攻擊者利用 Microsoft 365 租戶與 Entra ID 品牌設定,將詐騙訊息植入微軟系統通知模板,讓郵件由官方地址寄出。[8] 由於郵件來自微軟基礎設施並通過 SPF、DKIM、DMARC 等驗證,許多郵件系統難以辨識為釣魚郵件。[8] 研究人員與反垃圾郵件組織指出,這類濫用情況已持續數月,並常搭配假帳單、假交易警示等詐騙情境。[1]

Create a landscape editorial hero image for this Studio Global article: How are scammers exploiting a vulnerability in Microsoft’s systems to send phishing emails from the legitimate address msonlineservicesteam@. Article summary: Scammers appear to be abusing Microsoft’s own notification workflow so Microsoft’s infrastructure sends the phishing email for them, which is why messages can come from the legitimate address msonlineservicesteam@microso. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# Sophisticated Phishing Campaign Exploiting Microsoft 365 Infrastructure. This technique effectively bypasses traditional email security controls by exploiting inherent trust mech" source context "Microsoft 365 Phishing Campaign: Attack Breakdown - Guardz" Reference image 2: visual subject "Attackers exploit Microsoft Entra ID
釣魚郵件通常依賴「偽造寄件者」或看似官方的假網域。但近期安全研究人員觀察到一種更棘手的攻擊方式:攻擊者直接利用微軟的系統通知機制,讓微軟自己寄出釣魚郵件。
多份報告指出,部分詐騙郵件是從合法的微軟通知地址 msonlineservicesteam@microsoftonline.com 寄出。這個地址原本用於發送帳戶安全警示與驗證碼,因此收件者很容易相信郵件是真的。
更麻煩的是,這些郵件確實是從微軟的郵件基礎設施發出,因此在技術層面看起來完全正常。
安全研究公司在分析後指出,攻擊者主要是濫用 Microsoft Entra ID(前身為 Azure Active Directory) 的租戶設定與通知流程。
整個攻擊通常包含以下步驟:
建立新的 Microsoft 365 租戶
攻擊者先註冊一個全新的 Microsoft 365 環境,通常使用 onmicrosoft.com 的臨時子網域。這讓他們獲得該租戶的基本管理權限。
修改租戶品牌資訊
在 Microsoft Entra ID 中,每個租戶可以自訂品牌資訊,例如組織名稱。研究人員發現攻擊者會把詐騙內容直接寫進這些欄位,例如:
觸發官方通知流程
接著攻擊者在租戶內啟動某些正常的帳戶流程,例如新增登入或備援電子郵件。關鍵是:他們填入的是受害者的電子郵件地址。
由微軟系統寄出郵件
當這些流程被觸發時,微軟的通知系統會自動寄出電子郵件給該地址。由於郵件模板會包含租戶名稱或品牌資訊,因此攻擊者寫入的詐騙訊息就會出現在郵件內容中。
換句話說,攻擊者其實是把釣魚訊息「注入」到真正的微軟通知郵件模板裡。
研究人員還觀察到多種提高成功率的技巧:
• 主旨劫持(Subject-line hijacking):把大量詐騙文字塞進品牌欄位,讓郵件主旨或預覽內容顯示詐騙訊息。
• 字元替換(Homoglyphs):用看起來相似的字母或符號取代正常文字,以避開關鍵字偵測。
• 電話號碼混淆:用字母或特殊符號代替數字,使垃圾郵件過濾器較難識別。
這些方法可以避開自動化掃描,同時讓人類讀者仍然理解詐騙內容。
這類攻擊最危險的地方在於:郵件並不是偽造的寄件者。
因為郵件確實是由微軟系統發出,它們通常可以通過常見的電子郵件驗證機制,例如:
許多企業郵件安全系統會依賴這些機制來判斷郵件是否合法,因此這些郵件更容易通過防護。
再加上寄件地址本身就是使用者熟悉的微軟安全通知信箱,信任感會大幅提高。
調查顯示:
• 不同郵箱都收到來自該微軟地址的釣魚郵件。
• 常見詐騙主題包括假購買通知、帳單問題或緊急客服要求。
• 攻擊者會大量建立並快速棄用 Microsoft 365 租戶,形成「burn‑and‑churn」模式。
反垃圾郵件與安全社群也批評,自動通知系統允許過度自訂內容,可能被利用為釣魚傳播管道。
值得注意的是,在相關報導發布時,微軟尚未公開確認導致此問題的確切技術原因。
在這種情況下,寄件地址本身已經不能作為唯一判斷依據。
如果郵件出現以下情況,應特別警惕:
即使寄件地址是真的,也不代表內容可信。
如果收到疑似微軟通知的可疑郵件:
這起事件反映出一個越來越常見的網路犯罪趨勢:攻擊者不再只依賴假網站,而是直接利用可信平台的基礎設施來傳送詐騙內容。 當釣魚郵件來自真正的服務系統時,傳統的信任判斷方式就變得不再可靠。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
攻擊者利用 Microsoft 365 租戶與 Entra ID 品牌設定,將詐騙訊息植入微軟系統通知模板,讓郵件由官方地址寄出。[8]
攻擊者利用 Microsoft 365 租戶與 Entra ID 品牌設定,將詐騙訊息植入微軟系統通知模板,讓郵件由官方地址寄出。[8] 由於郵件來自微軟基礎設施並通過 SPF、DKIM、DMARC 等驗證,許多郵件系統難以辨識為釣魚郵件。[8]
研究人員與反垃圾郵件組織指出,這類濫用情況已持續數月,並常搭配假帳單、假交易警示等詐騙情境。[1]