Tendvane

← Tutti gli articoli

Accounts23 settembre 2026

La pagina di accesso era vera, il codice no, e si sono aperte 12.000 caselle di posta

Il codice arriva per e-mail. Cliccate sul pulsante, atterrate su microsoft.com/devicelogin, che è la pagina autentica di Microsoft, e digitate il codice. L'attacco è tutto qui.

La Digital Crimes Unit di Microsoft ha annunciato il 22 settembre di avere smantellato EvilTokens, un servizio di phishing venduto tramite una vetrina su Telegram a 1.500 dollari di iscrizione più 500 dollari al mese. Con un'autorizzazione del tribunale del distretto orientale della Virginia ha sequestrato 50 siti web e disattivato oltre 150 altri domini. La Metropolitan Police di Londra ha arrestato due uomini, di 32 e 38 anni, l'11 settembre; entrambi sono stati rilasciati su cauzione mentre l'indagine prosegue. Tra febbraio e giugno i clienti del servizio sono entrati in più di 12.000 caselle di posta presso oltre 10.000 organizzazioni, soprattutto negli Stati Uniti, in Canada, nel Regno Unito, in Australia, in India e in Francia.

Il phishing con codice dispositivo funziona perché niente sembra sbagliato. La pagina di accesso è autentica, la barra degli indirizzi è corretta e la richiesta di verifica in due passaggi si comporta esattamente come deve, perché state davvero accedendo. L'unica bugia riguarda chi ha chiesto. Quel codice lo ha generato il criminale, e quando lo approvate il token di accesso finisce a lui e non a voi. Nessuna password cambia di mano, ed è per questo che cambiare la vostra dopo non serve a niente.

La regola che vi protegge è corta. Un codice dispositivo serve ad accedere a qualcosa che difficilmente può ricevere una password, come un'app per il televisore o una console di gioco, e il codice deve essere comparso prima su quell'apparecchio. Se un codice vi arriva in un messaggio e non siete stati voi ad avviare un accesso, non digitatelo da nessuna parte. Microsoft ha aggiunto una frase brutale su quello che viene dopo, e vale la pena ricordarla: date per scontato che una casella compromessa sia stata letta in pochi minuti, non in giorni. Il controllo privacy e account di Tendvane passa in rassegna le impostazioni di accesso e degli account del vostro PC e vi dice con chiarezza che cosa è esposto.

Fonti

Scarica Tendvane