駭客濫用 M365「直接傳送」功能 鎖定美東上班時間發動釣魚
資安公司 KnowBe4 近期發布報告指出,駭客組織正利用 Microsoft 365 內建的「直接傳送」(Direct Send)功能,對美國東岸企業發動大規模釣魚攻擊,並鎖定當地商業時間進行操作。這類攻擊旨在規避企業的電子郵件安全防線,竊取使用者憑證或散播惡意程式。
根據 KnowBe4 的觀察,在 2026 年 7 月至 8 月期間,共偵測到 29,785 封惡意電子郵件濫用此功能。其中,約 35% 的釣魚信件夾帶附件,且幾乎所有附件都被識別為威脅。這些惡意附件的內容包括偽造的文件請求、內部語音郵件通知、假發票與付款核准通知,以及偽裝成 Microsoft OneDrive 檔案分享的連結。
駭客利用「直接傳送」功能,可讓電子郵件看起來像是來自受信任的內部地址,例如印表機或掃描機的自動通知。攻擊者藉此可直接連線至受害組織的 Exchange Online 郵件交換(MX)端點,繞過企業部署的電子郵件安全閘道器,無須入侵員工帳戶或竊取登入憑證即可散播惡意內容。
KnowBe4 的報告指出,這波攻擊呈現「明顯的人為模式」,駭客特意選在美國東部時間的上班時段發動。報告也發現,有 4,023 封惡意郵件使用不同的「回覆地址」(reply-to),將員工的回覆直接導向攻擊者。在某個案例中,單一釣魚郵件一次就寄送給 900 位收件者。
即使企業已採用網域型郵件驗證、報告與一致性(DMARC)監控政策,攻擊郵件仍可能被送達。報告建議,企業可檢查郵件標頭中是否存在「X-MS-Exchange-Organization-AuthAs: Anonymous」,這代表郵件是透過未驗證的路徑送達。為提升防禦能力,資安專家建議企業應採取更嚴格的 DMARC 政策(將 p=none 設為 p=reject),限制透過 Exchange Online 連接器傳送郵件的合法寄件者 IP 地址,並在不必要時關閉「直接傳送」路徑。此外,啟用網域金鑰識別郵件(DKIM)簽章也有助於驗證外寄郵件,並提供 DMARC 偵測與拒絕未經授權郵件所需的資訊。