Minacce · 4 ore fa

Il phish che lascia aperti casella ed endpoint

ANY.RUN ha collegato 351 analisi sandbox a una campagna CSuite focalizzata sugli Stati Uniti: il 51% dei campioni arrivava da lì. La stessa operazione colpisce tecnologia, manufacturing, government e consulting, e non si ferma al furto di un accesso alla casella.

La posta in gioco è doppia. Da un lato CSuite ruba sessioni Microsoft 365; dall’altro spinge strumenti legittimi di remote management come ScreenConnect e Action1 sugli endpoint. Così un singolo phish può sembrare normale attività IT e restare vivo anche dopo la bonifica della mail, con accesso persistente e quasi amministrativo al dispositivo.

Per chi usa Microsoft 365 insieme a strumenti di supporto remoto o RMM sui portatili aziendali, il problema non finisce con il reset dell’account. La compromissione può sopravvivere sul device e trasformarsi in accesso interno per frodi, lettura di conversazioni e ulteriori abusi operativi.

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-09-30

Editions

Storie correlate