>
▾ G11 Media: | ChannelCity | ImpresaCity | SecurityOpenLab | Italian Channel Awards | Italian Project Awards | Italian Security Awards | ...

Fase Nomination: lascia il tuo voto agli Italian Security Awards 2026

Oltre il device code phishing: come prepararsi alla prossima ondata di attacchi basati su intelligenza artificiale

L’AI rende il phishing più efficace e difficile da rilevare: automatizza la ricognizione, personalizza gli attacchi e accelera le attività post‑compromissione

Oltre il device code phishing: come prepararsi alla prossima ondata di attacchi basati su intelligenza artificiale
Tecnologie/Scenari

Da sempre, i criminali informatici puntano sulle nuove tecnologie per migliorare la propria efficacia: oggi, l’intelligenza artificiale è diventata uno strumento particolarmente potente, che può aiutarli a operare più velocemente e su scala maggiore.

Ciò che un tempo richiedeva competenze tecniche approfondite e attività manuali può essere sempre più automatizzato. L’AI può aiutare gli attaccanti a identificare obiettivi di alto valore, generare contenuti di social engineering convincenti, adattare le campagne in tempo reale e accelerare le attività successive alla compromissione, creando il potenziale per attacchi più personalizzati e scalabili, più difficili da rilevare.

La recente ricerca di Proofpoint sul device code phishing offre un esempio di questa evoluzione. Se questa tecnica sfrutta flussi di autenticazione cloud legittimi, l’AI può aiutare i cyber criminali a rendere queste campagne più convincenti ed efficaci. Insieme, illustrano uno spostamento oltre il tradizionale furto di credenziali verso attacchi incentrati sull’identità progettati per sfruttare la fiducia.

Ferdinando Mancini, Director Sales Engineering Southern Europe di Proofpoint

L’AI potenzia il device code phishing

Il device code phishing mostra come gli attaccanti possano combinare flussi di autenticazione cloud legittimi con social engineering potenziato dall’AI.

A differenza di quello tradizionale, che si basa su pagine di login false per rubare password, il device code phishing abusa di un meccanismo di autenticazione legittimo utilizzato da Microsoft e altri provider cloud. Le vittime vengono persuase a inserire un codice dispositivo valido in un portale di autenticazione legittimo, concedendo inconsapevolmente agli attaccanti token di accesso senza fornire direttamente le proprie password.

Poiché si interagisce con una pagina di autenticazione legittima, gli indicatori tradizionali di phishing possono non rilevare nulla, rendendo così l’attacco più difficile da riconoscere per utenti e controlli di sicurezza.

L’emergere di EvilTokens, una piattaforma di phishing-as-a-service (PhaaS) basata sul device code phishing, illustra come la tecnica possa essere sfruttata per un utilizzo più ampio, senza richiedere competenze significative, confezionando flussi di attacco sofisticati in servizi scalabili utilizzabili da una gamma più ampia di attori di minacce.

Ricognizione e selezione degli obiettivi diventano più efficaci

Prima di lanciare un attacco, i cyber criminali possono utilizzare strumenti di AI per analizzare rapidamente informazioni disponibili pubblicamente su aziende, dipendenti, fornitori e relazioni commerciali, che possono aiutarli a identificare utenti con accesso privilegiato, dirigenti coinvolti in iniziative sensibili o dipendenti che potrebbero essere più propensi a rispondere a richieste di autenticazione. Invece di inviare email di phishing generiche a migliaia di destinatari, gli attaccanti possono concentrare i propri sforzi su un numero ridotto di obiettivi di alto valore.

L’AI può anche aiutarli a perfezionare i criteri di targeting, dare priorità alle potenziali vittime e identificare contesti aziendali che potrebbero far apparire legittima una richiesta di device code phishing.

Social engineering più convincente

Il device code phishing ha successo quando i malintenzionati persuadono gli utenti a completare un flusso di autenticazione che appare legittimo. L’AI generativa può aiutarli a creare messaggi di phishing personalizzati in base a ruolo, progetti, colleghi, fornitori e attività aziendali di un obiettivo, comunicazioni che possono imitare richieste da parte di amministratori IT, team di supporto di piattaforme di collaborazione, fornitori fidati o stakeholder interni.

I contenuti generati dall’AI possono anche ridurre errori grammaticali, formulazioni confuse e altri aspetti di incongruenza che le persone hanno tradizionalmente associato a tentativi di phishing e può aiutare gli attaccanti a superare le barriere linguistiche e adattare i messaggi a pubblici diversi. Di conseguenza, anche le richieste di autenticazione dannose possono apparire più curate e credibili.

Piattaforme come EvilTokens dimostrano come queste capacità possano essere rese operative su scala, generando rapidamente con l’AI esche di phishing personalizzate per diverse aziende, dipartimenti e gruppi di utenti, mantenendo coerenza e qualità in campagne su larga scala.

Attacchi che sfruttano più canali coordinati

Gli attacchi moderni non iniziano e finiscono sempre nell’email. L’AI può aiutare gli attaccanti a generare e personalizzare rapidamente contenuti attraverso più canali di comunicazione, inclusi email, Microsoft Teams, Slack, SMS, social media e comunicazioni vocali.

Una campagna di phishing, ad esempio, potrebbe iniziare con un’email, continuare attraverso una piattaforma di collaborazione e concludersi con una telefonata da parte di qualcuno che si spaccia per un amministratore IT. Messaggi coerenti attraverso diversi canali fidati possono far apparire un attacco più legittimo. Questo approccio multicanale riflette una sfida più ampia: i cyber criminali possono raggiungere gli utenti attraverso strumenti e servizi che utilizzano per lavorare.

Coinvolgimento e adattamento in tempo reale

L’AI può anche consentire di coinvolgere gli obiettivi in modo più dinamico. Invece di affidarsi solo a modelli di phishing statici, gli attori delle minacce possono utilizzare l’AI generativa per produrre contenuti in tempo reale, rispondere a domande e mantenere conversazioni convincenti durante un attacco.

Il risultato può apparire meno come un tradizionale tentativo di phishing e più come un’interazione con un tecnico dell’help desk, un fornitore di software o un collega fidato, e questo ne può elevare significativamente le possibilità di successo

Attività post-compromissione accelerata

Il pericolo non finisce quando un attaccante ottiene l’accesso. Dopo aver ottenuto token di accesso attraverso il device code phishing, può utilizzare strumenti di AI per aiutare ad analizzare i contenuti delle caselle di posta, le relazioni organizzative, i dati di collaborazione e le applicazioni cloud per identificare risorse di valore e obiettivi aggiuntivi.

Gli account compromessi possono quindi essere utilizzati per lanciare campagne di phishing interne, schemi di frode sui fornitori, attacchi di business email compromise (BEC) e altre minacce basate su identità. Automazione e AI possono potenzialmente ridurre il tempo tra l’accesso iniziale e le successive attività del malintenzionato.

Le minacce di moltiplicano con l’AI

Il device code phishing è solo un esempio di un trend più esteso. Lungo tutto il panorama delle minacce, l’AI può aiutare gli avversari a potenziare molteplici fasi del ciclo di vita del cyberattacco, che possono utilizzarla per:

  • Identificare obiettivi di alto valore attraverso ricognizione automatizzata
  • Generare contenuti di phishing e impersonificazione personalizzati
  • Scalare i contenuti attraverso email, piattaforme di collaborazione e canali social
  • Creare contenuti di business email compromise più convincenti
  • Automatizzare le interazioni con potenziali vittime
  • Analizzare ambienti compromessi
  • Supportare campagne di frode, impersonificazione e compromissione dei fornitori

Allo stesso tempo, le aziende stanno sempre più adottando assistenti AI, applicazioni cloud, piattaforme di collaborazione e altri strumenti digitali che ampliano gli ambienti che i team di sicurezza devono proteggere. Poiché le comunicazioni fidate si diffondono tramite email, piattaforme di messaggistica, applicazioni cloud ed ecosistemi di fornitori, gli attaccanti hanno maggiori opportunità di sfruttare flussi di lavoro legittimi e identità fidate.

La sfida non si limita più semplicemente a bloccare messaggi di posta dannosi: le aziende devono identificare, correlare e rispondere alle minacce ovunque le persone lavorino.

Perché gli strumenti di sicurezza non connessi creano lacune

Mentre gli attaccanti prendono di mira identità, servizi cloud, piattaforme di collaborazione e comunicazioni aziendali fidate, le aziende potrebbero affidarsi a più strumenti di sicurezza che non condividono il contesto in modo sufficiente.

Architetture di protezione frammentate possono creare lacune di visibilità e un evento di autenticazione potrebbe apparire normale in un sistema, mentre in un altro potrebbe essere registrato come un comportamento sospetto. Senza una correlazione costante tra gli ambienti, i team di sicurezza possono perdere la sequenza di attacco più ampia.

Difendersi dagli attacchi potenziati dall’AI richiede visibilità sull’intera catena di attacco, da social engineering iniziale e sfruttamento dell’autenticazione, ad account takeover, movimento laterale e attività post-compromissione.

Le aziende hanno bisogno della capacità di proteggere gli utenti attraverso più canali di comunicazione, correlare segnali da identità, email, applicazioni cloud e strumenti di collaborazione, rilevare attacchi su più fasi del ciclo di vita delle minacce, accelerare indagini e remediation e ridurre la complessità operativa grazie all’automazione.

Poiché i cyber criminali ricorrono sempre più spesso all’intelligenza artificiale nel corso di attacchi multicanale e multifase, le aziende non possono più limitarsi a strumenti di sicurezza isolati, ma hanno la necessità di adottare un approccio ugualmente integrato, in grado di proteggere le persone ovunque lavorino, correlare i segnali lungo l’intero ciclo di vita dell’attacco e accelerare la risposta.

Tag correlati

Esplora altri articoli su questi argomenti

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato

Notizie correlate

Iscriviti alla nostra newsletter

Soluzioni B2B per il Mercato delle Imprese e per la Pubblica Amministrazione

Iscriviti alla newsletter

>
www.securityopenlab.it - 8.5.7 - 4.6.4