I ricercatori di Barracuda Networks, azienda specializzata nella cyber resilience che offre una piattaforma progettata per semplificare la sicurezza delle organizzazioni di ogni dimensione, hanno analizzato una recente campagna di phishing che sostituisce il tradizionale sito web utilizzato per gli attacchi con una pagina di phishing generata direttamente all’interno del browser della vittima attraverso un blob URL.
Un blob URL è un indirizzo temporaneo generato dal browser che rimanda a contenuti memorizzati localmente nella memoria, anziché a una pagina ospitata su un normale server web. In questo caso, il contenuto di phishing viene assemblato ed eseguito direttamente nel browser della vittima.
La campagna sfrutta inoltre servizi Microsoft legittimi, tra cui Microsoft OAuth e Microsoft Teams, per instradare la vittima attraverso una sequenza di passaggi apparentemente affidabili. In questo modo, l’attacco riduce alcuni dei segnali di allarme sui quali utenti e strumenti di sicurezza fanno tradizionalmente affidamento per individuare un tentativo di phishing.
Le caratteristiche distintive di questa tecnica di attacco phishing:
Nessuna pagina di phishing da bloccare: il contenuto di phishing non viene distribuito come una normale pagina web; viene invece visualizzato attraverso un blob URL generato all’interno del browser della vittima. Poiché la pagina esiste soltanto in una sessione specifica del browser, non c’è un URL di phishing persistente che gli strumenti di sicurezza possano recuperare, analizzare o inserire preventivamente in una lista di blocco.
Uso malevolo di servizi Microsoft affidabili lungo tutta la catena dell’attacco: anziché reindirizzare le vittime verso un sito web chiaramente sospetto, l’attacco le instrada attraverso infrastrutture Microsoft legittime, tra cui login.microsoftonline.com e Microsoft Teams. Poiché la navigazione visibile rimane all’interno di servizi Microsoft affidabili, sia gli utenti sia gli strumenti di analisi automatica possono avere meno elementi per riconoscere l’attività come dannosa.
L’attacco si svolge prevalentemente all’interno del browser: Una volta caricata la pagina di phishing basata su blob URL, viene registrato un service worker, un componente del browser che può gestire richieste di rete e comportamento della pagina in background. Una parte del flusso dell’attacco viene inoltre eseguita all’interno di un iframe sottoposto a sandbox, ossia un contenitore incorporato nella pagina che opera con determinate limitazioni di sicurezza. Insieme, questi componenti permettono di gestire le richieste, controllare la navigazione e coordinare l’esperienza di phishing direttamente all’interno della sessione del browser.
Controllo dinamico da parte degli aggressori: La pagina di phishing riceve istruzioni dall’infrastruttura backend attraverso meccanismi di comunicazione tra componenti del browser. Poiché il flusso dell’attacco non si basa esclusivamente su reindirizzamenti preimpostati, gli operatori possono modificare in tempo reale le destinazioni e il comportamento della campagna.
Maggiore legittimità apparente: L’e-mail contiene un file di invito a un appuntamento nel calendario come allegato innocuo. Sebbene il file non faccia parte del payload malevolo, contribuisce a far apparire il messaggio come una normale comunicazione aziendale o un invito a una riunione, aumentando la fiducia del destinatario.
“Questa campagna dimostra come il phishing si stia evolvendo oltre i falsi siti web e i domini sospetti, riducendo l’efficacia di molti degli indicatori sui quali i team di sicurezza hanno tradizionalmente fatto affidamento per il rilevamento”, afferma Ashitosh Deshnur, Associate Threat Analyst di Barracuda. “Le organizzazioni dovrebbero concentrarsi sull’identificazione dei comportamenti malevoli e sul rafforzamento dei controlli basati sull’identità, piuttosto che limitarsi a bloccare gli URL di phishing già noti”.
Per ridurre i rischi e proteggersi da questo tipo di minacce, si consiglia alle organizzazioni di:
- Monitorare i flussi di autorizzazione OAuth e le catene di reindirizzamento, prestando particolare attenzione a destinazioni insolite o inattese.
- Analizzare l’attività del browser associata ai blob URL, soprattutto quando vengono utilizzati per visualizzare pagine di accesso o flussi di autenticazione.
- Rilevare la registrazione sospetta di service worker associati a contenuti provenienti da fonti esterne.
- Adottare metodi di autenticazione multifattoriale resistenti al phishing, come le chiavi di sicurezza FIDO2 e le passkey.
- Utilizzare controlli di sicurezza e-mail che analizzino l’intero percorso del clic, anziché basarsi unicamente sull’URL iniziale.
- Formare gli utenti a prestare attenzione alle richieste impreviste di firma di documenti, anche quando i link sembrano utilizzare infrastrutture Microsoft affidabili.


