Microsoft 真寄出都可以係釣魚:假付款通知點樣呃你打電話
3C 產品

Microsoft 真寄出都可以係釣魚:假付款通知點樣呃你打電話

圖片:via 9to5Mac — https://9to5mac.com/2026/07/28/apple-work-podcast-remember-postini/
TechLab 編輯部(譯)·

寄件網域同驗證全部正常,電郵內容照樣可以俾騙徒操控

真電郵入面可以裝住假警報

見到 Microsoft、Apple 或 AWS 真正寄出嘅通知,寄件地址正常,又通過電郵驗證,好多人自然會放低戒心。不過 Sublime Security 近期公開嘅樣本顯示,騙徒可以開一個正常雲端帳戶,將「已付款」、「訂閱續期」同假客服電話塞入名稱、地址、備註或警報描述,再由服務本身自動寄信。寄件網域真,代表平台寄過呢封信;唔代表平台認同入面每一句內容。

騙徒點樣借自動通知出信

成個手法其實幾直接。騙徒先搵到一個會將用家輸入內容放入電郵嘅功能,例如帳戶名稱、AWS budget 名稱、文件分享描述或者送貨地址,跟住製造一次更新、驗證或付款事件。平台照正常流程寄出通知,騙徒再用自己控制嘅 distribution list 將一封信轉送畀大量目標。收件人見到大額扣款,第一反應通常係即刻打信內電話,之後先進入假客服設好嘅劇本。

SPF、DKIM 同 DMARC 擋唔住呢一招

公司 IT 成日教人睇寄件地址同可疑連結,呢兩招仍然有用,但今次未必夠。SPF、DKIM 同 DMARC 主要用嚟確認寄信 server 獲網域授權、簽署內容途中冇俾人改,同埋寄件網域互相對得上。騙徒借平台正常功能出信,以上檢查自然有機會全部合格;信內又可以淨係擺電話,避開惡意網址掃描。換句話講,傳統過濾器見到嘅技術訊號幾乾淨,真正可疑嘅,反而係付款金額、欄位內容,同埋封信叫你打電話呢個要求。

Apple 修咗一個窿,其他入口仲有好多

Sublime 公開嘅例子幾闊:騙徒曾將假 Apple Pay 扣款同電話寫入 Apple ID 顯示名稱,再觸發帳戶更新通知;Apple 其後改咗電郵模板,唔再顯示嗰個欄位。不過研究亦見到 AWS SNS、Amazon Budgets、Grammarly 文件分享同真實購物收據遭人用相近方法濫用。部分購物確認甚至真係有落單,只係騙徒將假客服資料放入送貨地址或備註,再把收據轉發出去。平台逐個封欄位有幫助,但可自訂通知功能實在太多,騙徒轉場成本好低。

「急升」有跡可尋,但數字要睇清楚

今次 9to5Mac 節目訪問嘅 Sublime 本身有售電郵保安產品,佢形容攻擊持續擴散,呢個講法帶有供應商角度。佢嘅 2026 報告話,callback phishing 佔旗下客戶 2025 年已確認威脅量 15.9%,而所有攻擊有 12%借過可信雲端服務。另一間保安供應商 VIPRE 就話,callback phishing 喺 2025 年第四季所佔比例由 3%升到 18%。兩份數據口徑同客戶群都唔同,證明手法值得防,卻未足以推算成整個網上世界嘅統一升幅。

核實帳單,要自己入官方渠道查

收到陌生付款、續訂、OTP 或安全警報,先停一停,唔好打電郵內嘅電話,亦唔好用入面嘅連結搵客服。自己開已安裝嘅官方 app,或者手動輸入官方網址,查看帳單、訂閱、登入紀錄同警報中心;公司 Azure 通知就由管理員直接入 Azure Portal 對時間、資源同 alert rule。就算搜尋客服資料都要小心,FTC 特別提醒假客服會買搜尋廣告搶上頭位,銀行個案最好用卡背或月結單上嘅電話。

香港已有相近嘅假續訂劇本

本地暫時未見警方公布由 Microsoft 或 AWS 正常通知送出嘅同類個案,不過假扣款誘使回撥呢段劇本已經出現。反詐騙協調中心 2025 年曾警告,騙徒用假 YouTube Premium 續訂短訊聲稱扣款,再叫收件人打電話取消;警方收到嘅相關舉報,損失介乎 10 萬至 21 萬元。傳送渠道雖然唔同,後半段做法幾乎一樣:假客服索取銀行資料、驗證碼,或者叫人裝遙距控制 app。公司 IT 除咗掃連結,亦要將「電郵內電話」納入培訓同偵測規則。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook