安全公司在分析後發現,這類攻擊通常利用 Microsoft Entra ID(以前叫 Azure Active Directory) 的租戶設定與通知機制。
整個流程大致如下:
建立新的 Microsoft 365 租戶
攻擊者先註冊一個新的 Microsoft 365 環境,通常使用 onmicrosoft.com 的臨時網域。這樣他們就能取得租戶管理權限。
修改租戶品牌資訊
在 Microsoft Entra ID 裡,每個租戶都可以自訂品牌資料,例如組織名稱。研究人員發現攻擊者會把詐騙訊息直接寫進這些欄位,例如:假購買通知或「請立即致電客服」等字句。
觸發系統通知流程
接著攻擊者在租戶內啟動某些合法流程,例如新增登入或帳戶復原電郵。他們輸入的不是自己的電郵,而是受害者的電郵地址。
微軟系統自動寄信
當這些操作被觸發時,Microsoft 的通知系統會自動向該電郵地址發送官方通知。由於郵件模板會顯示租戶名稱或品牌資料,攻擊者放入的詐騙文字就會出現在郵件內容中。
換句話說,釣魚內容被「插入」到真正的 Microsoft 通知電郵模板裡。
研究人員亦觀察到幾種常見手法,用來增加可信度並避開垃圾郵件過濾:
最大問題在於,這些郵件並不是普通的「偽造寄件人」。
因為郵件是由微軟官方系統寄出,它們通常能通過 SPF、DKIM、DMARC 等電郵驗證機制,而很多企業郵件系統正是依靠這些檢查來判斷郵件可信度。
再加上收件人看到熟悉的 Microsoft 通知地址,自然更容易相信郵件內容。
多個調查指出這類濫用情況已持續數月。
報告中提到:
反垃圾郵件研究人員批評,部分自動通知系統允許的自訂內容過多,令可信平台本身被利用成為釣魚訊息的傳送渠道。
值得注意的是,在相關報導發表時,微軟尚未公開確認確切的技術根本原因。
因為寄件地址可能是真的,所以只看「From」欄已經不足夠。
如果出現以下情況,應提高警覺:
如果你收到看似來自 Microsoft 的可疑通知:
這個案例反映了一個新趨勢:攻擊者越來越多利用可信平台本身的基礎設施發動攻擊。當釣魚郵件是由真正服務寄出時,傳統的「信任標誌」已不足以保證安全。