัยพบว่า
• มีอีเมลฟิชชิงหลายฉบับถูกส่งจากที่อยู่แจ้งเตือนของ Microsoft ไปยังกล่องจดหมายหลายแห่ง
• เนื้อหาใช้ธีมหลอกลวง เช่น การแจ้งเตือนการซื้อสินค้า ปัญหาการเรียกเก็บเงิน หรือให้ติดต่อฝ่ายสนับสนุนด่วน
• ผู้โจมตีสร้างและทิ้ง Microsoft 365 tenant จำนวนมากในลักษณะ “สร้างแล้วทิ้ง” เพื่อใช้ส่งอีเมลจำนวนมาก
นักวิจัยด้านสแปมเตือนว่า หากระบบแจ้งเตือนของแพลตฟอร์มใหญ่เปิดให้ปรับแต่งข้อความได้มากเกินไป โครงสร้างพื้นฐานที่ผู้ใช้เชื่อถือก็อาจถูกใช้เป็นช่องทางกระจายฟิชชิงได้
ทั้งนี้ รายงานบางชิ้นระบุว่าในช่วงเวลาที่ตรวจพบเหตุการณ์ Microsoft ยังไม่ได้ยืนยันสาเหตุทางเทคนิคที่แน่ชัดต่อสาธารณะ
แม้ที่อยู่ผู้ส่งจะดูถูกต้อง ผู้ใช้ก็ควรพิจารณาบริบทของข้อความด้วย
สัญญาณเตือนที่ควรระวัง เช่น
• มีการแจ้งเตือนการซื้อสินค้าที่คุณไม่ได้ทำ
• อีเมลกดดันให้ โทรหาเบอร์สนับสนุนทันที
• มีลิงก์ให้แก้ไขปัญหาการเรียกเก็บเงินอย่างเร่งด่วน
• ได้รับรหัสยืนยันสำหรับการดำเนินการที่คุณไม่ได้ร้องขอ
ที่อยู่ผู้ส่งจริง ไม่ได้หมายความว่าเนื้อหาในอีเมลจะปลอดภัยเสมอไป
หากคุณได้รับอีเมลแจ้งเตือนจาก Microsoft ที่ดูน่าสงสัย
• อย่าคลิกลิงก์หรือโทรไปยังหมายเลขที่ระบุในอีเมล
• เข้าเว็บไซต์ Microsoft ด้วยการพิมพ์ URL เองในเบราว์เซอร์
• ตรวจสอบกิจกรรมบัญชีจากหน้าแดชบอร์ดของคุณโดยตรง
• รายงานอีเมลนั้นว่าเป็นฟิชชิงในระบบอีเมลของคุณ
• หากเผลอโต้ตอบกับอีเมล ให้เปลี่ยนรหัสผ่านและตรวจสอบประวัติการเข้าสู่ระบบทันที
เหตุการณ์นี้สะท้อนแนวโน้มใหม่ของอาชญากรรมไซเบอร์: ผู้โจมตีไม่จำเป็นต้องปลอมโดเมนอีกต่อไป แต่สามารถใช้ แพลตฟอร์มที่ผู้ใช้เชื่อถืออยู่แล้ว เป็นเครื่องมือส่งการโจมตีแทนได้
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
มิจฉาชีพสามารถทำให้ระบบของ Microsoft ส่งอีเมลฟิชชิงจากที่อยู่จริง msonlineservicesteam@microsoftonline.com โดยใช้ช่องโหว่ในขั้นตอนแจ้งเตือนของ Microsoft Entra ID [1][8]
มิจฉาชีพสามารถทำให้ระบบของ Microsoft ส่งอีเมลฟิชชิงจากที่อยู่จริง msonlineservicesteam@microsoftonline.com โดยใช้ช่องโหว่ในขั้นตอนแจ้งเตือนของ Microsoft Entra ID [1][8] ผู้โจมตีสร้าง Microsoft 365 tenant ชั่วคราวและใส่ข้อความหลอกลวงในข้อมูลแบรนด์ของ tenant ก่อนกระตุ้นให้ระบบส่งอีเมลแจ้งเตือนไปยังเหยื่อ [8]
นักวิจัยและองค์กรต่อต้านสแปมพบการใช้งานในลักษณะนี้ต่อเนื่องมาหลายเดือน ทำให้อีเมลดูถูกต้องตามเทคนิคและผ่านตัวกรองความปลอดภัยได้ [1]