Check Point® Software Technologies Ltd (NASDAQ: CHKP), pioniere e leader globale nelle soluzioni di cyber security rileva che gli hacker stanno abbandonando sempre più spesso le pagine di accesso Microsoft contraffatte per sfruttarne invece l’infrastruttura di autenticazione legittima, consentendo alle campagne di phishing di eludere molti dei segnali di allarme che i dipendenti sono stati addestrati a riconoscere.
A partire dal 25 giugno fino alla seconda settimana di luglio, Check Point ha identificato oltre 200 e-mail di phishing rivolte a utenti di circa 120 organizzazioni, distribuite in un’ampia gamma di settori e Paesi in tutto il mondo. I messaggi si spacciavano per notifiche relative alle attività su Microsoft Teams inviate dall’ufficio Risorse Umane e indirizzavano i destinatari verso una pagina di accesso Microsoft legittima. Alle vittime veniva quindi richiesto di concedere autorizzazioni a un’applicazione controllata dall’autore dell’attacco, consentendo alla campagna di sfruttare il flusso di autenticazione affidabile di Microsoft nascondendo al contempo le proprie intenzioni malevole.
L’esca
Il messaggio si spaccia per una notifica di assegnazione di attività di Microsoft Planner. Il nome del mittente è “C’è una nuova attività su Teams” e l’oggetto è “HR@[azienda].com ha inviato 3 messaggi tramite la chat di Teams”. Il corpo del messaggio imita fedelmente lo stile di Teams e fa riferimento a un “Aggiornamento su stipendi, retribuzioni e benefici”, insieme a un contatore “4 attività dei dipendenti in ritardo” volto a creare un senso di urgenza e incoraggiare un clic immediato. Ogni link presente nel messaggio, compresi entrambi i pulsanti di invito all’azione, conduce allo stesso reindirizzamento. Anche l’indirizzo visibile del mittente appartiene all’organizzazione stessa del destinatario, il che significa che l’e-mail è stata inviata alla stessa persona da cui sembra provenire.
Immagine 1 – esempio di messaggio fraudolento riferito a Teams
Il flusso dell’attacco
L’utente fa clic sul link.
Il link apre un URL di autorizzazione OAuth legittimo di login.microsoftonline.com, non un dominio simile, ed è proprio per questo che non sembra sospetto.
L’accesso porta l’utente a una richiesta di autorizzazione “Approva le autorizzazioni” o “Accetta per conto della tua organizzazione”.
Se l’approvazione viene concessa, Microsoft reindirizza il browser all’uri_redirect specificato nella richiesta originale. In questa campagna, si tratta di un endpoint di AWS API Gateway: un’infrastruttura controllata dall’autore dell’attacco, non da Microsoft.
Il codice di autorizzazione (o token) viene inviato a quell’endpoint e l’autore dell’attacco lo scambia per ottenere l’accesso; l’ambito e l’impatto dipendono interamente dalle autorizzazioni concesse e dall’account che le ha approvate.
Questa tecnica è già diffusa e sta diventando sempre più comune. È una tecnica identificata e monitorata nel framework MITRE ATT&CK e, nel 2026, si è evoluta da un attacco mirato e realizzato manualmente a un servizio che praticamente chiunque può noleggiare.
Impatto sugli utenti privati e sulle aziende:
A seconda delle autorizzazioni che l’utente concede nella schermata di consenso, l’app controllata dall’autore dell’attacco può operare all’intero dell’ambiente Microsoft 365 della vittima:
Posta elettronica — leggere, cercare e inviare messaggi dalla casella di posta della vittima (un trampolino di lancio comune per successive frodi BEC da un indirizzo interno affidabile)
File — qualsiasi documento che l’utente possa aprire, scaricare o condividere
Teams — chat, messaggi nei canali e conversazioni condivise
SharePoint — siti aziendali, raccolte di documenti e contenuti interni a cui l’utente può accedere
OneDrive — lo spazio di archiviazione cloud personale dell’utente
Calendario — riunioni, inviti e dettagli sui partecipanti (utili per la ricognizione e per pianificare esche di follow-up convincenti)
I settori principalmente colpiti:
Industria / Produzione — 39 e-mail (19,3%) relative a 15 organizzazioni
Servizi legali / Professionali — 28 e-mail (13,9%) relative a 21 organizzazioni
Organizzazioni no profit / Associazioni — 22 e-mail (10,9%) relative a 16 organizzazioni
Amministrazione pubblica / Settore pubblico — 18 e-mail (8,9%) provenienti da 9 organizzazioni
Sanità — 14 e-mail (6,9%) provenienti da 11 organizzazioni
Altro
Sulla base dei risultati, i ricercatori di Check Point Email ritengono che gli autori degli attacchi abbiano smesso di falsificare la “porta d’ingresso” di Microsoft e abbiano iniziato a varcarla. Ogni schermata che la vittima vede è autentica. L’unico elemento falso nell’intera catena è l’intento che si cela dietro l’app che richiede l’accesso.
La campagna non è più attiva, ma costituisce l’ennesimo esempio di come gli autori degli attacchi abbiano cambiato radicalmente il modo in cui aggirano le tradizionali difese contro il phishing.
Raccomandazioni:
Passare il mouse sui link prima di cliccarci sopra e verificare che la destinazione corrisponda al servizio a cui si fa riferimento nel messaggio. Diffidare se pulsanti diversi portano allo stesso URL.
Verificare che il nome del mittente, il suo indirizzo e il dominio di invio siano coerenti. In questa campagna, il messaggio sembrava provenire dall’indirizzo e-mail dello stesso destinatario, mentre il nome visualizzato indicava che si trattasse di un’attività di Teams.
Non fidarsi di un’e-mail semplicemente perché sembra provenire da un indirizzo interno. I nomi visualizzati e gli indirizzi del mittente possono essere falsificati o manipolati.
In caso di dubbi, aprire Teams o altre applicazioni direttamente tramite l’app ufficiale, anziché utilizzare i link presenti nell’e-mail.
È fondamentale segnalare immediatamente i messaggi sospetti. Una segnalazione tempestiva consente ai team di sicurezza di indagare sull’applicazione, revocare i consensi malevoli, identificare gli account interessati e bloccare le attività correlate alla campagna.







