惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Y
Y Combinator Blog
S
SegmentFault 最新的问题
Engineering at Meta
Engineering at Meta
量子位
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
Google DeepMind News
Google DeepMind News
博客园_首页
云风的 BLOG
云风的 BLOG
月光博客
月光博客
I
InfoQ
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Vercel News
Vercel News
美团技术团队
Microsoft Security Blog
Microsoft Security Blog
P
Proofpoint News Feed
D
Docker
F
Fortinet All Blogs
N
Netflix TechBlog - Medium
博客园 - 叶小钗
Martin Fowler
Martin Fowler
雷峰网
雷峰网
酷 壳 – CoolShell
酷 壳 – CoolShell
J
Java Code Geeks
Microsoft Azure Blog
Microsoft Azure Blog

RSS Csirt Italia

Rilevata vulnerabilità in GIMP Rilevate vulnerabilità in Erlang/OTP Vulnerabilità in prodotti Palo Alto Networks Risolte vulnerabilità su GitLab CE/EE Rilevata vulnerabilità in Oracle Rilevate vulnerabilità in prodotti Splunk Rilevate vulnerabilità in MongoDB Rilevate nuove vulnerabilità in Jenkins Vulnerabilità nel modulo CPython “bz2” Rilevata vulnerabilità in componenti UEFI shim Vulnerabilità in prodotti Fortinet Rilevate vulnerabilità in prodotti Dahua Risolte vulnerabilità in OpenSSL Risolte vulnerabilità in Xen Risolte vulnerabilità in prodotti Spring Rilevate vulnerabilità in TYPO3 CMS Ivanti June Security Update Vulnerabilità in prodotti Schneider Electric Adobe: aggiornamenti di sicurezza Aggiornamenti Mensili Microsoft Veeam: risolta vulnerabilità in Backup & Replication Aggiornamenti per prodotti Siemens Vulnerabilità in prodotti QNAP Risolte vulnerabilità in Gogs Vulnerabilità in prodotti VMware Check Point: sfruttamento attivo in rete della CVE-2026-50751 SAP Security Patch Day Rilevate vulnerabilità in Apache Http Server Risolte vulnerabilità in Google Chrome Vulnerabilità in StrongSwan
Device Code Grant: campagna mirata all’ottenimento di tok...
2026-04-07 · via RSS Csirt Italia

Sintesi

È stata recentemente rilevata una campagna di phishing di tipo “Device Code Grant” volta all’ottenimento di token OAuth delle potenziali vittime esortandole, tramite tecniche di ingegneria sociale, a visionare un documento e seguire una presunta procedura di verifica del proprio account.

Descrizione e potenziali impatti

È stata recentemente rilevata una campagna di phishing di tipo “Device Code Grant” volta all’ottenimento di token OAuth delle potenziali vittime esortandole, tramite tecniche di ingegneria sociale, a visionare un documento e seguire una presunta procedura di verifica del proprio account.

La campagna è veicolata tramite un’e-mail (esempio in Figura 1) che invita la potenziale vittima a visualizzare e firmare un documento, fornendo le istruzioni per il completamento della procedura.

Figura 1-Esempio di una possibile e-mail di phishing
Figura 1-Esempio di una possibile e-mail di phishing

La landing page genera una richiesta di accesso a Microsoft fingendo di essere un "dispositivo" o un'applicazione che vuole collegarsi all’account dell’utente. Microsoft genera un codice univoco per autorizzare quel "dispositivo". La pagina di phishing legge questo codice e lo mostra (Figura 2).

Figura 2-Esempio di falsa pagina di verifica
Figura 2-Esempio di falsa pagina di verifica

Il messaggio informa la potenziale vittima della necessità di effettuare una procedura di verifica sul proprio account per poter accedere al documento di cui prendere visione; l’attaccante fornisce una serie di istruzioni che la vittima dovrà eseguire in maniera sequenziale:

  1. copiare il codice visualizzato;
  2. cliccare sul pulsante “Continue to Microsoft”;
  3. inserire, quando richiesto, il codice copiato al punto 1 (Figura 3);
  4. effettuare accesso completo inserendo le proprie credenziali (non sempre necessario).

Quando l’utente clicca su "Continue to Microsoft", viene indirizzato sul vero portale di Microsoft (aka.ms/devicelogin) e, essendo il sito autentico, non viene rilevata alcuna attività sospetta o malevola.

Figura 3-Richiesta inserimento codice di autorizzazione
Figura 3-Richiesta inserimento codice di autorizzazione

Procedendo con l’inserimento del codice, la potenziale vittima sta effettivamente autorizzando il “dispositivo” dell’attaccante ad accedere al proprio account.

L’efficacia di questo metodo deriva dal fatto che qualora l’utente avesse già effettuato il login su Microsoft Entra ID, non gli sarà richiesto l’inserimento delle credenziali e del fattore aggiuntivo MFA, in quanto il token di autenticazione è già presente e valido, e l’attaccante avrà così ottenuto, senza ulteriori passaggi o interazioni, accesso completo alla posta elettronica, ai dati e a tutte le risorse collegate all’account.

L’accesso, così ottenuto, è persistente e difficile da individuare in quanto non richiede ulteriori autenticazioni per accedere a dati e risorse, anche a seguito di cambio password, e opera su autorizzazione esplicita di un account valido evitando in questo modo di generare login sospetti.

Infine, l’eventuale accesso autorizzato da un account admin o privilegiato potrebbe verosimilmente comportare la compromissione dell’intero tenant.

Azioni di mitigazione

Gli utenti e le organizzazioni possono far fronte a questa tipologia di attacchi verificando scrupolosamente le comunicazioni ricevute e attivando le seguenti misure aggiuntive:

  • gli utenti dovrebbero evitare di inserire codici di autorizzazione se non conoscono il dispositivo o l’applicazione e non hanno iniziato personalmente la procedura di registrazione;
  • le organizzazioni possono applicare restrizioni al “Device Code Flow”, limitandone l’utilizzo, ad esempio, ai soli dispositivi aziendali gestiti da piattaforme MDM;
  • le organizzazioni possono abilitare “Admin Consent”, escludendo lo “User Consent” in modo da impedire che il singolo utente possa concedere accesso a dispositivi e applicazioni senza l’autorizzazione esplicita di un amministratore.