信任差距:當官方公司域名成為垃圾郵件載體

數月來,一個複雜卻表面簡單的漏洞使詐騙者能夠從內部 Microsoft 電子郵件地址發送釣魚郵具體來說,帳戶 msonlineservicesteam@microsoftonline.com——一個通常用於關鍵帳戶警告和雙因素驗證碼的域名——已被武器化,用於向毫無戒心的使用者發送垃圾郵件和欺詐連結。

此事件凸顯了自動通知系統管理中的一個關鍵漏洞。當受信任的域名被用來發送惡意內容時,傳統的防偽保護會變得無用,因為該郵件在技術上並未被「偽造」;它來自合法且授權的伺服器。

濫用的機制

儘管具體的技術漏洞細節仍不透明,但報告顯示詐騙者正在像新客戶一樣建立新的 Microsoft 帳戶。透過利用這些帳戶,他們獲得了內部通知系統的存取權,使他們能夠發送看似來自該科技巨頭的官方通知的電子郵件。

這些電子郵件常模仿關於詐騙交易的官方警告,或聲稱收件人有一條私人訊息在等待。由於這些郵件來自可信任的地址,它們更有可能繞過垃圾郵件過濾器,並欺騙那些被訓練要「檢查發件人域名」以驗證真實性的使用者。

微軟已承認此問題,並表示他們正在「積極調查並採取行動針對這些釣魚報告」,這包括加強偵測機制和移除違規帳戶。然而,Spamhaus Project 指出此活動已持續數月,這顯示在漏洞被發現與修復實施之間存在滯後。

大型科技公司中的系統性問題

這不是一起孤立事件。社區對此事件的回應顯示在各種主要平台上存在「系統通知濫用」的模式:

  • 金融科技與基礎設施: 今年早些時候,駭客濫用 Betterment 所使用的平台來發送加密貨幣詐騙。同樣地,Namecheap 發現其電子郵件帳戶被入侵以發送釣魚郵件。
  • 平台端點: 使用者回報在 Booking.com 上有類似經驗,釣魚嘗試透過該網站的官方域名和直接訊息送達,這表明訊息端點正被濫用,而非個別帳戶被入侵。
  • 其他巨頭: 社區成員報告從 Google MX 伺服器和 PayPal 域名收到垃圾郵件,這表明利用高信譽基礎設施進行惡意行為的能力是一個廣泛存在的問題。

「域名混亂」與使用者教育的失誤

多年來,安全專業人士一直建議用戶檢查發件人域名以辨識釣魚。然而,此事件凸顯了該建議的缺陷。當公司管理龐大且零散的域名陣列時,即使是內部員工也幾乎不可能知道所有合法的發送域名。

"Microsoft 的域名故事真是一團亂,我不會驚訝即使在他們內部也不一定擁有所有域名資產的完整清單," 一位 Hacker News 的觀察者指出。

這種碎片化創造了「信任差距」。如果一家公司為各種服務使用數十個不同的域名,攻擊者可以更容易在噪聲中隱藏。缺乏簽署且公開的官方發送域名「事實來源」,使得防禦者難以建立強大的允許清單,或讓使用者驗證合法性。

技術影響與對策

從技術角度來看,此類濫用會繞過 SPF (發件人策略框架) 和 DKIM (域名鑑證郵件),因為郵件是從授權基礎設施發送的。為了應對這種情況,組織必須超越簡單的域名驗證:

  1. 嚴格控制模板: 自動通知系統不應允許使詐騙者能夠插入任意連結和主旨行的自訂程度。
  2. 域名整合: 朝向統一的子域名結構(例如 notifications.microsoft.com)發展,而非零散的獨立域名列表,將簡化監控與驗證。
  3. 行為分析: 安全系統必須從信任 來源 轉變為分析內容的 意圖,而不論發件人的聲譽如何。

隨著公司持續整合 AI 和自動通訊工具,來自可信來源的「slop」——低品質、自動化且潛在惡意的內容——風險只會增加。微軟事件鮮明地提醒我們,對域名的信任並不能替代安全的系統。

Sources