OAuth Token Theft: L'Attacco a Google
Gli attaccanti non hanno più bisogno di phishing per entrare in Google Workspace. Token OAuth rubati garantiscono accesso persistente a Gmail, Drive e sistemi connessi.
LeggiTeam MailSniper
Autore
WhatsApp rappresenta oggi il secondo vettore d'attacco più sfruttato dopo l'email aziendale, con un incremento del 340% delle truffe reportate in Europa nel biennio 2025-2026. Gli schemi identificati combinano tecniche di social engineering classico (pretexting, urgency), phishing cross-channel, account takeover tramite SIM swapping, e manipolazione audio/video basata su AI.
I principali attori Threat: gruppi criminali organizzati prevalentemente operanti dall'Europa orientale e dall'Asia sud-orientale, con attori statali (APT) che integrano WhatsApp nelle campagne di espionage. Vittime principali: utenti consumer e dipendenti aziendali con accesso a dati sensibili o autorizzazioni finanziarie.
Vettore primario: messaggistica istantanea con elevato tasso di apertura (oltre 90% nei primi 5 minuti). L'anello debole è la percezione di sicurezza del canale — gli utenti sono tradizionalmente meno sospettosi su WhatsApp rispetto all'email.
1. Schema "Hi Mum/Dad" (Family Impersonation) Il классический esquema sfrutta la dinamica familiare. L'attaccante invia un messaggio da un numero sconosciuto, impersonificando un figlio/figlia in difficoltà (urgent money transfer, problema legale, emergenza medica). Tecnica: pretexting ad alta urgenza, richiesta di bonifico immediato o acquisto di gift card.
2. Task Scam / Crypto Investment Fraud Campagne strutturate dove la vittima viene reclutata tramite messaggio WhatsApp per "lavori" di valutazione prodotti (5-star rating su app store, recensioni fake). Successivamente invitata su piattaforme di investimento crypto fake con promise di rendite elevate. Tecnica: gradual engagement, manipolazione finanziaria progressiva.
3. Verification Code Interception L'attaccante richiede il codice di verifica WhatsApp (OTP a 6 cifre) con scuse varie — problema tecnico, verifica identità, vincita premio. In realtà il codice è la chiave per il takeover dell'account. TTPs: social engineering + account takeover.
4. SIM Swapping / Account Takeover Attacco più tecnico: l'attaccante convince il carrier a trasferire il numero della vittima su una SIM sotto suo controllo, bypassando l'autenticazione a due fattori basata su SMS. Una volta ottenuto l'account WhatsApp, esfiltra contatti e conversazioni.
5. Voice Cloning / Deepfake Vishing Tecnologia AI che replica la voce della vittima (da campioni pubblici o precedenti messaggi vocali) per richieste credibili. Utilizzato in combinazione con CEO fraud — il "capo" che chiede un bonifico urgente.
6. Malicious Media & Link Injection Invio di file audio/video apparentemente innocui che contengono link a malware o phishing pages. Il formato WhatsApp (MP3, MP4) evade molti filtri tradizionali.
| Tecnica | ID MITRE | Descrizione |
|---|---|---|
| Pretexting | T1566 | Creazione di scenari falsi per manipolazione |
| Phishing | T1566.002 | Link malevoli in messaggi |
| Account Takeover | T1078 | Compromissione account WhatsApp |
| Social Engineering | T1598 | Manipolazione diretta della vittima |
| Exfiltration | T1041 | Esfiltrazione contatti/conversazioni |
| Video/Audio Manipulation | T1593 | Uso di deepfake per credibilità |
L'Italia rappresenta uno dei target primari in Europa, con oltre 180.000 truffe WhatsApp reportate nel 2026 (fonte: Polizia Postale). Settori più colpiti:
| Dimensione Azienda | Livello Rischio | Fattore Chiave |
|---|---|---|
| Micro (< 10 dip.) | ALTO | Assenza formazione specifica |
| PMI (10-250) | ALTO | Single point of failure su pagamenti |
| Media (250-1000) | MEDIO-ALTO | Dipartimenti multipli, superfici d'attacco estese |
| Enterprise (1000+) | MEDIO | Processi strutturati ma complessità organizzativa |
Stima conservativa: danno medio per truffa WhatsApp business-impersonation in Italia pari a €12.400 nel 2026 (fonte: CLUSIT). In casi di SIM swapping con accesso a Microsoft 365 o Google Workspace, il danno può superare i €100.000 (data breach, frode finanziaria, reputazionale).
| Periodo | Schema Dominante | Evoluzione |
|---|---|---|
| 2020-2022 | Fake family member base | Messaggi testuali semplici |
| 2023-2024 | Task scam emergenza | Integrazione piattaforme esterne |
| 2025-2026 | AI-driven attacks | Voice cloning, deepfake video |
Le truffe WhatsApp presentano caratteristiche distintive rispetto al phishing email tradizionale:
Gli schemi WhatsApp sono tecnicamente evoluzioni dirette di:
La differenza chiave è il contesto: WhatsApp bypassa i gateway email aziendali, rendendo necessaria una protezione cross-canale.
Nei prossimi 3-6 mesi prevediamo:
Le organizzazioni italiane devono riconoscere WhatsApp come superficie d'attacco critica, non più come canale "personale" esente dalle policy di sicurezza. La difesa richiede approccio cross-channel e formazione specifica sui rischi dei messenger.
Team MailSniper
Team MailSniper
Esperti di sicurezza email e protezione aziendale. Il team MailSniper analizza quotidianamente le minacce informatiche per offrire soluzioni all'avanguardia alle aziende italiane.
Scopri chi siamoGli attaccanti non hanno più bisogno di phishing per entrare in Google Workspace. Token OAuth rubati garantiscono accesso persistente a Gmail, Drive e sistemi connessi.
LeggiUn singolo click su un'email di phishing ha esposto i segreti militari di IEH Corporation. Ecco quanto costa davvero non proteggere la posta aziendale.
LeggiRicercatori identificano vettore d'attacco CSS che sfugge alle sandbox webmail per compromettere interfacce Outlook, Gmail, Proton. Analisi TTPs e raccomandazioni difensive.
LeggiRicevi i nostri articoli e consigli direttamente nella tua casella di posta.
Scopri come MailSniper puo' proteggere le tue email aziendali con tecnologia AI di livello enterprise.