Questo kit di phishing spegne la tua chiave di sicurezza, poi ti chiede un codice
I ricercatori di CloudSEK hanno fatto una cosa insolita: hanno ottenuto l'accesso da amministratore al pannello di controllo dei criminali stessi. Quello che hanno pubblicato il 7 settembre è quindi un conteggio, non una stima. Il pannello conteneva 5.137 record sottratti a 461 organizzazioni prese di mira, tra cui 1.032 password in chiaro, 4.148 cookie di sessione e 474 accessi in cui l'autenticazione a due fattori è stata aggirata dall'inizio alla fine. Gli indirizzi delle vittime arrivavano da oltre 40 paesi. Il servizio gira su server affittati e viene subaffittato ad almeno cinque operatori diversi: è questo che significa in concreto phishing come servizio.
Vale la pena capire il meccanismo una volta per tutte, perché spiega perché un codice via SMS non è più un vero muro. Clicchi un link e arrivi su qualcosa che sembra la pagina di accesso di Microsoft 365. In realtà è un proxy messo in mezzo, che passa i tuoi tasti al vero Microsoft e ti rimanda le risposte di Microsoft. Digiti la password. Approvi la notifica sul telefono. Microsoft, che vede un accesso legittimo, rilascia un cookie di sessione. Il proxy afferra quel cookie prima che il tuo browser lo riceva, l'attaccante lo carica nel proprio browser e si ritrova semplicemente dentro la tua casella di posta. Nessuna password da chiedere di nuovo, nessuna seconda conferma.
Poi il dettaglio che rende questa storia degna di nota. Il kit inietta JavaScript che dice al tuo browser di non avere alcuna chiave di sicurezza, impostando PublicKeyCredential su undefined e rifiutando le richieste di passkey. La passkey o la chiave hardware che hai configurato non compare quindi mai tra le opzioni, e la pagina ti offre gentilmente un codice al suo posto. È voluto: una passkey FIDO2 è l'unica forma di secondo fattore che questo attacco non riesce ad aggirare, quindi il kit la nasconde e ti spinge verso la versione che sa rubare.
In pratica: se una pagina di accesso Microsoft improvvisamente non ti propone più la passkey e vuole un codice, considerala una sirena e non un fastidioso difetto. Raggiungi le pagine di accesso digitando tu l'indirizzo, non da un link ricevuto in un messaggio. Il controllo Privacy e account di Tendvane mostra a quali account il tuo PC è collegato e come ciascuno è protetto: esattamente l'elenco che serve avere davanti prima di decidere dove una passkey conta di più.