OAuth Token Theft: L'Attacco a Google
Gli attaccanti non hanno più bisogno di phishing per entrare in Google Workspace. Token OAuth rubati garantiscono accesso persistente a Gmail, Drive e sistemi connessi.
LeggiTeam MailSniper
Autore
Hai presente quella sensazione quando leggi una notizia del genere e ti viene un brivido lungo la schiena? \ \ Le forze dell'ordine hanno smantellato Kratos, uno dei kit di phishing più diffusi al mondo. Quello che ruba sessioni Microsoft 365 e salta l'MFA come se niente fosse.\ \ Il problema? Anche se l'infrastruttura è stata abbattuta, il danno potrebbe essere già fatto. Se qualcuno nella tua azienda ha inserito le credenziali in una pagina di login fasulla Kratos negli ultimi mesi (o anni), gli hacker avevano già la sua sessione. E magari l'hanno ancora.\ \ Non lo saprai finché non vai a cercare.\ \ In questo articolo ti spiego come verificare se il tuo dominio è stato nel mirino di Kratos, come leggere i log per trovare le tracce dell'attacco, e cosa fare se trovi qualcosa di sospetto.
Prima di iniziare, assicurati di avere:
Se non hai questi accessi, coinvolgi il tuo IT o l'amministratore di sistema.
Apri il Microsoft Entra admin center (portal.azure.com) e vai su Monitoraggio > Log di accesso.\ \ Filtra per:
Ora cerca questi pattern sospetti:
# Da PowerShell (più veloce per grandi volumi)
Connect-AzureAD
Get-AzureADAuditSignInLogs | Where-Object {
$_.Status.ErrorCode -ne 0 -and
$_.CreatedDateTime -gt (Get-Date).AddDays(-90)
} | Select-Object UserPrincipalName, CreatedDateTime, IPAddress, Status
Cosa cercare:
Se trovi roba sospetta, prendi nota degli IP e degli account coinvolti.
Kratos ruba sessioni attive. Quindi non basta cercare i tentativi di accesso — devi vedere chi è connesso adesso.\ \ Vai su Microsoft 365 admin center > Utenti > Utenti attivi.\ \ Per ogni utente sospetto, clicca e verifica:
# PowerShell per vedere sessioni sospette
Get-AzureADUserSignInLogs | Where-Object {
$_.CreatedDateTime -gt (Get-Date).AddHours(-24)
} | Select-Object UserPrincipalName, IPAddress, AppDisplayName, DeviceDetail
Attenzione: Kratos spesso usa app malevole con nomi che sembrano legittimi. Se vedi applicazioni OAuth che non riconosci, investigale immediatamente.
Una delle tecniche preferite di Kratos è rubare il token di sessione e poi usare API Microsoft per creare nuove app OAuth. Roba che resta nascosta per mesi.\ \ In Entra ID, vai su Applicazioni > Applicazioni aziendali e cerca:
# Elenca app con permessi pericolosi
Get-AzureADServicePrincipal | ForEach-Object {
$app = $_
$perms = Get-AzureADServicePrincipalAppRoleAssignment -ObjectId $app.ObjectId
if ($perms.AppRole.DisplayName -match "Mail|Files|User.Read") {
[PSCustomObject]@{
AppName = $app.DisplayName
Permissions = $perms.AppRole.DisplayName -join ", "
}
}
}
Se trovi app che non riconosci, revoca immediatamente l'accesso.
Kratos non si limita a rubare credenziali — usa gli account compromessi per spedire altro phishing.\ \ Vai su Exchange Admin Center > Cartelle postali > [utente] > Log di audit (se abilitato) oppure cerca nei log di invio:\
# Cerca invii da account sospetti
Search-UnifiedAuditLog -StartDate (Get-Date).AddDays(-30) -EndDate (Get-Date) -Operations "Send" |
Select-Object UserIds, Operation, CreationTime, ClientIP
Guarda 특히:
Una tecnica classica di Kratos è configurare regole di inoltro automatico per copiare tutte le email in arrivo su un account controllato dagli hacker.\ \ In Outlook web, vai su Impostazioni > Regole di ogni utente sospetto.\ \ In PowerShell:
# Cerca regole di inoltro sospette
Get-InboxRule -Mailbox "utente@tuodominio.com" | Where-Object {
$_.ForwardTo -or $_.RedirectTo
} | Select-Object Name, ForwardTo, RedirectTo, Enabled
Cerca regole che:
Dopo aver completato i passaggi, dovresti avere una situazione chiara.\ \ Se hai trovato anomalie:
Se non hai trovato nulla:
Puoi anche usare strumenti come Microsoft Secure Score per avere un quadro della situazione:\
https://security.microsoft.com/securescore
Non trovo i log, cosa faccio?\ \ Verifica che l'audit sia abilitato. In Exchange Admin Center vai su Gestione conformità > Ricerca audit e assicurati che \"Audit mailbox\" sia attivo.\ \ Gli utenti sono tanti, come faccio a controllarli tutti?\ \ Automatizza con PowerShell. Il comando che ti ho dato prima ("Step 1") può essere modificato per processare tutti gli utenti in un colpo solo. Se hai centinaia di account, considera di filtrare prima quelli con MFA disabilitato — quelli sono i bersagli preferiti.\ \ Ho trovato qualcosa di sospetto ma non sono sicuro, che faccio?\ \ Isola l'account prima di investigare. Disabilitalo temporaneamente, poi analizza i log con calma. È meglio bloccare un utente per errore che lasciare un intruso nel sistema.\ \ Il mio dominio era nel listato Kratos?\ \ Purtroppo non esiste una lista pubblica delle vittime. L'unico modo è fare l'indagine che ti ho descritto. Se il tuo settore era nel mirino (servizi finanziari, manufacturing, tech), procedi con maggiore urgenza.
Kratos è stato smantellato, ma questo non significa che gli hacker si fermano. Potrebbero ricostruire il kit, usare varianti, o semplicemente vendere i dati rubati ad altri criminali.\ \ La verifica che ti ho descritto non è una tantum — fallo almeno una volta al mese, o meglio ancora, automatizzala.\ \ Se non hai tempo di fare tutto questo manualmente, puoi appoggiarti a una soluzione come MailSniper che monitora le sessioni, analizza i comportamenti sospetti e ti avvisa quando qualcosa non va.\ \ La sicurezza non è un prodotto — è un processo. E quel brivido che hai provato leggendo la notizia? È il tuo sistema che ti chiede attenzione. Non ignorarlo.
Team MailSniper
Team MailSniper
Esperti di sicurezza email e protezione aziendale. Il team MailSniper analizza quotidianamente le minacce informatiche per offrire soluzioni all'avanguardia alle aziende italiane.
Scopri chi siamoGli attaccanti non hanno più bisogno di phishing per entrare in Google Workspace. Token OAuth rubati garantiscono accesso persistente a Gmail, Drive e sistemi connessi.
LeggiUn singolo click su un'email di phishing ha esposto i segreti militari di IEH Corporation. Ecco quanto costa davvero non proteggere la posta aziendale.
LeggiRicercatori identificano vettore d'attacco CSS che sfugge alle sandbox webmail per compromettere interfacce Outlook, Gmail, Proton. Analisi TTPs e raccomandazioni difensive.
LeggiRicevi i nostri articoli e consigli direttamente nella tua casella di posta.
Scopri come MailSniper puo' proteggere le tue email aziendali con tecnologia AI di livello enterprise.