Phishing invisibile: come Kali365 ruba le sessioni Microsoft 365

Phishing invisibile: come Kali365 ruba le sessioni Microsoft 365 e perché servono protezioni avanzate

Il Threat Report di giugno 2026 segnala campagne di phishing che abusano del flusso OAuth legittimo e nuove vulnerabilità critiche

Hai mai sentito parlare di device‑code phishing?

Nel nuovo report di Hornetsecurity scopriamo come il kit Kali365 aggira l’MFA e quali contromisure adottare

l Monthly Threat Report di Hornetsecurity dedicato al mese di giugno 2026 si concentra su un nuovo pericoloso schema: device‑code phishing. Il kit Kali365, venduto a circa 250 $ al mese, sfrutta il flusso OAuth 2.0 legittimo utilizzato da Microsoft per autenticare i dispositivi senza tastiera. Nel meccanismo legittimo, l’utente inserisce un codice temporaneo su un altro device per confermare l’accesso. Gli attaccanti avviano la procedura da un’infrastruttura controllata e convincono la vittima a inserire il codice sul sito Microsoft, ottenendo così token di accesso e refresh senza intercettare credenziali. Non c’è una pagina di login falsa: l’inganno avviene prima del login.

L’analisi di Hornetsecurity segnala che la campagna è iniziata a maggio con esche a tema pagamenti (oggetto “EFT Payment in Progress”) e proposte urgenti di revisione. L’FBI ha emesso un avviso pubblico il 21 maggio per informare le aziende. Parallelamente, il report evidenzia che Project Glasswing di Anthropic ha individuato oltre 10 000 vulnerabilità ad alta severità e 23 000 potenziali flaw su più di 1 000 progetti open‑source, con un tasso di veri positivi del 90,6 %. Infine, segnala la vulnerabilità CVE‑2026‑41089 nel protocollo Netlogon, classificata con un punteggio CVSS 9,8, già sfruttata in natura; Microsoft ha pubblicato la patch il 12 maggio.

Per le aziende italiane, questi segnali indicano che le minacce stanno evolvendo verso tecniche più subdole: l’educazione all’analisi dei link non basta quando l’utente si autentica sulla vera pagina Microsoft. Per difendersi è necessario:

  • Implementare soluzioni di email security con analisi comportamentale e protezione dai link malevoli, come la piattaforma 365 Total Protection di Hornetsecurity, che riconosce l’abuso di device code.
  • Rafforzare l’autenticazione con MFA e limitazioni sulle applicazioni autorizzate a richiedere token.
  • Monitorare vulnerabilità e applicare patch tempestivamente; la CVE‑2026‑41089 dimostra come gli attaccanti sfruttino rapidamente i bug non corretti.
  • Adottare sistemi di backup e recovery per mitigare l’impatto di incidenti e ransomware.

Check Also

123456, la password che non ti aspetti

Succede a McHire, piattaforma sviluppata da Paradox.ai, società specializzata in intellige…