Attacchi passkey Microsoft 365: il vishing conquista le aziende

Attacchi passkey Microsoft 365: il vishing conquista le aziende

Un nuovo schema di attacco basato su passkey Microsoft 365 sta colpendo aziende in più settori. Il gruppo criminale noto come O-UNC-066 (o Pink/CL-CRI-1147 secondo Palo Alto Unit 42) sfrutta telefonate fraudolente per registrare chiavi di accesso controllate dagli attaccanti. L’obiettivo è il furto di dati e l’estorsione.


Come funziona la truffa passkey Microsoft 365

Il gruppo è attivo dall’aprile 2026. La sua tecnica principale si chiama vishing: una telefonata in cui l’attaccante si finge personale IT o dell’help-desk aziendale.

La catena di compromissione passo per passo

L’attaccante contatta la vittima per telefono o SMS. Si presenta come supporto tecnico Microsoft o IT interno. Poi invita l’utente a completare una procedura di sicurezza urgente.

La vittima riceve un link. Quel link porta a una pagina falsa di Microsoft Entra. La pagina imita fedelmente il flusso legittimo di registrazione passkey.

Una volta che l’utente completa la procedura, l’attaccante registra sul suo account una passkey controllata dal gruppo criminale. Da quel momento, l’accesso all’account Microsoft 365 è aperto. Non servono più password né MFA tradizionale.

Tuttavia, il punto critico è questo: non si tratta di un bug di Microsoft. Gli attaccanti abusano di un flusso di autenticazione legittimo. La debolezza è nel comportamento umano, non nel codice.


Settori colpiti e portata del fenomeno

Le vittime confermati provengono da settori molto diversi. Alimentare, tecnologia, sanità, automotive, costruzioni e aviazione sono tutti colpiti. Questo suggerisce un targeting opportunistico, non mirato a un singolo comparto.

Un problema strutturale per l’identità cloud

In questo contesto, va ricordato che Microsoft 365 è centrale per email, file e identità in quasi ogni organizzazione moderna. Compromettere un account significa accedere a SharePoint, OneDrive, email e potenzialmente a sistemi collegati.

Parallelamente, altri attori stanno sfruttando le stesse debolezze. A maggio 2026, Microsoft ha documentato una campagna adversary-in-the-middle che ha colpito oltre 35.000 utenti in 13.000 organizzazioni e 26 paesi. L’FBI ha poi lanciato un avviso su Kali365, un kit phishing-as-a-service distribuito via Telegram che ruba token di accesso Microsoft 365 bypassando l’MFA.

Vale la pena sottolineare che questi attacchi condividono tutti lo stesso obiettivo finale: accesso non autorizzato agli account cloud, seguito da furto di dati o estorsione.


Difendersi dagli attacchi passkey: cosa fare subito

La priorità difensiva è chiara: controllo rigoroso sulla registrazione di nuovi metodi di autenticazione. Ogni nuova passkey o dispositivo FIDO2 deve richiedere un’approvazione amministrativa verificata.

Misure tecniche per i team di sicurezza

I team di sicurezza devono attivare workflow di approvazione per le registrazioni passkey in Microsoft Entra. Devono monitorare in tempo reale i nuovi accessi da dispositivi sconosciuti. Devono anche rilevare download massivi da SharePoint o OneDrive, che sono indicatori comuni di post-compromissione.

Di conseguenza, la revoca rapida delle sessioni sospette è fondamentale. Il logging centralizzato degli eventi di autenticazione deve essere attivo e revisionato regolarmente. Il principio di least privilege limita il danno in caso di compromissione.

Formazione: il fattore umano resta decisivo

Poiché l’attacco inizia con una telefonata, la formazione del personale è irrinunciabile. I dipendenti devono sapere che nessun supporto IT legittimo chiede di registrare un metodo di autenticazione tramite un link inviato per telefono o SMS.

In particolare, i team help-desk interni devono avere procedure di verifica dell’identità chiare. Devono sapere come rispondere quando un dipendente riferisce di aver ricevuto chiamate sospette a tema IT.

Inoltre, i CISO devono inserire questo scenario nei programmi di awareness aziendale. Le simulazioni di vishing sono uno strumento efficace per misurare la resilienza del personale.


Valutazione del rischio per manager e CISO

Il gruppo O-UNC-066 non è un APT con obiettivi di spionaggio. È un gruppo motivato economicamente. Il suo modello operativo è semplice: accesso rapido, furto di dati, estorsione.

Questo lo rende pericoloso per organizzazioni di qualsiasi dimensione. Non servono vulnerabilità zero-day. Basta una telefonata convincente e un dipendente non formato.

Il rischio reale include interruzione operativa, violazione di dati sensibili, danni reputazionali e possibili sanzioni normative. La risposta deve essere proporzionata e immediata.


Fonti

Fonte: Articolo originale


Attacchi come quello del gruppo O-UNC-066 evidenziano quanto sia critica la capacità di condividere tempestivamente threat intelligence tra organizzazioni dello stesso settore. IsacChain permette la condivisione sicura e verificata di indicatori di compromissione e tattiche di vishing tra membri di ISAC settoriali, supportando al tempo stesso la compliance NIS2 automatizzata attraverso audit trail immutabili. La verifica blockchain garantisce l’integrità di ogni informazione condivisa, riducendo il rischio che dati manipolati si diffondano nella rete di fiducia. Scopri come IsacChain può aiutare la tua organizzazione su www.isacchain.com