Identità · 55 giorni fa
Il punto non è più rubare un token a pochi login anomali. Il salto vero è che il phishing passa dalla verifica della password alla fase di autorizzazione, quindi può consegnare accesso valido anche quando passkeys, hardware key e MFA resistente al phishing sono in uso.
Le fonti descrivono una rapida industrializzazione: oltre 25 kit in circolazione, 7 milioni di attacchi in quattro settimane secondo Barracuda, e 10-15 campagne nuove ogni 24 ore segnalate da Microsoft. EvilTokens, Kali365 e altri kit hanno reso il device-code phishing un servizio acquistabile, già usato contro tenant Microsoft e Salesforce, con ShinyHunters tra i nomi collegati alla campagna.
Per chi gestisce Microsoft 365, Salesforce o altre applicazioni che usano device login, il rischio è accesso persistente ottenuto tramite una normale schermata di autorizzazione, non tramite il furto di una password. Il controllo da cercare non è più solo sull’autenticazione, ma su approvazioni e token che restano validi dopo il click dell’utente.
3 fonti che coprono questa storia
Device Code Phishing Up 1,500% in 2026; Vishing Doubles
Newer social engineering techniques help attackers ignore entrenched security controls and limit the evidence they leave behind.
6 Reasons Why Device Code Phishing is the Fastest-Growing Threat of 2026
Push tracks 25-plus device code phishing kits that bypass passkeys; Barracuda counted 7 million attacks in four weeks.
Device Code Phishing Keeps Evolving. Here’s What to Watch For | Huntress
Huntress is tracking an evolving wave of device code phishing that abuses trusted Microsoft 365 sign-in flows.
Part of the PlainSec briefing for 2026-08-05