Minacce · 4 ore fa
ANY.RUN ha collegato 351 analisi sandbox a una campagna CSuite focalizzata sugli Stati Uniti: il 51% dei campioni arrivava da lì. La stessa operazione colpisce tecnologia, manufacturing, government e consulting, e non si ferma al furto di un accesso alla casella.
La posta in gioco è doppia. Da un lato CSuite ruba sessioni Microsoft 365; dall’altro spinge strumenti legittimi di remote management come ScreenConnect e Action1 sugli endpoint. Così un singolo phish può sembrare normale attività IT e restare vivo anche dopo la bonifica della mail, con accesso persistente e quasi amministrativo al dispositivo.
Per chi usa Microsoft 365 insieme a strumenti di supporto remoto o RMM sui portatili aziendali, il problema non finisce con il reset dell’account. La compromissione può sopravvivere sul device e trasformarsi in accesso interno per frodi, lettura di conversazioni e ulteriori abusi operativi.
2 fonti che coprono questa storia
US-Focused CSuite Phishing Steals Microsoft 365 Sessions and Deploys RMM Tools for Remote Access
CSuite phishing targets Microsoft 365 sessions and deploys remote-access tools, with 51% of 351 sandbox submissions coming from the U.S.
Phishing Abuses RMM Tools for Persistent Access | Microsoft Security Blog
Microsoft observed phishing campaigns that abused MSP360 RMM to deploy ScreenConnect, creating redundant remote-access channels for follow-on activity
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-09-30