Мошенничество от имени Microsoft: примеры и признаки
Microsoft — один из наиболее часто имитируемых брендов в фишинге по всему миру. Это логично: сотни миллионов людей используют Windows, Microsoft 365, Outlook, OneDrive. Угроза потерять доступ к рабочей почте или файлам — серьёзный стимул действовать быстро, не задумываясь. Разберём пять типичных схем.
Схема 1: «Ваш пароль истекает»
Как выглядит: Письмо от «Microsoft Account Team»: «Срок действия вашего пароля истекает через 24 часа. Для сохранения доступа нажмите "Обновить пароль"». Ссылка ведёт на поддельную страницу входа в Microsoft.
Почему работает: Корпоративные IT-политики действительно требуют регулярной смены паролей. Получатель воспринимает это как законное требование.
Реальность: Microsoft не отправляет уведомления об истечении пароля через письмо со ссылкой на вход. Если корпоративная политика требует смены — вы получите уведомление при входе в Windows или Microsoft 365 напрямую.
Схема 2: «Аккаунт Microsoft 365 заблокирован»
Как выглядит: «Ваш аккаунт Microsoft 365 был временно приостановлен из-за необычной активности. Для восстановления доступа подтвердите личность: [ссылка]». Письмо имитирует фирменный стиль Microsoft с правильными цветами и логотипом.
Что происходит: Поддельная страница входа собирает логин и пароль Microsoft, которые открывают доступ к Outlook, OneDrive, Teams и другим сервисам.
Как проверить: Зайдите на account.microsoft.com напрямую (вручную или через закладку) — если аккаунт действительно заблокирован, вы увидите это там без перехода по ссылке из письма.
Схема 3: Предупреждение безопасности «необычный вход»
Как выглядит: «Обнаружен вход в ваш аккаунт Microsoft из России / с нового устройства. Если это не вы — срочно защитите аккаунт: [ссылка]».
Особенность: Microsoft действительно отправляет такие уведомления. Мошенники имитируют именно их. Подлинность можно проверить по адресу отправителя — настоящие уведомления Microsoft приходят с @microsoft.com или @accountprotection.microsoft.com.
Как проверить: Зайдите на account.microsoft.com → Безопасность → Последние действия. Без перехода по ссылке из письма.
Схема 4: Фейковое уведомление о файле в OneDrive
Как выглядит: «[Имя коллеги или контакта] поделился файлом с вами через OneDrive: "Счёт на оплату Q1 2025.xlsx". Нажмите для просмотра: [ссылка]». Имя отправителя — реальное, из утечки контактов или взломанного аккаунта.
Что происходит: Ссылка ведёт на поддельную страницу входа в Microsoft или OneDrive. Или на сам OneDrive, а оттуда — на вредоносный файл.
Как проверить: Проверьте ссылку в 2check.click. Настоящие ссылки OneDrive ведут на onedrive.live.com или sharepoint.com.
Схема 5: Всплывающее окно «Служба поддержки Microsoft»
Как выглядит: На сайте появляется полноэкранное всплывающее окно или браузер «замерзает» со звуковым сигналом: «Ваш компьютер заражён! Немедленно позвоните в службу поддержки Microsoft: +7-XXX-XXX». Окно имитирует синий экран смерти или интерфейс Windows Defender.
Что происходит: Это технический скам-звонок (tech support scam). «Специалист» просит установить программу удалённого доступа (TeamViewer, AnyDesk) якобы для «лечения» и в итоге получает полный контроль над компьютером или просит оплатить «услугу» переводом на карту.
Реальность: Microsoft никогда не звонит пользователям сам и не отображает номера поддержки во всплывающих окнах. Закройте вкладку через диспетчер задач (Ctrl+Shift+Esc).
Почему Microsoft так часто имитируют
Экосистема Microsoft охватывает миллиарды устройств и аккаунтов. Корпоративные аккаунты Microsoft 365 особенно ценны — через них можно получить доступ к рабочей переписке, файлам, системам компании. Продажа корпоративных учётных данных на теневых рынках приносит в 10–100 раз больше, чем личные аккаунты.
Проверьте подозрительную ссылку
Вставьте URL, SMS или QR-код в 2check.click — сервис проверит домен, редиректы, возраст домена и другие признаки фишинга.
Часто задаваемые вопросы
Как выглядят настоящие письма Microsoft?
Официальные уведомления приходят с доменов @microsoft.com, @accountprotection.microsoft.com, @microsoftemail.com. Ссылки ведут на microsoft.com, live.com, microsoftonline.com.
Что делать, если ввёл пароль Microsoft на поддельном сайте?
Немедленно зайдите на account.microsoft.com и смените пароль. Включите двухфакторную аутентификацию. Проверьте активные сессии и завершите незнакомые.
Мошенники могут получить доступ к компьютеру через фишинговый сайт?
Сам по себе фишинговый сайт — нет (если только у вас не устаревший браузер с уязвимостями). Риск возникает при вводе данных или скачивании файла. Tech support scam — отдельная история, там доступ получают через легитимные инструменты удалённого подключения.
Чем отличается Microsoft от Google в плане фишинга?
Оба бренда часто имитируются. Microsoft чаще атакуется в корпоративном сегменте (Microsoft 365). Google — в личном (Gmail, Google Drive). Механизмы атак похожи.
Как защитить аккаунт Microsoft от фишинга?
Включите двухфакторную аутентификацию через Microsoft Authenticator или физический ключ безопасности. Добавьте account.microsoft.com в закладки и заходите только через них.
Что такое «adversary-in-the-middle» фишинг Microsoft?
Это продвинутая атака, при которой мошенник перехватывает сессию в реальном времени — в том числе код двухфакторной аутентификации. Такие атаки труднее обнаружить. Физический ключ безопасности (FIDO2) защищает даже от таких схем.