Oplichters hebben gevonden hoe ze phishing-e-mails rechtstreeks kunnen versturen vanaf msonlineservicesteam@microsoftonline.com, hetzelfde adres dat Microsoft gebruikt voor legitieme veiligheidsmeldingen zoals tweefactorauthenticatie-codes. Volgens TechCrunch heeft de anti-spam organisatie Spamhaus Project bevestigd dat het misbruik "al enkele maanden" actief is, met spam afkomstig van een adres dat Microsoft normaal reserveert voor kritieke accountmeldingen.
Voor bedrijven die e-mailmarketingcampagnes uitvoeren, is dit belangrijk buiten cybersecurity om. Als een vertrouwd verzendadres wordt geassocieerd met spam, ondermijnt dit het vertrouwen van ontvangers in het hele e-mailkanaal, inclusief jouw legitieme campagnes.
Hoe de aanval werkt
De aanval omvat niet het binnendringen van Microsofts servers of het exploiteren van een softwarulnerabiliteit. Volgens beveiligingsonderzoekers van Abnormal AI steunt de aanval niet op een gehackt account of een codefout. In plaats daarvan misbruikt het standaard configuratiefuncties van tenants, specifiek het veld "Tenant Name", om frauduleuze berichten rechtstreeks in een systeemmeldingssjabloon in te voeren.
Het praktische resultaat is technisch alarmerend. Omdat de e-mail afkomstig is van Microsofts eigen servers met hoge reputatie, slaagt het authentiek voor SPF-, DKIM- en DMARC-controles, waardoor het beveiligde e-mailgateways omzeilt die op afzenderverificatie vertrouwen. Met andere woorden: de standaard technische verdedigingen waarop e-mailmarketers en IT-teams vertrouwen om slechte mail te filteren, markeren deze berichten niet.
Abnormal AI analyseerde 2000 unieke berichten over meer dan 250 misbruikte Microsoft 365-tenants en vond een sterk georganiseerde "burn-and-churn"-operatie waarbij aanvallers de creatie van wegwerptenants scriptomatiseren om aanvallen met specifieke evasietechnieken uit te voeren. Een tactiek, die Abnormal AI een "Subject Line Hijack" noemt, omvat het injecteren van 60 of meer tekens scamtekst in het tenantnaamveld om legitieme systeemtekst van het scherm af te duwen, gecombineerd met Unicode-karaktersubstitutie om optische tekenherkenning en trefwoordblokkering te verslaan.
Hoe de spam eruitziet
Sommige van deze e-mails hebben onderwerpen die lijken op officiële fraudealarmen, terwijl anderen stellen dat een privébericht op een webadres in de e-mailbody op de ontvanger wacht. In minstens één opgenomen voorbeeld op spamrapportageplatformen werd een bericht verzonden vanaf msonlineservicesteam@microsoftonline.com met een onderwerp dat stelde dat een PayPal Bitcoin-bestelling van USD 699,99 was gedetecteerd.
Winbuzzer merkt op dat Spamhaus het aanpassingspad kritiseerde dat dit mogelijk maakt, stellende: "Geautomatiseerde notificatiesystemen zouden dit niveau van aanpassing niet moeten toestaan."
Volgens berichten lijken oplichters nieuwe Microsoft-accounts in te stellen alsof ze nieuwe klanten zijn en gebruiken die toegang om e-mails te verzenden die afkomstig lijken van Microsoft zelf. Microsoft lijkt het probleem nog niet te hebben opgelost.
Het bredere phishing-landschap in 2026
Dit incident staat niet op zichzelf. Winbuzzer rapporteert dat Microsoft in het eerste kwartaal van 2026 alleen al 8,3 miljard op e-mail gebaseerde phishing-bedreigingen detecteerde, met 78% van die bedreigingen geclassificeerd als linkgericht, wat verklaart waarom een vertrouwde alertafzender zo waardevol is voor aanvallers die kwaadaardige URL's pushen.
Het patroon van misbruik van legitieme infrastructuur versnelt. De Microsoft Security Blog heeft campagnes gedocumenteerd waarbij kwaadaardige maar standardsconforme applicaties legitieme foutafhandelingsstromen misbruiken om gebruikers van vertrouwde identiteitsproviders naar door aanvallers beheerde infrastructuur om te leiden, stellende dat naarmate organisaties de verdediging tegen kredentiëfeldiefstal versterken, aanvallers steeds vaker vertrouwensrelaties en protocolgedrag aanvallen.
Apart hiervan heeft SC Media gedocumenteerd dat aanvallers Amazon SES, nog een legitieme en vertrouwde service, gebruiken om kwaadaardige e-mails te versturen die SPF-, DKIM- en DMARC-controles omzeilen. Het misbruik van Microsofts meldingsadres maakt deel uit van een systematische verschuiving naar het gebruik van de infrastructuur van vertrouwde merken als leveringsmiddel.
Wat dit betekent voor e-mailmarketers en bedrijfseigenaren
De leverancierbaarheidsimplicaties gaan in twee richtingen. Ten eerste worden je abonnees op dit moment getraind om e-mails van vertrouwde afzenders te wantrouwen. Als een legitiem uitziend Microsoftbeveiligingsalert spam blijkt te zijn, worden ontvangers skeptischer over alle geautomatiseerde e-mail, inclusief je transactionele berichten en nieuwsbrieven.
Ten tweede reikt de technische les tot de kern van hoe e-mailauthenticatie daadwerkelijk werkt. Abnormal AI stelt het duidelijk: het detecteren en blokkeren van dit type misbruik vereist kijken voorbij het afzenderadres of verificatieresultaten om de werkelijke intentie en context van de berichtinhoud te begrijpen, zelfs wanneer het afkomstig is van een vertrouwde bron zoals Microsoft.
Winbuzzer formuleert het dilemma waar beheerders en gebruikers voor staan: het afzenderadres rechtstreeks blokkeren zou ook legitieme wachtwoordresets, aanmeldingswaarschuwingen en ander normaal herstelbericht kunnen verstoren, wat een standaard phishing-verdediging omzet in een keuze tussen strakker filteren en normaal accounttoegang.
Voor teams die e-mailprogramma's uitvoeren, gelden nu enkele praktische stappen:
- Controleer je allowlists. De meeste organisaties hebben allowlistruletjes om filteren voor e-mails van
msonlineservicesteam@microsoftonline.comover te slaan om ervoor te zorgen dat werknemers legitieme MFA-codes ontvangen. Herzie of dat blinde vertrouwen passend is gegeven de huidige dreiging. - Ga over naar gedragsdetectie. Statische allowlists volstaan niet meer. Organisaties moeten gedragsbenaderingen aannemen die leren hoe normale systeemmeldingen voor elke tenant eruitzien en afwijkingen markeren.
- Dwing DMARC af op
p=reject. Red Sift merkt op dat effectieve e-mailbeveiliging in 2026 afdwinging van domeinbeleid vereist, en dat DMARC opp=rejectde meest effectieve controle is om domeinbesmetting en merknaperking op schaal te stoppen. - Train je team. De Microsoft Security Blog adviseert te investeren in gebruikersbewustzijnstraining en phishing-simulaties, inclusief het simuleren van phishing-berichten via realistische aanvalsscenario's.
Winbuzzer bevestigt dat het onzeker blijft of het misbruikte meldingskanaal door Microsoft is beveiligd. Tot dat het geval is, behandel elke Microsoftmeldingse-mail met financiële urgentie, verzoeken om een supportnummer te bellen of links naar niet-Microsoft-domeinen als een waarschuwingsteken, ongeacht wat het afzenderadres aangeeft.



