整個攻擊通常包含以下步驟:
建立新的 Microsoft 365 租戶
攻擊者先註冊一個全新的 Microsoft 365 環境,通常使用 onmicrosoft.com 的臨時子網域。這讓他們獲得該租戶的基本管理權限。
修改租戶品牌資訊
在 Microsoft Entra ID 中,每個租戶可以自訂品牌資訊,例如組織名稱。研究人員發現攻擊者會把詐騙內容直接寫進這些欄位,例如:
這些文字之後會被帶入系統郵件模板。
觸發官方通知流程
接著攻擊者在租戶內啟動某些正常的帳戶流程,例如新增登入或備援電子郵件。關鍵是:他們填入的是受害者的電子郵件地址。
由微軟系統寄出郵件
當這些流程被觸發時,微軟的通知系統會自動寄出電子郵件給該地址。由於郵件模板會包含租戶名稱或品牌資訊,因此攻擊者寫入的詐騙訊息就會出現在郵件內容中。
換句話說,攻擊者其實是把釣魚訊息「注入」到真正的微軟通知郵件模板裡。
研究人員還觀察到多種提高成功率的技巧:
• 主旨劫持(Subject-line hijacking):把大量詐騙文字塞進品牌欄位,讓郵件主旨或預覽內容顯示詐騙訊息。
• 字元替換(Homoglyphs):用看起來相似的字母或符號取代正常文字,以避開關鍵字偵測。
• 電話號碼混淆:用字母或特殊符號代替數字,使垃圾郵件過濾器較難識別。
這些方法可以避開自動化掃描,同時讓人類讀者仍然理解詐騙內容。
這類攻擊最危險的地方在於:郵件並不是偽造的寄件者。
因為郵件確實是由微軟系統發出,它們通常可以通過常見的電子郵件驗證機制,例如:
許多企業郵件安全系統會依賴這些機制來判斷郵件是否合法,因此這些郵件更容易通過防護。
再加上寄件地址本身就是使用者熟悉的微軟安全通知信箱,信任感會大幅提高。
媒體與安全研究人員指出,這種濫用情況已經持續數月。
調查顯示:
• 不同郵箱都收到來自該微軟地址的釣魚郵件。
• 常見詐騙主題包括假購買通知、帳單問題或緊急客服要求。
• 攻擊者會大量建立並快速棄用 Microsoft 365 租戶,形成「burn‑and‑churn」模式。
反垃圾郵件與安全社群也批評,自動通知系統允許過度自訂內容,可能被利用為釣魚傳播管道。
值得注意的是,在相關報導發布時,微軟尚未公開確認導致此問題的確切技術原因。
在這種情況下,寄件地址本身已經不能作為唯一判斷依據。
如果郵件出現以下情況,應特別警惕:
即使寄件地址是真的,也不代表內容可信。
如果收到疑似微軟通知的可疑郵件:
這起事件反映出一個越來越常見的網路犯罪趨勢:攻擊者不再只依賴假網站,而是直接利用可信平台的基礎設施來傳送詐騙內容。 當釣魚郵件來自真正的服務系統時,傳統的信任判斷方式就變得不再可靠。