Adathalász levelek a Microsoft hivatalos címéről
Csalók a Microsoft belső e-mail címét használják adathalász üzenetek küldésére. A levelek átjutnak a spamszűrőkön, mert valódi Microsoft-címről érkeznek.

Képzeld el, hogy kapsz egy e-mailt a Microsofttól, ami pont úgy néz ki, mint egy valódi biztonsági értesítés, és a feladó cím is stimmel. Csakhogy a levelet nem a Microsoft küldte, hanem csalók, akik a cég saját belső rendszerét használják.
Mi történik pontosan?
Hackerek hónapok óta visszaélnek egy belső Microsoft e-mail címmel, a msonlineservicesteam@microsoftonline.com fiókkal. Ezt a címet a Microsoft normál esetben kétlépcsős hitelesítési kódok és fontos fiókértesítések küldésére használja.
A támadók új Microsoft-fiókokat hoznak létre, majd azokon keresztül leveleket küldenek úgy, mintha azok közvetlenül a Microsofttól érkeznének. A trükk lényege, hogy a feladó cím teljesen valódi, így a hagyományos spamszűrők simán átengedik az üzeneteket.
A Spamhaus Project, az egyik legelismertebb spam-figyelő szervezet megerősítette, hogy a visszaélés már hónapok óta tart. Ez nem egyedi eset, hanem egy szisztematikus támadási minta.
Miért különösen veszélyes ez?
A legtöbb adathalász levelet könnyű kiszúrni: furcsa feladó cím, helyesírási hibák, gyanús linkek. De mi van, ha a feladó cím pont az, amelyiktől a valódi Microsoft-értesítéseid is érkeznek? Ilyenkor a megszokott jelzések nem működnek.
Az e-mail szolgáltatók (Gmail, Outlook, Yahoo) is megbíznak ebben a címben, hiszen korábban számtalanszor valódi üzeneteket kaptak róla. Emiatt a levelek nem a spam mappába, hanem egyenesen a beérkező üzenetek közé kerülnek.
Nem ez az egyetlen fenyegetés
Az FBI külön figyelmeztetést adott ki egy Kali365 nevű adathalász szolgáltatásról, amely kifejezetten Microsoft 365 felhasználókat céloz. Ez a rendszer képes megkerülni a kétlépcsős hitelesítést is, és hozzáférési tokeneket lop el.
A Microsoft Defender kutatócsapata szerint 2026 áprilisában több mint 35 000 felhasználót céloztak meg 26 országban, a támadottak 92%-a az Egyesült Államokban volt. A Kali365-öt a Telegramon terjesztik, és mesterséges intelligenciával generált adathalász sablonokat használ.
Hogyan védd meg magad?
Mivel a feladó cím ezúttal valódi, a megszokott ellenőrzési módszerek nem elegendőek. Íme, amit tehetsz:
Sose kattints e-mailben kapott linkekre. Ha a Microsoft-fiókodról kapsz értesítést, nyisd meg közvetlenül az account.microsoft.com oldalt a böngésződben. Ha valódi a figyelmeztetés, ott is megjelenik.
Figyelj a tartalom minőségére. A hamis levelek gyakran sürgető hangvételt használnak, jelszóváltoztatást kérnek, vagy fizetési adatokat akarnak megerősíttetni. A valódi Microsoft-értesítések soha nem kérnek jelszót e-mailben.
Használj hardveres biztonsági kulcsot. Ha a kétlépcsős hitelesítés SMS-alapú, az is sebezhető. Egy FIDO2 kulcs, például YubiKey, a legerősebb védelem az ilyen típusú támadások ellen.
A Microsoft mit lép?
A cég hivatalos nyilatkozatban megerősítette, hogy vizsgálják az ügyet. Az észlelési és blokkolási mechanizmusokat erősítik, és törlik azokat a fiókokat, amelyek megsértik a felhasználási feltételeket.
Egyelőre nem közölték, hogyan tudták a csalók kihasználni a belső rendszert, és azt sem, mikor lesz végleges javítás. A probléma a TechCrunch beszámolója szerint már hónapokkal a nyilvánosságra kerülés előtt elkezdődött.
Kaptál már gyanús e-mailt a Microsofttól, ami mégis valódinak tűnt? Oszd meg a tapasztalataidat kommentben!
Forrás: Windows Central
Forrás: Windows Central


