Email
Email

A modern blog built with Payload CMS, Next.js, and shadcn/ui.

RSS FeedSitemap

Explore

  • Blog
  • Notizie
  • Statistiche
  • Autori

Categories

  • Hiring & Team Building
  • Email Campaign Strategy
  • Email Design & Templates
  • Email Compliance & Legal
  • Email Deliverability & Best Practices
  • Career Development
  • Email Strategy for Finance & Professional Services
  • Email Marketing Metrics

Latest articles

  • How to Hire an Email Marketing Specialist22 lug 2026
  • Email Marketing Campaigns Template: Ready-to-Use22 lug 2026
  • Canva Email Marketing Templates: Design Fast, Convert More22 lug 2026
  • Email Marketing Templates for Franchises22 lug 2026

Popular topics

  • #Specialist Skills
  • #Team Building
  • #Templates
  • #Canva
  • #Advanced Strategies
  • #multi-location businesses
  • #Marketing Regulations
  • #Lead Follow-Up
  • #iCloud Email
  • #Marketing Management
  • #Product Launch
  • #Electrician Marketing
  • #statistics
  • #Budget-Friendly
  • #Free Resources
  • #Miami businesses

Stay in the loop

Join 2,000+ readers. Unsubscribe anytime.

Subscribe
Email

© 2026 Email. Tutti i diritti riservati.

SitemapRSS
HomeNotiziePhishing alimentato da IA colpisce 340+ organizzazioni con Device Code
Email Deliverability

Phishing alimentato da IA colpisce 340+ organizzazioni con Device Code

Microsoft segnala una campagna di phishing sofisticata basata su IA che sfrutta il flusso di autenticazione OAuth per aggirare l'MFA su larga scala. Oltre 340 organizzazioni compromesse in poche settimane. Scopri le strategie di difesa.

J

James Chen

8 aprile 2026

6 min di lettura
Share:
#OAuth#Phishing#Compliance#MFA & Security
Illustration for new_technology: AI-Powered Device Code Phishing Hits 340+ Organizations

Resta aggiornato

Get the latest posts delivered straight to your inbox. No spam, unsubscribe anytime.

Una campagna di phishing che colpisce oltre 340 organizzazioni Microsoft 365 negli Stati Uniti, Canada, Australia, Nuova Zelanda e Germania è attiva dal 19 febbraio 2026, con nuovi casi che emergono a un ritmo accelerato. Il 6 aprile, il Microsoft Security Blog ha pubblicato un'analisi dettagliata dell'operazione, che utilizza IA generativa e automazione end-to-end completa per compromettere account di posta aziendale su una scala mai raggiunta dai precedenti attacchi Device Code. Per i team di marketing e growth che si affidano a Microsoft 365 per le operazioni di posta elettronica quotidiane, la minaccia è diretta: i token rubati vengono utilizzati per l'esfiltraggio di email e la persistenza, spesso attraverso regole di posta in arrivo dannose che reindirizzano o nascondono le comunicazioni.

Cosa Rende Questo Attacco Diverso

Device Code Authentication è un flusso OAuth legittimo progettato per dispositivi con interfacce limitate, come smart TV o stampanti. In questo modello, all'utente viene presentato un codice breve con l'istruzione di inserirlo in un browser su un dispositivo separato per completare l'autenticazione. Gli attaccanti hanno sfruttato questa caratteristica per aggirare le protezioni MFA tradizionali decoupling l'autenticazione dalla sessione di origine.

Ciò che distingue questa campagna 2026 dai tentativi precedenti è il livello di IA. Questa campagna si allontana da script statici e manuali verso un'infrastruttura basata su IA con automazioni multiple end-to-end. L'innovazione tecnica critica è la generazione dinamica di codici: nei precedenti tentativi di phishing statici, l'attaccante includerebbe un codice pre-generato nell'email, creando una finestra ristretta per il successo. L'utente mirato doveva aprire l'email, navigare attraverso redirect e completare l'autenticazione tutto prima che scadesse il timer standard di 15 minuti. Se l'utente apriva l'email anche 20 minuti dopo l'invio, l'attacco falliva automaticamente.

La generazione dinamica di codici aggira la finestra di scadenza di 15 minuti attivando la generazione del codice nel momento esatto in cui l'utente interagisce con il link di phishing, garantendo che il flusso di autenticazione rimanga valido. Una volta che la vittima inserisce il codice nella pagina di accesso legittima di Microsoft, la sessione dell'attaccante eredita i permessi dell'utente, aggirando l'MFA e ottenendo accesso persistente.

Scala e Velocità della Campagna

I numeri sono impressionanti. "Dalla data del 15 marzo 2026, abbiamo osservato da 10 a 15 campagne distinte lanciate ogni 24 ore," ha dichiarato Tanmay Ganacharya, VP della ricerca sulla sicurezza di Microsoft, a The Register. "Ogni campagna è distribuita su larga scala, colpendo centinaia di organizzazioni con payload altamente variati e unici, rendendo più difficile il rilevamento basato su pattern."

Costruzione, organizzazioni no-profit, real estate, produzione, servizi finanziari, sanità, legale e governo sono tra i settori principali colpiti. Nessun settore è al riparo. Gli strumenti dietro la campagna, EvilTokens, sono stati venduti come kit Phishing-as-a-Service dalla metà di febbraio 2026, permettendo agli acquirenti di aggirare l'MFA e autenticarsi silenziosamente come la vittima alle applicazioni Microsoft 365 dell'organizzazione.

Secondo la società francese di cybersecurity Sekoia, "EvilTokens fornisce un kit di phishing Microsoft device code chiavi in mano e una gamma di funzionalità avanzate per condurre attacchi BEC, inclusi accesso alla weaponisation, email harvesting, capacità di ricognizione, un'interfaccia webmail integrata e automazione basata su IA."

Come gli Attaccanti Prendono di Mira gli Account Finanziari e Esecutivi

La campagna non tratta tutti gli account compromessi allo stesso modo. Una fase di ricognizione si verifica tipicamente da 10 a 15 giorni prima del vero tentativo di phishing. Gli attaccanti utilizzano quindi l'IA per creare email di phishing iper-personalizzate allineate al ruolo del target, con temi come richieste di proposte, fatture e flussi di lavoro di produzione.

Per eludere i scanner URL automatizzati e le sandbox, gli attaccanti non collegano direttamente al sito di phishing finale. Invece, utilizzano una serie di redirect attraverso domini legittimi compromessi e piattaforme serverless ad alta reputazione. Microsoft ha osservato una forte dipendenza da Vercel, Cloudflare Workers e AWS Lambda per ospitare la logica di redirect. Utilizzando questi domini, il traffico di phishing si mescola con il traffico cloud aziendale legittimo, impedendo semplici trigger di blocklist di dominio.

Dopo il compromesso iniziale, in alcuni casi l'intruso ha registrato nuovi dispositivi entro 10 minuti per generare un Primary Refresh Token per la persistenza a lungo termine. In altri, hanno atteso ore prima di rubare dati email sensibili o creare regole di posta in arrivo, ad esempio inoltro di messaggi con "payroll" o "invoice" nella riga dell'oggetto.

L'attività post-compromesso mostra un focus coerente su personaggi legati alla finanza, con esfiltraggio automatico di email osservato in questi account, come ha confermato Ganacharya.

Perché l'MFA Standard Non Ferma Questo Attacco

Questa è la parte che sorprende la maggior parte dei team. Questo attacco raccoglie token di accesso Microsoft 365 senza richiedere alle vittime di inserire credenziali su un sito simile, rendendo l'interazione di autenticazione indistinguibile da un accesso autentico. L'autenticazione multifattore non fornisce protezione: la vittima completa la sfida MFA stessa per conto dell'attaccante, e i token di refresh risultanti persistono anche dopo una reimpostazione della password, complicando le operazioni di remediation.

A differenza del raccoglimento di credenziali convenzionale, questa tecnica instrada le vittime attraverso pagine di autenticazione legittime di Microsoft, rendendo sostanzialmente più difficile per i security operations center rilevare il compromesso in tempo reale.

Questo attacco rappresenta un'escalation diretta dalla campagna Storm-2372 che Microsoft ha documentato nel febbraio 2025, che si affidava all'ingegneria sociale manuale tramite app di messaggistica e inviti di Teams. La campagna 2026 passa all'automazione industrializzata e all'integrazione dell'IA attraverso ricognizione, generazione di esca, spinning dell'infrastruttura e sfruttamento.

Cosa Dovrebbero Fare Subito i Team Aziendali

I metodi MFA resistenti al phishing, specificamente le chiavi hardware FIDO2 e l'autenticazione basata su certificati, bloccano questo attacco perché collegano l'autenticazione al dispositivo fisico. I codici TOTP standard e le notifiche push non lo fanno.

Il Microsoft Security Blog e gli analisti indipendenti consigliano tre azioni prioritarie:

  1. Limita il flusso di device code in Microsoft Entra ID. Le policy di Conditional Access possono bloccare il flusso di autenticazione device code per gli utenti che non hanno una legittima necessità aziendale per utilizzarlo.
  2. Monitora la creazione di regole di posta in arrivo post-compromesso. Microsoft Defender XDR e Entra ID Protection ora includono rilevamenti per autenticazione device code anomala, inclusi accessi sospetti e creazione di regole di posta in arrivo combinata con ricognizione Graph API post-compromesso.
  3. Forma team finanziari e esecutivi in modo specifico. Le esche specifiche per ruolo che fanno riferimento a flussi di lavoro reali, titoli di lavoro effettivi e contesto aziendale plausibile sono una categoria fondamentalmente diversa di minaccia rispetto al phishing generico. La sola formazione sulla consapevolezza standard non è sufficiente.

Per qualsiasi organizzazione che gestisce Microsoft 365 come spina dorsale della sua posta elettronica, l'impatto operativo di una posta in arrivo compromessa va ben oltre la perdita di dati. Cronologie di invio corrotte, regole di inoltro manipolate e thread di fatturazione dirottati possono danneggiare la reputazione del mittente e la consegnabilità per mesi. Trattare la sicurezza della posta elettronica come un problema di identità, non solo come un problema di filtro dei contenuti, è ormai un requisito critico per l'azienda.

Ancora nessun commento. Sii il primo!

Lascia un commento

Comments are reviewed before publishing.

Breaking

Notizie correlate

Illustration for new_technology: Apple Fixes Hide My Email Leak After 1-Year Delay
Email Deliverability22 lug 2026 6 min

Apple Fixes Hide My Email Leak After 1-Year Delay

Apple patched a year-old Hide My Email vulnerability that exposed real addresses via spam logs. Delayed fix raises deliverability trust concerns.

RRachel Torres
Illustration for new_technology: Gmail's New RETVec AI Boosts Spam Detection by 38%
Email Deliverability22 mag 2026 6 min

Gmail's New RETVec AI Boosts Spam Detection by 38%

Google deployed RETVec, an AI spam filter that detects obfuscated spam, improving detection 38% while reducing false positives 19.4%. Here's what email marketers need to know.

RRachel Torres
Illustration for new_technology: IETF Publishes RFC 9989 DMARC Standard in May 2026
Email Deliverability22 mag 2026 6 min

IETF Publishes RFC 9989 DMARC Standard in May 2026

IETF officially published RFC 9989 in May 2026, upgrading DMARC to Proposed Standard status. The update improves spoofing prevention and email authentication with clarified terminology and stronger subdomain protection.

JJames Chen
HomeNotiziePhishing alimentato da IA colpisce 340+ organizzazioni con Device Code
Email Deliverability

Phishing alimentato da IA colpisce 340+ organizzazioni con Device Code

Microsoft segnala una campagna di phishing sofisticata basata su IA che sfrutta il flusso di autenticazione OAuth per aggirare l'MFA su larga scala. Oltre 340 organizzazioni compromesse in poche settimane. Scopri le strategie di difesa.

J

James Chen

8 aprile 2026

6 min di lettura
Share:
#OAuth#Phishing#Compliance#MFA & Security
Illustration for new_technology: AI-Powered Device Code Phishing Hits 340+ Organizations

Resta aggiornato

Get the latest posts delivered straight to your inbox. No spam, unsubscribe anytime.

Una campagna di phishing che colpisce oltre 340 organizzazioni Microsoft 365 negli Stati Uniti, Canada, Australia, Nuova Zelanda e Germania è attiva dal 19 febbraio 2026, con nuovi casi che emergono a un ritmo accelerato. Il 6 aprile, il Microsoft Security Blog ha pubblicato un'analisi dettagliata dell'operazione, che utilizza IA generativa e automazione end-to-end completa per compromettere account di posta aziendale su una scala mai raggiunta dai precedenti attacchi Device Code. Per i team di marketing e growth che si affidano a Microsoft 365 per le operazioni di posta elettronica quotidiane, la minaccia è diretta: i token rubati vengono utilizzati per l'esfiltraggio di email e la persistenza, spesso attraverso regole di posta in arrivo dannose che reindirizzano o nascondono le comunicazioni.

Cosa Rende Questo Attacco Diverso

Device Code Authentication è un flusso OAuth legittimo progettato per dispositivi con interfacce limitate, come smart TV o stampanti. In questo modello, all'utente viene presentato un codice breve con l'istruzione di inserirlo in un browser su un dispositivo separato per completare l'autenticazione. Gli attaccanti hanno sfruttato questa caratteristica per aggirare le protezioni MFA tradizionali decoupling l'autenticazione dalla sessione di origine.

Ciò che distingue questa campagna 2026 dai tentativi precedenti è il livello di IA. Questa campagna si allontana da script statici e manuali verso un'infrastruttura basata su IA con automazioni multiple end-to-end. L'innovazione tecnica critica è la generazione dinamica di codici: nei precedenti tentativi di phishing statici, l'attaccante includerebbe un codice pre-generato nell'email, creando una finestra ristretta per il successo. L'utente mirato doveva aprire l'email, navigare attraverso redirect e completare l'autenticazione tutto prima che scadesse il timer standard di 15 minuti. Se l'utente apriva l'email anche 20 minuti dopo l'invio, l'attacco falliva automaticamente.

La generazione dinamica di codici aggira la finestra di scadenza di 15 minuti attivando la generazione del codice nel momento esatto in cui l'utente interagisce con il link di phishing, garantendo che il flusso di autenticazione rimanga valido. Una volta che la vittima inserisce il codice nella pagina di accesso legittima di Microsoft, la sessione dell'attaccante eredita i permessi dell'utente, aggirando l'MFA e ottenendo accesso persistente.

Scala e Velocità della Campagna

I numeri sono impressionanti. "Dalla data del 15 marzo 2026, abbiamo osservato da 10 a 15 campagne distinte lanciate ogni 24 ore," ha dichiarato Tanmay Ganacharya, VP della ricerca sulla sicurezza di Microsoft, a The Register. "Ogni campagna è distribuita su larga scala, colpendo centinaia di organizzazioni con payload altamente variati e unici, rendendo più difficile il rilevamento basato su pattern."

Costruzione, organizzazioni no-profit, real estate, produzione, servizi finanziari, sanità, legale e governo sono tra i settori principali colpiti. Nessun settore è al riparo. Gli strumenti dietro la campagna, EvilTokens, sono stati venduti come kit Phishing-as-a-Service dalla metà di febbraio 2026, permettendo agli acquirenti di aggirare l'MFA e autenticarsi silenziosamente come la vittima alle applicazioni Microsoft 365 dell'organizzazione.

Secondo la società francese di cybersecurity Sekoia, "EvilTokens fornisce un kit di phishing Microsoft device code chiavi in mano e una gamma di funzionalità avanzate per condurre attacchi BEC, inclusi accesso alla weaponisation, email harvesting, capacità di ricognizione, un'interfaccia webmail integrata e automazione basata su IA."

Come gli Attaccanti Prendono di Mira gli Account Finanziari e Esecutivi

La campagna non tratta tutti gli account compromessi allo stesso modo. Una fase di ricognizione si verifica tipicamente da 10 a 15 giorni prima del vero tentativo di phishing. Gli attaccanti utilizzano quindi l'IA per creare email di phishing iper-personalizzate allineate al ruolo del target, con temi come richieste di proposte, fatture e flussi di lavoro di produzione.

Per eludere i scanner URL automatizzati e le sandbox, gli attaccanti non collegano direttamente al sito di phishing finale. Invece, utilizzano una serie di redirect attraverso domini legittimi compromessi e piattaforme serverless ad alta reputazione. Microsoft ha osservato una forte dipendenza da Vercel, Cloudflare Workers e AWS Lambda per ospitare la logica di redirect. Utilizzando questi domini, il traffico di phishing si mescola con il traffico cloud aziendale legittimo, impedendo semplici trigger di blocklist di dominio.

Dopo il compromesso iniziale, in alcuni casi l'intruso ha registrato nuovi dispositivi entro 10 minuti per generare un Primary Refresh Token per la persistenza a lungo termine. In altri, hanno atteso ore prima di rubare dati email sensibili o creare regole di posta in arrivo, ad esempio inoltro di messaggi con "payroll" o "invoice" nella riga dell'oggetto.

L'attività post-compromesso mostra un focus coerente su personaggi legati alla finanza, con esfiltraggio automatico di email osservato in questi account, come ha confermato Ganacharya.

Perché l'MFA Standard Non Ferma Questo Attacco

Questa è la parte che sorprende la maggior parte dei team. Questo attacco raccoglie token di accesso Microsoft 365 senza richiedere alle vittime di inserire credenziali su un sito simile, rendendo l'interazione di autenticazione indistinguibile da un accesso autentico. L'autenticazione multifattore non fornisce protezione: la vittima completa la sfida MFA stessa per conto dell'attaccante, e i token di refresh risultanti persistono anche dopo una reimpostazione della password, complicando le operazioni di remediation.

A differenza del raccoglimento di credenziali convenzionale, questa tecnica instrada le vittime attraverso pagine di autenticazione legittime di Microsoft, rendendo sostanzialmente più difficile per i security operations center rilevare il compromesso in tempo reale.

Questo attacco rappresenta un'escalation diretta dalla campagna Storm-2372 che Microsoft ha documentato nel febbraio 2025, che si affidava all'ingegneria sociale manuale tramite app di messaggistica e inviti di Teams. La campagna 2026 passa all'automazione industrializzata e all'integrazione dell'IA attraverso ricognizione, generazione di esca, spinning dell'infrastruttura e sfruttamento.

Cosa Dovrebbero Fare Subito i Team Aziendali

I metodi MFA resistenti al phishing, specificamente le chiavi hardware FIDO2 e l'autenticazione basata su certificati, bloccano questo attacco perché collegano l'autenticazione al dispositivo fisico. I codici TOTP standard e le notifiche push non lo fanno.

Il Microsoft Security Blog e gli analisti indipendenti consigliano tre azioni prioritarie:

  1. Limita il flusso di device code in Microsoft Entra ID. Le policy di Conditional Access possono bloccare il flusso di autenticazione device code per gli utenti che non hanno una legittima necessità aziendale per utilizzarlo.
  2. Monitora la creazione di regole di posta in arrivo post-compromesso. Microsoft Defender XDR e Entra ID Protection ora includono rilevamenti per autenticazione device code anomala, inclusi accessi sospetti e creazione di regole di posta in arrivo combinata con ricognizione Graph API post-compromesso.
  3. Forma team finanziari e esecutivi in modo specifico. Le esche specifiche per ruolo che fanno riferimento a flussi di lavoro reali, titoli di lavoro effettivi e contesto aziendale plausibile sono una categoria fondamentalmente diversa di minaccia rispetto al phishing generico. La sola formazione sulla consapevolezza standard non è sufficiente.

Per qualsiasi organizzazione che gestisce Microsoft 365 come spina dorsale della sua posta elettronica, l'impatto operativo di una posta in arrivo compromessa va ben oltre la perdita di dati. Cronologie di invio corrotte, regole di inoltro manipolate e thread di fatturazione dirottati possono danneggiare la reputazione del mittente e la consegnabilità per mesi. Trattare la sicurezza della posta elettronica come un problema di identità, non solo come un problema di filtro dei contenuti, è ormai un requisito critico per l'azienda.

Ancora nessun commento. Sii il primo!

Lascia un commento

Comments are reviewed before publishing.

Breaking

Notizie correlate

Illustration for new_technology: Apple Fixes Hide My Email Leak After 1-Year Delay
Email Deliverability22 lug 2026 6 min

Apple Fixes Hide My Email Leak After 1-Year Delay

Apple patched a year-old Hide My Email vulnerability that exposed real addresses via spam logs. Delayed fix raises deliverability trust concerns.

RRachel Torres
Illustration for new_technology: Gmail's New RETVec AI Boosts Spam Detection by 38%
Email Deliverability22 mag 2026 6 min

Gmail's New RETVec AI Boosts Spam Detection by 38%

Google deployed RETVec, an AI spam filter that detects obfuscated spam, improving detection 38% while reducing false positives 19.4%. Here's what email marketers need to know.

RRachel Torres
Illustration for new_technology: IETF Publishes RFC 9989 DMARC Standard in May 2026
Email Deliverability22 mag 2026 6 min

IETF Publishes RFC 9989 DMARC Standard in May 2026

IETF officially published RFC 9989 in May 2026, upgrading DMARC to Proposed Standard status. The update improves spoofing prevention and email authentication with clarified terminology and stronger subdomain protection.

JJames Chen