GhostCode: il kit di phishing che sfrutta i device code per violare Microsoft 365

GhostCode: il kit di phishing che sfrutta i device code per violare Microsoft 365

Un nuovo e sofisticato kit di phishing chiamato GhostCode sta mettendo a rischio gli account Microsoft 365 di organizzazioni in tutto il mondo. Gli attaccanti sfruttano un meccanismo legittimo di autenticazione per aggirare le difese tradizionali. Il risultato è un accesso persistente e difficile da revocare.


Come funziona l’attacco GhostCode

Il meccanismo del Device Code Flow

GhostCode abusa del cosiddetto device code flow, un protocollo OAuth 2.0 pensato per dispositivi privi di browser. Normalmente, questo flusso consente a smart TV o terminali industriali di autenticarsi su servizi cloud. Gli attaccanti lo hanno trasformato in un’arma.

Il processo è semplice nella sua brutalità. La vittima riceve un’email di phishing convincente. Il messaggio contiene un codice dispositivo apparentemente legittimo. L’utente lo inserisce nel portale Microsoft. A quel punto, il token di autenticazione viene catturato dagli attaccanti.

Inoltre, questo approccio è particolarmente insidioso. Il device code ha una finestra di validità di circa 15 minuti. Gli attaccanti preparano l’infrastruttura in anticipo. Non devono fare altro che attendere che la vittima compia l’azione.

Perché le difese tradizionali non bastano

Vale la pena sottolineare un aspetto critico. Il phishing classico richiede di rubare username e password. GhostCode, invece, ottiene direttamente un token OAuth valido. L’autenticazione multifattore (MFA) viene bypassata completamente.

Di conseguenza, gli strumenti di sicurezza basati sul rilevamento di credenziali compromesse risultano inefficaci. Il token appare legittimo a tutti gli effetti. Microsoft Entra ID lo riconosce come sessione autentica.


La persistenza post-revoca: la caratteristica più pericolosa

L’abuso di Microsoft Entra Device Enrollment

La ricerca condotta da eSentire ha rivelato un dettaglio allarmante. GhostCode non si limita a ottenere un accesso temporaneo. Gli attaccanti utilizzano il token rubato per registrare un nuovo dispositivo in Microsoft Entra ID.

In questo contesto, la registrazione del dispositivo genera credenziali aggiuntive. Queste credenziali sopravvivono alla revoca del token originale. Anche se la vittima cambia password, gli attaccanti mantengono l’accesso.

Parallelamente, il dispositivo registrato dagli attaccanti appare nell’ambiente come legittimo. I team di sicurezza faticano a distinguerlo da un endpoint aziendale reale. Questo complica enormemente le operazioni di incident response.

Le conseguenze operative per le aziende

Tuttavia, l’impatto non è solo tecnico. Un accesso persistente a Microsoft 365 significa accesso a email, SharePoint, Teams e OneDrive. Gli attaccanti possono esfiltrare dati sensibili per settimane. Possono anche usare l’account compromesso per attacchi laterali interni.

In particolare, il rischio di Business Email Compromise (BEC) è elevato. Un account dirigenziale violato può autorizzare bonifici fraudolenti. Può inviare comunicazioni false a partner e fornitori. Le perdite economiche possono essere ingenti.


Come mitigare il rischio: le raccomandazioni per i CISO

Bloccare il Device Code Flow dove non è necessario

La prima linea di difesa è la più diretta. Microsoft permette di bloccare il device code flow tramite Conditional Access. Le organizzazioni dovrebbero disabilitarlo per tutti gli utenti che non gestiscono dispositivi IoT o terminali speciali.

Inoltre, è fondamentale applicare policy di accesso condizionale granulari. Limitare i flussi di autenticazione ai soli scenari necessari riduce drasticamente la superficie d’attacco. Windows Forum ha già documentato le configurazioni raccomandate da Microsoft stessa.

Monitoraggio e risposta agli incidenti

Di conseguenza, le organizzazioni devono potenziare il monitoraggio. Occorre tracciare le registrazioni di nuovi dispositivi in Entra ID. Qualsiasi dispositivo registrato al di fuori dei canali IT aziendali va investigato immediatamente.

Vale la pena sottolineare anche l’importanza della formazione. Gli utenti devono sapere che nessun processo legittimo richiede di inserire codici dispositivo ricevuti via email. La consapevolezza rimane uno strumento difensivo fondamentale.

Parallelamente, i team SOC dovrebbero includere nei propri playbook scenari specifici per il device code phishing. La velocità di risposta, nei primi minuti dall’autenticazione fraudolenta, può fare la differenza.


Conclusione

GhostCode rappresenta un’evoluzione significativa nelle tattiche di phishing. Sfrutta protocolli legittimi per eludere le difese consolidate. La persistenza post-revoca lo rende particolarmente difficile da neutralizzare dopo la compromissione.

In questo contesto, la prevenzione è l’unica strategia efficace. Bloccare il device code flow dove non serve, monitorare le registrazioni dispositivo e formare gli utenti sono passi non più rimandabili.


Fonti:

Fonte: Articolo originale


La diffusione di tecniche come GhostCode, capaci di eludere l’MFA e sopravvivere alla revoca dei token, evidenzia quanto sia critica la condivisione tempestiva di threat intelligence tra organizzazioni. Piattaforme come IsacChain consentono la condivisione sicura e verificata di indicatori di compromissione tra ISAC e settori regolamentati, supportando al contempo la compliance NIS2 automatizzata attraverso flussi documentati e audit trail immutabili garantiti dalla verifica blockchain. In un contesto in cui la velocità di risposta nei primi minuti è determinante, disporre di intelligence condivisa e tracciabile rappresenta un vantaggio difensivo concreto. Scopri come IsacChain può aiutare la tua organizzazione su www.isacchain.com