Privacy e GDPR

Social engineering sui passkey: come gli attaccanti compromettono identità e dati nel cloud

Una campagna di social engineering sfrutta i passkey per compromettere identità e ottenere accesso a SharePoint, OneDrive e email. Guida al rilevamento e alla mitigazione per PMI e MSP.

Concetto astratto di identità digitale protetta da minacce informatiche nel cloud

Microsoft ha documentato una campagna di social engineering che sfrutta tematiche legate ai passkey per compromettere identità digitali e ottenere accesso a risorse cloud come SharePoint, OneDrive e caselle email.

Come agiscono gli attaccanti

Gli threat actor utilizzano tecniche di ingegneria sociale per indurre le vittime a compromettere i propri credenziali. Una volta ottenuta l'identità, gli attaccanti stabiliscono persistenza MFA, abusano di Microsoft Graph per ricognizione e accedono a dati sensibili archiviati nel cloud.

Implicazioni per la compliance GDPR

L'accesso non autorizzato a dati personali archiviati su piattaforme cloud configura una violazione ai sensi degli artt. 32 e 33 del GDPR. Le PMI e i MSP devono valutare l'impatto sulla protezione dei dati trattati e attivare le procedure di notifica all'Autorità Garante entro 72 ore.

Rilevamento e mitigazione

  • Monitorare accessi anomali a Microsoft Graph e API di Office 365
  • Verificare la persistenza di sessioni MFA non riconosciute
  • Abilitare Conditional Access e autenticazione adattiva
  • Formare il personale al riconoscimento di tentativi di phishing mirati ai passkey
  • Revisionare regolarmente i permessi di accesso a SharePoint e OneDrive

Microsoft Defender offre rilevamenti specifici per questa campagna. Le organizzazioni dovrebbero aggiornare le firme di sicurezza e verificare la presenza di indicatori di compromissione nelle proprie environment.

Articoli correlati

Illustrazione stilizzata di un documento legale con simboli di protezione dati e un'icona di settore sanitario sullo sfondo
Privacy e GDPR

Sanzione Garante privacy a IQVIA per dati sanitari

Il Garante per la protezione dei dati personali ha adottato un provvedimento sanzionatorio nei confronti di IQVIA per il trattamento illecito di dati sanitari, sottolineando l’obbligo di rispettare il GDPR nel settore sanitario.