La compromissione SSO ora alimenta l’esfiltrazione bulk di SharePoint

La vera rottura non è il bypass MFA in sé. Una volta che UNC6671 entra in Okta o Microsoft 365, usa quell’accesso come punto di lancio per la raccolta di file cloud tramite script e ad alto volume che appare come attività legittima post-login finché i dati non sono già spariti.

Part of the PlainSec briefing for 2026-05-16

Editions

Sources