Il passkey enrollment diventa il canale per il takeover

Microsoft Entra passkey enrollment non è più solo il bersaglio da imitare: diventa il punto in cui l’attaccante si inserisce e registra la propria chiave sull’account della vittima. La difesa classica contro il phishing, centrata su credenziali rubate o token intercettati, perde efficacia quando il furto passa da un percorso di enrollment legittimo e lascia dietro un metodo di accesso duraturo. Okta attribuisce la campagna a O-UNC-066, detto anche CL-CRI-1147 e Pink, e descrive un panel operator-controlled che guida la vittima in tempo quasi reale attraverso pagine che imitano il flusso Microsoft. Il kit adatta la schermata alle MFA presenti — TOTP, push con number matching, SMS OTP — mentre l’attaccante usa il momento della sessione per far registrare il proprio passkey sull’account; il targeting osservato tocca tecnologia, healthcare, manufacturing, trasporti, automotive, construction, aviation, food and beverage. Per i team Entra e Microsoft 365 il punto non è solo bloccare una finta login page. Se il flusso di registrazione o la verifica telefonica viene controllato dall’esterno, l’approvazione stessa può diventare la chiave di accesso, e il takeover resta valido anche dopo la fine della chiamata.

Part of the PlainSec briefing for 2026-07-09

Every edition of this story: Il passkey enrollment diventa il canale per il takeover

Sources