Minacce e avversari · Spionaggio APT

MFA non basta: TA419 ruba sessioni Microsoft 365 con un finto OneDrive

Proofpoint attribuisce a TA419 una campagna di credential-phishing che colpisce specialisti di policy sull’AI in think tank, università e studi legali, con messaggi che impersonano figure note del settore. Il punto non è il furto di password in sé: il gruppo usa un proxy adversary-in-the-middle per arrivare a una sessione Microsoft 365 già valida, anche quando il login passa da MFA e controlli di conditional access.

Il meccanismo è lineare. La vittima atterra su una finta pagina Microsoft dietro cui c’è un vero flusso di autenticazione in tempo reale. Password, MFA e verifiche di accesso risultano corretti, ma l’attaccante trattiene i cookie di sessione e può riusare l’account come se fosse già entrato. Per chi affida posta, documenti e spazi condivisi a Microsoft 365 o OneDrive, un solo reply credibile può bastare a consegnare una sessione attiva.

Proofpoint collega la campagna agli interessi d’intelligence cinesi su export control e policy sull’AI. Il rischio resta anche dopo eventuali reset di password: se la sessione è stata già catturata, l’account può essere ancora utilizzabile finché quella sessione non viene chiusa.

4 fonti · 3 ore fa

Cronologia

Fonti

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-10-01

Every edition of this story: MFA non basta: TA419 ruba sessioni Microsoft 365 con un finto OneDrive

Altro da oggi