In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Dall'esca telefonica al phishing adversary-in-the-middle

I ricercatori di Microsoft Security hanno identificato una sequenza di attacchi cloud coordinati, rilevata a partire da maggio 2026, che sfrutta la tematica dell'aggiornamento di passkey, multifactor authentication (MFA) o Single Sign-On (SSO) per trarre in inganno i dipendenti aziendali. La campagna inizia spesso con chiamate o messaggi diretti sui numeri personali delle vittime da parte di soggetti che si spacciano per l'helpdesk IT, creando un falso senso di urgenza e indirizzando gli utenti verso portali di login fasulli. In altri contesti, la medesima esca viene veicolata tramite Microsoft Teams sfruttando account interni precedentemente compromessi per aumentare il livello di fiducia.

Sebbene la comunicazione iniziale parli di aggiornare le passkey, l'iscrizione di una vera passkey non rappresenta l'obiettivo finale dei malintenzionati. La narrazione serve da pretesto per condurre la vittima verso attacchi di tipo Adversary-in-the-Middle (AiTM) o verso flussi di autenticazione basati su Device Code. Per supportare le operazioni, gli attaccanti registrano rapidamente infrastrutture di phishing, spesso riproducendo il nome dell'organizzazione vittima sotto forma di sottodominio associato a domini generici, registrati su provider come Nicenic e resi operativi nel giro di poche ore.

  • Chiamate vocali o SMS ai telefoni personali da parte del presunto supporto IT.
  • Utilizzo di messaggi Microsoft Teams inviati da account interni già compromessi.
  • Registrazione rapida di domini ingannevoli con il nome aziendale inserito come sottodominio.
  • Sfruttamento di pretesti legati all'aggiornamento di passkey, SSO e configurazioni MFA.

I meccanismi di inganno: Device Code Flow e persistenza MFA

Quando la vittima interagisce con le risorse malevole, l'attacco procede catturando credenziali e token di sessione tramite AiTM o attraverso l'abuso del flusso Device Code. Nel caso del Device Code phishing, all'utente viene chiesto di inserire un codice generato su una pagina d'autenticazione legittima di Microsoft; una volta autorizzata la richiesta, viene emesso un token a favore del client dell'attaccante, permettendogli di riprodurre il token, superare i controlli MFA e accedere alle applicazioni senza dover sottrarre un cookie del browser.

Ottenuto l'accesso iniziale, l'obiettivo immediato della minaccia è consolidare la propria presenza per evitare di perdere la sessione. A questo scopo, l'attaccante registra un nuovo metodo di autenticazione sotto il proprio controllo, come un numero di telefono secondario, un'applicazione authenticator o un token OTP software. Questa modifica inserisce un fattore controllato dall'attaccante nella gestione dell'identità della vittima, aumentando la possibilità di mantenere accessi successivi finché il metodo non viene rimosso o altri controlli interrompono la compromissione.

  • Cattura di credenziali e token di sessione mediante portali d'autenticazione AiTM.
  • Abuso del Device Code Flow per l'emissione e il replay di token di accesso su client dell'attaccante.
  • Registrazione di nuovi metodi MFA (numeri di telefono o app OTP) per tentare di mantenere la persistenza.
  • Utilizzo di credenziali compromesse con MFA approvata tramite metodi registrati in precedenza.
MAPPA DELL’ANALISI

Dalle evidenze alle implicazioni

  1. 01

    Dall'esca telefonica al phishing adversary-in-the-middle — Chiamate vocali o SMS ai telefoni personali da parte del presunto supporto IT.

  2. 02

    I meccanismi di inganno: Device Code Flow e persistenza MFA — Cattura di credenziali e token di sessione mediante portali d'autenticazione AiTM.

  3. 03

    Ricognizione ed esfiltrazione automatizzata tramite Microsoft Graph — Accesso ai portali My Apps, My Sign-Ins e alle interfacce di gestione delle approvazioni.

  4. 04

    Limiti dell'evidenza forense e raccomandazioni per i difensori — Revocare immediatamente le sessioni attive e reimpostare le credenziali degli account impattati.

Mappa di lettura costruita sulle sezioni dell’analisi.Microsoft Security

Ricognizione ed esfiltrazione automatizzata tramite Microsoft Graph

Una volta stabilita la persistenza, le sessioni compromesse procedono con l'esplorazione del tenant cloud. I log di autenticazione mostrano accessi ad applicazioni gestionali e di profilo, tra cui My Apps, My Sign-Ins, My Profile e Microsoft Approval Management, oltre alla consultazione dei cataloghi applicativi aziendali. Successivamente, la minaccia avvia una ricognizione sistematica dei contenuti archiviati in SharePoint Online e OneDrive.

Questa fase viene eseguita in gran parte in modo automatizzato attraverso script creati in Node.js che interrogano le API di Microsoft Graph. Le analisi evidenziano un'attività ad alto volume mirata all'enumerazione di file e documenti sensibili, accessi a servizi di posta via Outlook Web e chiamate REST API per il download di allegati tramite la risorsa OwaDownloadAttachments, con sessioni che rimangono attive e operative per periodi prolungati.

  • Accesso ai portali My Apps, My Sign-Ins e alle interfacce di gestione delle approvazioni.
  • Ricognizione sistematica su SharePoint Online e OneDrive tramite le API Microsoft Graph.
  • Automazione delle query di ricerca e raccolta dati mediante strumenti basati su Node.js.
  • Download di allegati email e ricognizione del contesto organizzativo tramite API REST.

Limiti dell'evidenza forense e raccomandazioni per i difensori

L'analisi di queste intrusioni presenta precise limitazioni investigative. Poiché la fase iniziale si svolge spesso sui dispositivi mobili personali dei dipendenti, non integrati in soluzioni come Microsoft Defender for Endpoint, la telemetria sugli endpoint può risultare del tutto assente, lasciando la testimonianza dell'utente come unica traccia dell'aggancio iniziale. Inoltre, nei log di autenticazione, le richieste di accesso a risorse SharePoint o Outlook indicano l'avvenuta connessione, ma non costituiscono prova certa del download effettivo di un singolo file.

I difensori devono concentrare il monitoraggio sulla combinazione di segnali provenienti da Microsoft Entra ID, Microsoft Graph, SharePoint, OneDrive ed Exchange. Alla conferma di una compromissione, la risposta immediata richiede la revoca completa delle sessioni attive, il reset delle credenziali e l'accurata rimozione di qualsiasi metodo di autenticazione o dispositivo MFA registrato senza autorizzazione.

  • Revocare immediatamente le sessioni attive e reimpostare le credenziali degli account impattati.
  • Verificare e rimuovere i metodi MFA registrati di recente non autorizzati dall'utente.
  • Monitorare le chiamate anomale ad alto volume verso Microsoft Graph ed Exchange REST API.
  • Analizzare la creazione di domini sospetti che contengono il nome dell'organizzazione.
FONTI CONSULTATEMicrosoft Security
#passkey#social engineering#cloud security#microsoft graph#phishing