OAuth Token Theft: L'Attacco a Google
Gli attaccanti non hanno più bisogno di phishing per entrare in Google Workspace. Token OAuth rubati garantiscono accesso persistente a Gmail, Drive e sistemi connessi.
LeggiTeam MailSniper
Autore
Due nazioni europee, obiettivi multipli: funzionari governativi e cittadini comuni. È il profilo di Operation Dragon Weave, la nuova campagna di cyber spionaggio attribuita a gruppi allineati alla Cina, identificata da Seqrite a giugno 2026. Il vettore d'attacco principale è l'email phishing mirato, con deliver di un agente C2 denominato AdaptixC2. La campagna mostra caratteristiche di alta sofisticazione: profiling degli obiettivi, documenti lure contestuali e persistenza a lungo termine. Il target geografico — Repubblica Ceca e Taiwan — suggerisce un interesse strategico verso istituzioni governative e settori critici di due nazioni con relazioni diplomatiche complesse con Pechino.
L'attacco parte da email di phishing mirato (spear-phishing), non da campagne massivo. I documenti lure sono costruiti ad arte: apparentemente legittimi, contestualizzati sugli interessi dell'obiettivo. Il payload iniziale non è malware diretto, ma un dropper che installa l'agente AdaptixC2 — un C2 (Command & Control) relativamente nuovo nel panorama delle minacce APT.
Le tecniche osservate si allineano a diverse categorie del framework MITRE ATT&CK:
L'agente AdaptixC2 permette al threat actor di mantenere persistenza, esfiltrare dati e muoversi lateralmente nella rete compromessa. La scelta di un C2 custom suggerisce volontà di evadere detection basata su signature note.
Sebbene IOC specifici non siano stati rilasciati pubblicamente da Seqrite, i pattern da monitorare includono:
Operation Dragon Weave colpisce due aree geografiche distinte:
Il doppio target suggerisce una strategia di raccolta intelligence su più fronti: relazioni EU-Cina e situazione geopolitica Taiwan.
| Tipologia Organizzazione | Livello Rischio | Priorità Difensiva |
|---|---|---|
| Amministrazioni pubbliche UE | Alto | Immediata |
| Aziende con interessi Taiwan | Medio-Alto | Breve termine |
| PMI con partner cinesi | Medio | Media |
| Settore tech/cyber | Medio-Alto | Breve termine |
| Organizzazioni NGO/ricerca | Medio | Media |
La campagna è ancora attiva. Il tempo di rilevamento medio (dwell time) per APT di questo livello può superare i 200 giorni.
Dragon Weave non è un caso isolato. Gruppi APT allineati alla Cina hanno intensificato le operazioni contro obiettivi europei nel 2025-2026. Rispetto a campaign come APT27 (Iron Tiger) o APT41 (Winnti), osserviamo:
| Campagna | Target | Anno | Tecnica C2 |
|---|---|---|---|
| APT27/Iron Tiger | EMEA, APAC | 2024 | HyperBro, PoisonIvy |
| APT41/Winnti | Global | 2023-2025 | Cobalt Strike, custom |
| Dragon Weave | Czech, Taiwan | 2026 | AdaptixC2 |
L'evoluzione verso C2 custom come AdaptixC2 indica una tendenza: evitare detection basata su tool conosciuti. Questo rende la difesa più complessa.
Nei prossimi 3-6 mesi è probabile che:
Le organizzazioni con esposizione verso questi target geografici devono considerare un upgrade delle capacità di detection email-based. La difesa non è più una questione di "se" ma di "quando".
Team MailSniper
Team MailSniper
Esperti di sicurezza email e protezione aziendale. Il team MailSniper analizza quotidianamente le minacce informatiche per offrire soluzioni all'avanguardia alle aziende italiane.
Scopri chi siamoGli attaccanti non hanno più bisogno di phishing per entrare in Google Workspace. Token OAuth rubati garantiscono accesso persistente a Gmail, Drive e sistemi connessi.
LeggiUn singolo click su un'email di phishing ha esposto i segreti militari di IEH Corporation. Ecco quanto costa davvero non proteggere la posta aziendale.
LeggiRicercatori identificano vettore d'attacco CSS che sfugge alle sandbox webmail per compromettere interfacce Outlook, Gmail, Proton. Analisi TTPs e raccomandazioni difensive.
LeggiRicevi i nostri articoli e consigli direttamente nella tua casella di posta.
Scopri come MailSniper puo' proteggere le tue email aziendali con tecnologia AI di livello enterprise.