Aggiornamenti recenti Maggio 25th, 2026 10:00 AM
Gen 09, 2025 Marina Londei Attacchi, In evidenza, Minacce, News, RSS 0
Di recente è emersa una nuova campagna di phishing che sfrutta una feature legittima di Microsoft 365 per prendere il controllo degli account PayPal delle vittime. A lanciare l’allarme è Carl Windsor, CISO di Fortinet Labs, che è stato coinvolto in un tentativo di attacco.
In un post sul blog della compagnia, Windsor ha spiegato di aver ricevuto una mail di richiesta di pagamento da PayPal sul proprio indirizzo email Fortinet, anche se con indirizzo mail di destinazione diverso da quello effettivo. Pur essendo chiaramente phishing visto che il CISO non utilizza la mail professionale per il servizio, Windsor ha deciso di analizzare il messaggio, scoprendo un pattern interessante.
Sia il mittente che il link interno per il pagamento apparivano autentici, caratteristica sufficiente a convincere molti utenti della legittimità della richiesta. Cliccando sul link nella mail, si atterra su una pagina di PayPal con la richiesta di un pagamento. “Un utente in panico potrebbe essere tentato di loggarsi con il proprio account, ma potrebbe essere molto pericoloso“ ha specificato Windsor. “Collega il tuo indirizzo PayPal con l’indirizzo a cui era inviata la mail – non con quella dove è stata ricevuta“.

Pixabay
L’attaccante ha registrato un dominio di test di Microsoft 365, gratuito per tre mesi, e poi ha creato una lista di distribuzione con le email delle vittime. Da PayPal, l’attaccante ha semplicemente inviato una richiesta di pagamento agli indirizzi specificati.
A questo punto entra in gioco la funzionalità SRS (Sender Rewrite Scheme) di Microsoft 365 che riscrive il mittente dell’email per facilitare l’inoltro, evitando gli errori causati da SPF. In questo caso, il meccanismo ha permesso all’attaccante di inviare messaggi di phishing PayPal superando i controlli di sicurezza.
Una volta che l’utente fa il login su PayPal per verificare il pagamento, l’account dell’attaccante viene collegato a quello della vittima; in questo modo, il cybercriminale riesce a prendere il controllo del profilo target.
“La bellezza di questo attacco è che non usa metodi di phishing tradizionali. L’email, gli URL e tutto il resto sono perfettamente legittimi” spiega Windsor. L’unico modo davvero efficace per proteggersi è mantenersi aggiornati sui metodi di phishing usati dagli attaccanti e verificare sempre la legittimità della richiesta e l’identità del mittente, mettendo in dubbio anche ciò che a primo impatto potrebbe sembrare legittimo.
Mag 19, 2026 0
Feb 09, 2026 0
Gen 30, 2026 0
Gen 15, 2026 0
Mag 25, 2026 0
Mag 22, 2026 0
Mag 21, 2026 0
Mag 20, 2026 0
Mag 25, 2026 0
Un volto reale può essere modificato dall’intelligenza...
Mag 22, 2026 0
Gli agenti di intelligenza artificiale sono ormai entrati...
Mag 07, 2026 0
Il problema del dipendente “infedele” è vecchio quanto...
Apr 29, 2026 0
Stanno arrivando, ma non nascono già pronti. Stiamo...
Apr 28, 2026 0
Come sappiamo, le auto moderne sono sempre più simili a...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Mag 21, 2026 0
L’epoca d’oro dei bug bounty potrebbe stare entrando in...
Mag 20, 2026 0
Un attacco informatico basato su una vulnerabilità...
Mag 19, 2026 0
Nonostante Internet Explorer sia ormai ufficialmente morto...
Mag 14, 2026 0
Una vulnerabilità critica rimasta nascosta per quasi due...
Mag 11, 2026 0
La corsa all’AI sta creando nuove superfici di attacco...
