ANY.RUN ha collegato 351 analisi sandbox a una campagna CSuite focalizzata sugli Stati Uniti: il 51% dei campioni arrivava da lì. La stessa operazione colpisce tecnologia, manufacturing, government e consulting, e non si ferma al furto di un accesso alla casella.
La posta in gioco è doppia. Da un lato CSuite ruba sessioni Microsoft 365; dall’altro spinge strumenti legittimi di remote management come ScreenConnect e Action1 sugli endpoint. Così un singolo phish può sembrare normale attività IT e restare vivo anche dopo la bonifica della mail, con accesso persistente e quasi amministrativo al dispositivo.
Per chi usa Microsoft 365 insieme a strumenti di supporto remoto o RMM sui portatili aziendali, il problema non finisce con il reset dell’account. La compromissione può sopravvivere sul device e trasformarsi in accesso interno per frodi, lettura di conversazioni e ulteriori abusi operativi.