Campagna di social engineering sfrutta le passkey per compromettere identità cloud
Microsoft ha documentato una campagna di social engineering che sfrutta la configurazione delle passkey per ottenere l'accesso a ambienti cloud, con attività rilevate a partire da maggio 2026. Gli attaccanti utilizzano tattiche sofisticate che combinano ingegneria sociale, compromissione delle identità e accesso automatizzato alle risorse cloud.
Risposta Rapida
La campagna sfrutta le passkey come pretesto per convincere gli utenti a interagire con infrastrutture fraudolente. Gli attaccanti ottengono accesso iniziale tramite social engineering, consolidano la compromissione aggiungendo metodi di autenticazione e raccolgono dati attraverso Microsoft Graph, SharePoint e Exchange.
Tecnica di attacco: dal social engineering alla compromissione cloud
La campagna inizia con una telefonata o un messaggio al numero personale del dipendente, con l'attaccante che si spaccia per un membro dell'help desk aziendale. Viene richiesto all'utente di aggiornare una passkey, configurare l'autenticazione multifattore o intervenire sul sistema SSO. La vittima riceve un link a una pagina falsa che simula un'autentica schermata di autenticazione Microsoft.
Obiettivi oltre le passkey: accesso persistente e raccolta dati
Le passkey non sono l'obiettivo finale dell'attacco, ma servono come pretesto per condurre attacchi Adversary-in-the-Middle o intercettare credenziali e token di sessione. Una volta ottenuto l'accesso, gli attaccanti consolidano la compromissione aggiungendo nuovi metodi di autenticazione, come dispositivi per Microsoft Authenticator o numeri telefonici, per mantenere l'accesso anche dopo la fase iniziale.
Ricognizione e raccolta dati attraverso Microsoft Graph
Dopo aver consolidato l'accesso, gli attaccanti utilizzano Microsoft Graph per comprendere l'ambiente compromesso, identificando utenti, gruppi, applicazioni e risorse disponibili. Microsoft ha rilevato attività automatizzate associate a diversi indirizzi IP, con l'attaccante che raccoglie informazioni per identificare dati di interesse nei servizi cloud.
Attività di raccolta dati: SharePoint, OneDrive ed Exchange
La fase successiva dell'attacco vede l'accesso ad alto volume a SharePoint Online e OneDrive for Business, con attività di ricerca e download di documenti. In alcuni casi, gli attaccanti raccolgono informazioni dalle caselle Exchange attraverso l'accesso al contenuto delle e-mail basato su API REST. La gradualità dell'attività di raccolta rende difficile distinguere immediatamente il comportamento dell'attaccante dalle normali attività di un utente cloud.
user agent Python HTTPX
Microsoft segnala che alcuni pattern automatizzati sono stati associati all'user agent Python HTTPX. Tuttavia, questo elemento, considerato isolatamente, non è sufficiente per classificare un'attività come malevola. La campagna evidenzia l'importanza di correlare gli eventi relativi agli accessi anomali con la registrazione di nuovi metodi di autenticazione e l'attività di Microsoft Graph.
Gruppi di minacce coinvolti: Storm-3121 e Storm-3032
Microsoft Threat Intelligence attribuisce l'attività di accesso iniziale osservata nella campagna a diversi gruppi di minacce, tra cui Storm-3121 e Storm-3032. Storm-3121 è associato ad attività che possono sfociare in campagne di estorsione, mentre Storm-3032 comprende attori precedentemente collegati a BlackFile e oggi operanti sotto il cartello criminale Helix.
Implicazioni per la sicurezza cloud e l'identità
La campagna dimostra come la protezione degli ambienti cloud non possa essere separata dalla sicurezza dell'identità. Un attacco iniziato con una telefonata e un falso messaggio sull'aggiornamento di una passkey può trasformarsi in una compromissione estesa dell'ambiente Microsoft 365. Per questo motivo, è fondamentale monitorare e correlare gli accessi anomali con l'attività di Microsoft Graph e gli accessi insoliti a SharePoint, OneDrive ed Exchange.
Misure di risposta: revoca delle sessioni e rimozione dei metodi di autenticazione
In presenza di una compromissione confermata, è necessario revocare le sessioni attive e rimuovere i metodi di autenticazione non autorizzati. La lezione più importante riguarda il modo in cui viene utilizzato il social engineering, con gli attaccanti che si presentano come coloro che stanno cercando di aiutare la vittima a configurare le misure di sicurezza.
Impatto sulla cyber insurance e la compliance NIS2
Questa campagna sottolinea l'importanza di una robusta cyber insurance per mitigare i rischi finanziari derivanti da tali attacchi. Inoltre, le aziende devono garantire l'adeguamento alla direttiva NIS2, che richiede misure di sicurezza avanzate per proteggere le infrastrutture critiche.
Soluzioni di incident response e SOC as a Service
Per affrontare minacce complesse come questa, le organizzazioni possono considerare l'implementazione di un servizio di incident response o un Security Operations Center gestito. Queste soluzioni forniscono monitoraggio continuo e risposta rapida agli attacchi, riducendo l'impatto delle compromissioni.
Evoluzione del mercato della cyber insurance
La crescente sofisticazione di queste campagne ha portato a un aumento significativo dei premi delle polizze cyber risk, con un incremento medio del 25% negli ultimi due anni. Le compagnie assicurative stanno introducendo clausole più stringenti, richiedendo implementazioni specifiche come l'adozione di Security Operations Center gestiti e programmi di formazione continua sul social engineering.
Impatto sulla gestione del rischio
Le aziende devono ora valutare attentamente la copertura delle loro assicurazioni cyber rispetto a scenari come questo, dove l'attacco inizia con social engineering e si evolve in compromissione cloud a lungo termine. Particolare attenzione va posta alle clausole che escludono copertura per attacchi che sfruttano credenziali compromesse attraverso ingegneria sociale.
Sfide di compliance NIS2
La direttiva NIS2 impone requisiti stringenti per la gestione delle identità e degli accessi, con particolare enfasi sulla capacità di rilevare e rispondere a compromissioni. Le organizzazioni devono dimostrare di avere procedure robuste per la revoca delle sessioni e la rimozione di metodi di autenticazione non autorizzati, come dimostrato nell'attuale campagna.
Implicazioni per la gestione delle identità
Questa campagna sottolinea l'importanza cruciale di un approccio olistico alla gestione delle identità, che vada oltre le tradizionali misure di autenticazione. Le organizzazioni devono implementare soluzioni avanzate di Identity Access Management che includano monitoraggio continuo degli accessi e analisi del comportamento degli utenti.
Soluzioni tecniche emergenti
In risposta a queste minacce, stanno emergendo nuove soluzioni tecniche come i servizi DRaaS specializzati per ambienti cloud, che combinano backup automatici con capacità di ripristino rapido in caso di compromissione. Queste soluzioni sono particolarmente rilevanti per organizzazioni che devono garantire business continuity in scenari di attacco prolungato.
Tendenze nel mercato della sicurezza cloud
Il mercato sta assistendo a un aumento della domanda per Security Operations Center gestiti specializzati in ambienti cloud, con un focus particolare su Microsoft 365. Questi servizi offrono monitoraggio 24/7, analisi degli eventi di sicurezza e risposta rapida a incidenti, elementi cruciali per mitigare attacchi come quello descritto.
Implicazioni per la strategia di difesa
Le organizzazioni devono rivedere le loro strategie di difesa per includere una componente dedicata alla prevenzione del social engineering. Questo comporta non solo formazione degli utenti, ma anche implementazione di soluzioni tecniche come SIEM avanzati capaci di correlare eventi anomali in tempo reale.
Prospettive future
Si prevede che gli attaccanti continueranno a sfruttare le passkey come elemento di ingegneria sociale, evolvendo le loro tattiche per aggirare le misure di sicurezza emergenti. Le organizzazioni devono prepararsi a un panorama di minacce in continua evoluzione, investendo in soluzioni di Managed Detection and Response e capacità di analisi predittiva.
Approcci proattivi alla sicurezza
Un approccio proattivo alla sicurezza richiede l'adozione di architetture zero trust, dove ogni accesso è verificato e autenticato rigorosamente. Questo approccio è particolarmente efficace contro attacchi che sfruttano credenziali compromesse, come quello documentato da Microsoft.
Integrazione con servizi di incident response
Le organizzazioni dovrebbero considerare l'integrazione di servizi di incident response specializzati con i loro team interni di sicurezza. Questa integrazione permette una risposta più coordinata ed efficace in caso di compromissione, riducendo il tempo di recovery e minimizzando l'impatto sul business.
Preparazione per scenari complessi
La complessità degli attacchi attuali richiede che le organizzazioni si preparino per scenari in cui la compromissione iniziale è solo l'inizio di una campagna più ampia. Questo include lo sviluppo di piani di breach remediation che coprano tutte le fasi di un attacco, dalla compromissione iniziale alla raccolta dati e all'esfiltrazione.
Formazione continua e awareness
Infine, la formazione continua degli utenti rimane un elemento chiave nella difesa contro queste minacce. Programmi di awareness che educano i dipendenti a riconoscere tentativi di social engineering possono significativamente ridurre il rischio di compromissione iniziale.
Sviluppi normativi
Si prevede che i regolatori introdurranno nuove normative specifiche per la gestione delle passkey e delle identità cloud. Le organizzazioni dovrebbero monitorare da vicino gli sviluppi normativi per garantire la compliance con le future esigenze di sicurezza.
Innovazioni tecnologiche
Il settore sta assistendo a innovazioni tecnologiche come l'adozione di Cloud Security Posture Management soluzioni che offrono una visibilità completa sugli ambienti cloud e aiutano a identificare configurazioni di sicurezza inadeguate. Queste tecnologie saranno cruciali per prevenire attacchi simili in futuro.
Collaborazione tra settore pubblico e privato
Una risposta efficace a queste minacce richiede una collaborazione più stretta tra il settore pubblico e privato. Lo scambio di informazioni su minacce e tattiche emergenti può aiutare le organizzazioni a rimanere un passo avanti rispetto agli attaccanti.
Investimenti in ricerca e sviluppo
Infine, gli investimenti in ricerca e sviluppo di nuove tecnologie di sicurezza saranno fondamentali per contrastare l'evoluzione delle minacce. Le organizzazioni dovrebbero considerare collaborazioni con università e centri di ricerca per sviluppare soluzioni innovative di sicurezza.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.