Una pagina Microsoft vera diventa l’esca del phishing
Il punto debole non è più la falsa login page. Qui l’attaccante sfrutta una pagina Microsoft autentica per farsi autorizzare, così i segnali visivi su cui si basa il training anti-phishing spariscono e il click può aprire accesso persistente ai dati Microsoft 365, non solo rubare una password.
Check Point ha osservato oltre 200 email tra il 25 giugno e la seconda settimana di luglio, contro circa 120 organizzazioni. Il messaggio si finge una notifica di Microsoft Planner, usa indirizzi mittente che sembrano interni e fa puntare tutti i pulsanti allo stesso URL; il passaggio avviene poi su login.microsoftonline.com e su una richiesta OAuth, da cui l’app controllata dagli attaccanti può raggiungere mailbox, file, Teams, SharePoint, OneDrive e calendario, in base ai permessi approvati.
Per chi gestisce Microsoft 365, il rischio non è il singolo messaggio ma il modello di fiducia che sfrutta: una pagina legittima può essere il veicolo dell’abuso, quindi il controllo va esteso ai grant OAuth e al consenso applicativo, non solo al phishing classico.
Teams-Themed Phishing Campaign Abused Legitimate Microsoft Login Pages
Check Point researchers detail phishing attack as an example of attackers dropping fake Microsoft login pages in favor of abusing Microsoft’s legitimate authentication infrastructure
Microsoft Teams vishing attacks lead to Chaos ransomware attacks
Threat actors are impersonating IT support staff in Microsoft Teams calls to gain remote access to corporate devices and deploy Chaos ransomware in attacks targeting North American organizations.