網絡釣魚電郵通常會偽造寄件人或使用看似相似的假域名。不過最近安全研究人員發現一種更棘手的做法:騙徒直接利用微軟自己的系統幫他們寄出釣魚電郵。
多名研究人員及記者觀察到,一些詐騙訊息竟然由真正的 Microsoft 通知地址 msonlineservicesteam@microsoftonline.com 發出。這個地址本來是用來發送帳戶提醒或驗證碼的官方郵件。![]()
由於郵件確實來自微軟基礎設施,它們在技術上看起來非常「正規」,甚至可以通過常見的郵件安全檢查。![]()
研究人員指出,這種濫用情況已經持續數月,而攻擊者並不是入侵微軟伺服器,而是利用正常的帳戶功能流程來達成目的。![]()
攻擊是怎樣運作的
安全公司在分析後發現,這類攻擊通常利用 Microsoft Entra ID(以前叫 Azure Active Directory) 的租戶設定與通知機制。
整個流程大致如下:
-
建立新的 Microsoft 365 租戶
攻擊者先註冊一個新的 Microsoft 365 環境,通常使用 onmicrosoft.com 的臨時網域。這樣他們就能取得租戶管理權限。![]()
-
修改租戶品牌資訊
在 Microsoft Entra ID 裡,每個租戶都可以自訂品牌資料,例如組織名稱。研究人員發現攻擊者會把詐騙訊息直接寫進這些欄位,例如:假購買通知或「請立即致電客服」等字句。
Comments
0 comments