>
▾ G11 Media: | ChannelCity | ImpresaCity | SecurityOpenLab | Italian Channel Awards | Italian Project Awards | Italian Security Awards | ...

Fase Nomination: lascia il tuo voto agli Italian Security Awards 2026

Quando l’attacco riscrive la realtà: benvenuti nella calendar warfare

Bastano delle vulnerabilità in una suite di collaborazione per alterare calendari e documenti senza credenziali. Ecco la new era della calendar warfare e manufactured enterprise reality.

Quando l’attacco riscrive la realtà: benvenuti nella calendar warfare
Tecnologie/Scenari

Fonte: www.pixabay.com

Un manager pare aver rifiutato una riunione di cui non ha mai avuto notifica; un Emergency Board Meeting compare in agenda con due giorni di anticipo, creato da un organizzatore credibile e un link che porta dritto a un'esca. Sono due esempi concreti di quella che Douglas McKee, Director of Vulnerability Intelligence di Rapid7, ha battezzato calendar warfare: la capacità di un attaccante di modificare, cancellare o falsificare voci di calendario senza generare le notifiche che normalmente accompagnano queste azioni, e senza aver mai posseduto una credenziale valida.

Lo scenario è inquietante ed è frutto di una ricerca condotta da Rapid7 e Zimbra, che ha portato a individuare oltre 50 vulnerabilità nella suite di collaborazione, fra cui alcune che permettevano di scrivere nell'ambiente aziendale invece di limitarsi a osservarlo. Un salto a piè pari dalla lettura alla scrittura che ha prodotto un altro concetto coniato da McKee: la manufactured enterprise reality. L'idea è che un attaccante capace di alterare simultaneamente email, documenti condivisi e calendario non stia più semplicemente rubando informazioni, ma stia fabbricando una versione coerente e verificabile della realtà aziendale, nella quale ogni artefatto che la vittima controlla conferma la stessa narrazione, che però è fasulla.

Lo scenario non è difficile da immaginare, dato che da tempo ormai le email e i calendari hanno smesso di essere semplici strumenti di comunicazione e sono di fatto un archivio ufficiale: la posta certifica chi ha detto cosa, il calendario certifica chi ha accettato di essere dove. Manipolarli entrambi significa manipolare la memoria collettiva dell'organizzazione.

Le nuove minacce

Il meccanismo della calendar warfare è bidirezionale. L'attaccante può intervenire su un impegno già esistente e alterare lo stato di partecipazione di un manager, modificandolo da Accettato a Rifiutato, in modo da spingere il resto del team a procedere senza di lui o a interpretare l'assenza come una volontà di posticipare la riunione, con conseguenze che si propagano su tutti i partecipanti. Ma l’attaccante può anche creare dal nulla un impegno mai concordato, completo di promemoria popup e link a una piattaforma di videoconferenza compromessa.

Possiamo considerare questo approccio come un’evoluzione del semplice phishing, da cui si differenzia per il fattore tempo: quando il promemoria scatta, la vittima non sta valutando una email sospetta appena arrivata, sta raggiungendo un appuntamento che vede in agenda da giorni, e che quindi non c’è motivo di mettere in discussione. Non è uno scenario immaginario, parliamo di un attacco reale che sfrutta la falla reale monitorata con al sigla CVE-2025-27915, già inserita nel catalogo KEV di CISA e sfruttata come zero-day contro obiettivi militari in Brasile.

La manufactured enterprise reality raggiunge la sua forma più completa quando calendar warfare e manipolazione documentale lavorano insieme, in una sequenza che si autoalimenta. Pensiamo per esempio a questa successione di eventi: un documento finanziario alterato compare nell'ambiente di lavoro condiviso; pochi giorni dopo arriva un'email che sembra scritta da un manager fidato e che lo referenzia. Una riunione urgente si materializza in calendario per discutere del documento finanziario in questione. Nessuno dei tre elementi da solo reggerebbe un controllo attento, ma una verifica incrociata dissipa ogni sospetto dal documento, dato che è referenziato da una persona di fiducia ed è oggetto di una riunione.

Lo stesso meccanismo si applica alla posta, dove produce un effetto che somiglia più a un gaslighting organizzativo che a una truffa. Un attaccante che ha ottenuto accesso alla casella di posta del CFO sfruttando una vulnerabilità invia una email che autorizza un bonifico verso un fornitore compiacente. L'ufficio contabilità la riceve, la considera legittima perché arriva dalla casella del CFO, esegue il pagamento. Se l'attaccante cancellasse il messaggio dalla posta in uscita, un'analisi forense noterebbe subito la mancanza. Invece la lascia dov’è, così che chi indaga si trovi davanti a un record di sistema che appare autentico in ogni dettaglio, senza segnale evidente di manomissione. Chi indaga perde tempo e intanto l’attaccante prende il volo. È quello che permettono di fare alcune delle falle scoperte da Rapid7 in Zimbra, che permettevano di scrivere nell'ambiente aziendale senza bisogno di credenziali.

In tutto questo, l’elemento di novità è il fatto che il salto dalla lettura alla scrittura si è propagato su scala e ora coinvolge l'intera infrastruttura di fiducia su cui un'organizzazione basa le proprie decisioni quotidiane. Trovare dei punti di riferimento per alimentare il dubbio potrebbe essere molto difficile.

Tag correlati

Esplora altri articoli su questi argomenti

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato

Notizie correlate

Iscriviti alla nostra newsletter

Soluzioni B2B per il Mercato delle Imprese e per la Pubblica Amministrazione

Iscriviti alla newsletter

>
www.securityopenlab.it - 8.5.7 - 4.6.4