OAuth Token Theft: L'Attacco a Google
Gli attaccanti non hanno più bisogno di phishing per entrare in Google Workspace. Token OAuth rubati garantiscono accesso persistente a Gmail, Drive e sistemi connessi.
LeggiTeam MailSniper
Autore
Data rilevante: nel 2026, le forze dell'ordine europee hanno documentato un incremento del 340% nelle campagne di spoofing che impersonano organizzazioni governative internazionali.
La campagna oggetto di questa analisi sfrutta l'autorità percepita dell'Interpol per distribuire payload ransomware attraverso email che simulano comunicazioni giudiziarie ufficiali. Il vettore d'attacco si basa su documenti PDF malevoli contenenti macro o link a landing page compromise, con tecniche di social engineering che sfruttano il timore reverenziale verso le istituzioni.
Vettore: email phishing diretto con allegato PDF contenente codice malevolo Payload primario: ransomware di nuova generazione con capacità di cifratura progressiva Target: settori finance, legal, manufacturing con presenza internazionale Attribuzione probabile: gruppi criminali organizzati dell'Europa orientale e dell'Asia centrale
La catena di attacco segue un pattern consolidato ma efficace:
| Fase | Tattica | Tecnica | ID |
|---|---|---|---|
| Recon | Resource Development | Gather victim identity information | T1589 |
| Initial Access | Phishing | Phishing with malicious attachment | T1566.001 |
| Execution | User Execution | Malicious link | T1204.001 |
| Execution | Command and Scripting Interpreter | PowerShell | T1059.001 |
| Persistence | Boot or Logon Autostart | Registry run keys | T1547.001 |
| Defense Evasion | Obfuscated Files or Information | Steganography | T1027 |
| Impact | Data Encrypted for Impact | Ransomware | T1486 |
Indicatori di rete:
Indicatori di file:
| Settore | Livello di rischio | Motivazione |
|---|---|---|
| Servizi finanziari | Alto | Operazioni transnazionali, familiarità con comunicazioni intergovernative |
| Studi legali | Alto | Ricezione frequente di comunicazioni giudiziarie, dati sensibili |
| Manufacturing | Medio-Alto | Supply chain internazionali, comunicazioni doganali |
| Pubblica amministrazione | Medio | Tradizionale target di campagne governative |
| Healthcare | Medio | Dati sensibili, sensibilità agli avvisi ufficiali |
| PMI | Medio-Basso | Minore consapevolezza, risorse limitate |
Le organizzazioni con 50-500 dipendenti rappresentano il target primario per volume, mentre le grandi aziende (>1000 dipendenti) sono targetizzate con campagne più sofisticate e mirate. Le PMI sotto i 50 dipendenti, pur potenzialmente vulnerabili, sono meno frequentemente oggetto di questa specifica campagna che richiede una certa complessità operativa.
La campagna mostra una preferenza per organizzazioni con operazioni in:
L'uso dell'Interpol come vettore è particolarmente efficace contro organizzazioni che operano in giurisdizioni multiple, dove la ricezione di comunicazioni intergovernative è plausibile.
L'impersonificazione di autorità governative non è una novità. Le campagne del 2023-2024 hanno visto un uso massiccio di finte comunicazioni da:
La novità della campagna Interpol sta nella:
| Caratteristica | Campagne fiscali italiane | Campagna Interpol 2026 |
|---|---|---|
| Vettore | Email diretta | Email con PDF allegato |
| Urgenza | Immediata (48h) | Controllata (72h) |
| Richiesta economica | Bonifico immediato | Nessuna (ransomware) |
| Target | Tutti i settori | Finance, Legal, Mfg |
| Complessità tecnica | Bassa | Media-Alta |
| Tasso di successo stimato | 2-5% | 5-12% |
I dati dei principali vendor di sicurezza indicano che le campagne di spoofing governativo rappresentano il 18% di tutto il phishing rilevato nel 2026, in crescita rispetto al 12% del 2024. L'adozione di AI generativa per la creazione di contenuti credibili ha abbattuto le barriere linguistiche, permettendo campagne multilingue con qualità precedentemente impossibile per gruppi non madrelingua.
Aggiornamento delle regole di filtro:
Comunicazione interna:
hardening tecnico:
Processi di verifica:
Formazione mirata:
Investimento in protezione avanzata:
Nei prossimi 3-6 mesi è attesa una crescita delle campagne di spoofing governativo alimentata dalla disponibilità di strumenti AI per la creazione di contenuti credibili. L'Interpol non sarà l'unica organizzazione impersonata: è probabile che vedremo campagne che sfruttano:
La tecnica del ransomware tramite email governativa rappresenta un'evoluzione significativa rispetto alle richieste di riscatto dirette, poiché sfrutta il timore reverenziale verso le istituzioni prima della cifratura. Le organizzazioni che non dispongono di protezioni email avanzate con analisi comportamentale saranno particolarmente esposte.
La difesa richiede un approccio stratificato: nessun singolo controllo è sufficiente, ma la combinazione di formazione utente, filtering avanzato e hardening tecnico può ridurre significativamente il rischio.
Team MailSniper
Team MailSniper
Esperti di sicurezza email e protezione aziendale. Il team MailSniper analizza quotidianamente le minacce informatiche per offrire soluzioni all'avanguardia alle aziende italiane.
Scopri chi siamoGli attaccanti non hanno più bisogno di phishing per entrare in Google Workspace. Token OAuth rubati garantiscono accesso persistente a Gmail, Drive e sistemi connessi.
LeggiUn singolo click su un'email di phishing ha esposto i segreti militari di IEH Corporation. Ecco quanto costa davvero non proteggere la posta aziendale.
LeggiRicercatori identificano vettore d'attacco CSS che sfugge alle sandbox webmail per compromettere interfacce Outlook, Gmail, Proton. Analisi TTPs e raccomandazioni difensive.
LeggiRicevi i nostri articoli e consigli direttamente nella tua casella di posta.
Scopri come MailSniper puo' proteggere le tue email aziendali con tecnologia AI di livello enterprise.