Home Microsoft Phishing Microsoft: attenzione ai codici di autenticazione

Phishing Microsoft: attenzione ai codici di autenticazione

0
148
Microsoft Edge

Nuove campagne di phishing stanno sfruttando un meccanismo legittimo di Microsoft per ingannare gli utenti e sottrarre l’accesso agli account. I ricercatori di Kaspersky hanno individuato una tecnica che punta a rendere credibile la richiesta di accesso, spingendo la vittima a inserire un codice senza sospettare nulla.

Il rischio è concreto perché il trucco non si basa su errori grossolani o su siti improvvisati, ma su una procedura che molti conoscono e usano regolarmente. Proprio per questo è importante capire come funziona l’attacco e quali segnali osservare per non cadere nella trappola.

Phishing Microsoft: il falso codice dispositivo

Il sistema di autenticazione con codice dispositivo viene usato quando si deve accedere a un servizio da dispositivi che non hanno tastiera o browser tradizionali, come alcune smart TV o stampanti. In questi casi viene mostrato un codice o un QR code da completare tramite smartphone o PC, così da autorizzare il login in modo semplice e rapido.

Secondo Kaspersky, i cybercriminali hanno sfruttato proprio questa dinamica per lanciare una campagna di phishing mirata. L’attacco parte con un’email che sembra provenire da uno studio legale e contiene un allegato PDF protetto da password. Dopo aver inserito la password indicata nel messaggio, la vittima viene indirizzata verso una pagina con un pulsante che invita a richiedere un codice di accesso.

Una volta cliccato il pulsante, viene generata una richiesta valida verso i server Microsoft. A quel punto l’utente, convinto di completare una normale verifica, inserisce il codice nella pagina di autenticazione e senza accorgersene autorizza l’accesso ai criminali informatici.

Come avviene il furto dell’account

Il punto critico di questa tecnica è che la richiesta appare legittima e può sembrare parte di una procedura di sicurezza reale. In realtà, il codice inserito dalla vittima permette agli aggressori di entrare nell’account e di accedere a email, file archiviati su OneDrive, conversazioni di Teams e altri dati personali.

La truffa diventa ancora più insidiosa perché il token di accesso può restare valido per un periodo limitato e il dispositivo può inviare nuove richieste automatiche per mantenere la sessione attiva. In questo modo gli aggressori hanno più tempo per sfruttare l’account compromesso e raccogliere informazioni utili.

Come proteggersi dal phishing

La regola fondamentale è non inserire mai codici ricevuti via email o messaggio se non si è avviata personalmente una procedura di autenticazione. Qualsiasi richiesta inattesa deve essere considerata sospetta, soprattutto se arriva dopo aver aperto allegati o cliccato su link presenti in una comunicazione non verificata.

Un altro controllo utile è osservare con attenzione gli indirizzi web prima di procedere: passando il mouse sui collegamenti si può spesso notare la presenza di un dominio fasullo affiancato a quello vero di Microsoft. Verificare la provenienza delle email, diffidare dei file protetti da password e interrompere subito l’operazione in caso di dubbi sono passi semplici ma decisivi per ridurre il rischio di subire un furto dell’account.

Avatar for Vito
CEO e fondatore del sito Chiccheinformatiche. Appassionato da anni all’informatica, è un programmatore esperto con la passione per le novità e gli aggiornamenti. Diplomato presso l’ITIS, vanta la realizzazione di software e applicazioni per computer e dispositivi mobili. Con una comprovata esperienza nell’ambito dei sistemi di rete, è esperto anche in hardware e installazioni di network. Oltre all’informatica ha un’altra grande passione, il calcio, che coltiva allenando una squadra di categoria dilettante con enormi soddisfazioni.

LASCIA UN COMMENTO

Please enter your comment!
Please enter your name here

NOTA BENE: tutti i commenti che inserisci entrano a far parte di una coda di moderazione e quindi se non li vedi è del tutto normale. Devi aspettare che l'amministratore del sito li veda e li approvi (con relativa risposta). Per questo motivo si è pregati di inviare un solo commento per volta per non intasare il sito di commenti doppi. Tranquilli! Rispondiamo a tutti. Dateci solo il tempo :)

Notificami per e-mail

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.