Microsoft ha documentato una campagna di social engineering che sfrutta tematiche legate ai passkey per compromettere identità digitali e ottenere accesso a risorse cloud come SharePoint, OneDrive e caselle email.
Come agiscono gli attaccanti
Gli threat actor utilizzano tecniche di ingegneria sociale per indurre le vittime a compromettere i propri credenziali. Una volta ottenuta l'identità, gli attaccanti stabiliscono persistenza MFA, abusano di Microsoft Graph per ricognizione e accedono a dati sensibili archiviati nel cloud.
Implicazioni per la compliance GDPR
L'accesso non autorizzato a dati personali archiviati su piattaforme cloud configura una violazione ai sensi degli artt. 32 e 33 del GDPR. Le PMI e i MSP devono valutare l'impatto sulla protezione dei dati trattati e attivare le procedure di notifica all'Autorità Garante entro 72 ore.
Rilevamento e mitigazione
- Monitorare accessi anomali a Microsoft Graph e API di Office 365
- Verificare la persistenza di sessioni MFA non riconosciute
- Abilitare Conditional Access e autenticazione adattiva
- Formare il personale al riconoscimento di tentativi di phishing mirati ai passkey
- Revisionare regolarmente i permessi di accesso a SharePoint e OneDrive
Microsoft Defender offre rilevamenti specifici per questa campagna. Le organizzazioni dovrebbero aggiornare le firme di sicurezza e verificare la presenza di indicatori di compromissione nelle proprie environment.