Tendvane

← Tutti gli articoli

Security4 ottobre 2026

La finestra di accesso non era una finestra. L'aveva disegnata la pagina.

Guarda la barra degli indirizzi. È il consiglio che danno tutti contro il phishing, e nella campagna pubblicata da Proofpoint il 1 ottobre non sarebbe servito a nulla, perché la finestra che chiedeva la password non era affatto una finestra. Era un'immagine di finestra, disegnata sulla pagina come qualsiasi altro riquadro.

Il gruppo si chiama TA419, considerato vicino alla Cina, e i bersagli erano ricercatori di politiche sull'IA in think tank, università e studi legali americani. L'approccio è iniziato l'8 luglio con una email senza link e senza allegati, solo un messaggio cortese da qualcuno che sembrava Lynne Parker, fino a poco tempo fa figura di primo piano dell'Ufficio per la politica scientifica e tecnologica della Casa Bianca, con l'invito a entrare in un comitato consultivo. Solo dopo la risposta arrivava un link accorciato. Superava un controllo Cloudflare, atterrava su una pagina travestita da cartella OneDrive piena di documenti convincenti e apriva quella che sembrava una finestra di accesso Microsoft sospesa sopra. Lo strumento che dipinge quella finestra è open source e si chiama Frameless BitB, abbreviazione di browser-in-the-browser.

Dietro la finta finestra c'era un ponte. Tutto ciò che veniva digitato proseguiva verso i veri server Microsoft, quindi la password veniva accettata, la richiesta di autenticazione a più fattori veniva accettata e l'accesso riusciva davvero. Quello che l'attaccante teneva era il cookie di sessione, cioè la parte che vi mantiene collegati dopo, senza password. Uno script su misura nel kit metteva la spunta su "Rimani connesso" al posto della vittima e inviava il codice usa e getta appena risultava valido.

Una sola abitudine batte tutto questo: non fate mai l'accesso da un link che vi ha mandato qualcuno. Aprite una scheda nuova, digitate l'indirizzo voi stessi, e la finestra che ottenete appartiene al browser e non alla pagina. Anche le passkey aiutano, perché sul dominio sbagliato semplicemente si rifiutano di funzionare. Per il resto delle basi, cifratura, Windows Update, che cosa è davvero attivo, il punteggio di salute di Tendvane le mette tutte su una schermata sola.

Fonti

Scarica Tendvane