简单来说,攻击者并没有伪造微软邮件,而是把钓鱼内容嵌入到了微软真实发送的系统邮件模板里。
为了让邮件更容易骗过用户和过滤系统,研究人员还观察到一些常见技巧:
• 主题行劫持:把很长的诈骗文字写进品牌字段,使其出现在邮件主题或预览文本中。
• 字符替换:使用外观相似的字符(homoglyph)来绕过关键词检测。
• 电话号码混淆:用字母替代数字或加入特殊符号,以逃避垃圾邮件过滤规则。
这些技巧让自动过滤系统更难识别,同时人类读者仍能看懂诈骗信息。
这种攻击最危险的地方在于——邮件并不是简单伪造的。
因为邮件是由微软自己的服务器发送,它们通常可以通过邮件认证机制,例如:
• SPF(发件服务器验证)
• DKIM(邮件签名验证)
• DMARC(域名认证策略)
多家研究机构和媒体的调查表明,这种滥用行为已经持续了数月。
报告显示:
• 不同邮箱用户都收到了来自微软通知地址的钓鱼邮件。
• 常见诈骗主题包括虚假的购买提醒、账单问题或紧急技术支持。
• 攻击者使用大量一次性 Microsoft 365 租户,并在短时间内丢弃,形成“burn‑and‑churn(用完即弃)”模式。
由于发件地址可能是真的,判断邮件是否安全时不能只看“From”。
常见警示信号包括:
• 收到你从未发起过的购买或安全警报
• 邮件要求你立即拨打某个电话号码
• 催促点击链接处理账单或账户问题
• 收到你并未请求的验证码
即使发件人是微软地址,也不能保证邮件内容一定可信。
如果收到疑似微软通知邮件:
• 不要点击邮件中的链接或拨打其中的电话。
• 在浏览器中手动输入微软官网地址登录账户。
• 在账户后台查看真实的安全活动或订单记录。
• 在邮箱中将该邮件标记为钓鱼或垃圾邮件。
• 如果已经与邮件互动,立即修改微软账户密码并检查登录记录。
这一事件也反映出网络犯罪的一个趋势:攻击者越来越多地利用可信平台的合法基础设施来实施攻击。一旦钓鱼邮件由真实服务发送,传统的“信任信号”就不再可靠。