MFA non basta: TA419 ruba sessioni Microsoft 365 con un finto OneDrive
Proofpoint attribuisce a TA419 una campagna di credential-phishing che colpisce specialisti di policy sull’AI in think tank, università e studi legali, con messaggi che impersonano figure note del settore. Il punto non è il furto di password in sé: il gruppo usa un proxy adversary-in-the-middle per arrivare a una sessione Microsoft 365 già valida, anche quando il login passa da MFA e controlli di conditional access.
Il meccanismo è lineare. La vittima atterra su una finta pagina Microsoft dietro cui c’è un vero flusso di autenticazione in tempo reale. Password, MFA e verifiche di accesso risultano corretti, ma l’attaccante trattiene i cookie di sessione e può riusare l’account come se fosse già entrato. Per chi affida posta, documenti e spazi condivisi a Microsoft 365 o OneDrive, un solo reply credibile può bastare a consegnare una sessione attiva.
Proofpoint collega la campagna agli interessi d’intelligence cinesi su export control e policy sull’AI. Il rischio resta anche dopo eventuali reset di password: se la sessione è stata già catturata, l’account può essere ancora utilizzabile finché quella sessione non viene chiusa.
Researchers find Chinese hacking campaigns targeting AI firms, Asian governments
Two separate reports by cybersecurity companies highlight China-linked hacking operations, including a phishing campaign that impersonated Western experts.