La piattaforma Greatness, un servizio di phishing-as-a-service (PhaaS) attivo nel panorama delle minacce informatiche, ha ampliato significativamente il proprio arsenale offensivo. Secondo quanto documentato, Greatness è evoluta dal semplice furto di credenziali verso tecniche più sofisticate, tra cui attacchi adversary-in-the-middle (AitM) e device-code phishing mirati a rubare account Microsoft 365.

Dal phishing delle credenziali agli attacchi AitM
Inizialmente, Greatness si concentrava sul phishing tradizionale delle credenziali, ovvero sulla creazione di pagine false che imitavano login legittimi per catturare username e password. Negli ultimi tempi, la piattaforma ha integrato tecniche più avanzate che permettono di intercettare le sessioni autenticate in tempo reale, bypassando anche l'autenticazione a più fattori (MFA) in alcuni scenari.
Device-code phishing: una minaccia silenziosa
Una delle novità più preoccupanti è l'adozione del device-code phishing. In questo attacco, la vittima riceve una notifica che la invita a autenticarsi su un dispositivo apparentemente legittimo. L'utente, credendo di stare completando una procedura normale, inserisce un codice di verifica che in realtà concede accesso all'attaccante, il quale può poi utilizzare il token di sessione per accedere a Microsoft 365 senza ulteriori interazioni.
Perché le PMI sono a rischio
Microsoft 365 è la suite collaborativa più diffusa nelle piccole e medie imprese. Un account compromesso può esporre email aziendali, documenti condivisi, calendari e dati sensibili dei clienti. Per gli MSP che gestiscono infrastrutture cloud per i propri clienti, questo tipo di attacco rappresenta un rischio operativo elevato, poiché un singolo account compromesso può diventare il punto di ingresso per movimenti laterali all'interno dell'intera rete aziendale.
Raccomandazioni pratiche
Per difendersi da queste evoluzioni del phishing, le PMI e i loro consulenti IT dovrebbero adottare un approccio stratificato:
- Abilitare l'MFA resiliente che non dipenda esclusivamente da codici SMS, preferendo autenticatori hardware o applicazioni dedicated.
- Implementare policy di access conditionale che analizzino il contesto della login, come la posizione geografica e il dispositivo utilizzato.
- Formare il personale sul riconoscimento delle comunicazioni sospette, in particolare quelle che richiedono l'inserimento di codici di verifica.
- Monitorare le sessioni anomale su Microsoft 365, prestando attenzione a accessi da località o dispositivi non riconosciuti.
La continua evoluzione delle piattaforme PhaaS come Greatness conferma che il phishing resta una delle minacce più efficaci e in continua trasformazione per le organizzazioni di ogni dimensione.