• BitMAT
  • BitMATv
  • Top Trade
  • Linea EDP
  • Itis Magazine
  • Industry 5.0
  • Sanità Digitale
  • ReStart in Green
  • Speciale Sicurezza
  • Contattaci
Close Menu
LineaEDPLineaEDP
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    Trending
    • TeamSystem, 4 giorni di lavoro a settimana grazie all’AI
    • Phishing, l’attacco si nasconde nel browser
    • Platform Engineering 2.0: così cambia l’AI enterprise
    • Data center, l’Italia accelera ma la capacità resta al palo
    • Autonomous Enterprise: SAP porta l’AI nei processi aziendali
    • Sovranità dei dati, l’88% dei manager teme di perdere il posto
    • AI e sistemi legacy, l’84% dei CIO ha fermato un progetto
    • Lenovo AI Express accelera l’adozione dell’AI nelle aziende
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    LineaEDPLineaEDP
    • Cio
    • Cloud
    • Mercato
    • News
    • Tecnologia
    • Case History
    • Report
    • Sicurezza
    • IOT
    LineaEDPLineaEDP
    Sei qui:Home»Rubriche»Sicurezza»Phishing, l’attacco si nasconde nel browser

    Phishing, l’attacco si nasconde nel browser

    By Redazione LineaEDP06/10/20264 Mins Read
    Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email

    Una campagna di phishing analizzata da Barracuda sfrutta blob URL e servizi Microsoft legittimi per eludere i controlli di sicurezza

    Phishing-as-a-Service

    I ricercatori di Barracuda Networks, azienda specializzata nella cyber resilience che offre una piattaforma progettata per semplificare la sicurezza delle organizzazioni di ogni dimensione, hanno analizzato una recente campagna di phishing che sostituisce il tradizionale sito web utilizzato per gli attacchi con una pagina di phishing generata direttamente all’interno del browser della vittima attraverso un blob URL.

    Un blob URL è un indirizzo temporaneo generato dal browser che rimanda a contenuti memorizzati localmente nella memoria, anziché a una pagina ospitata su un normale server web. In questo caso, il contenuto di phishing viene assemblato ed eseguito direttamente nel browser della vittima.

    La campagna sfrutta inoltre servizi Microsoft legittimi, tra cui Microsoft OAuth e Microsoft Teams, per instradare la vittima attraverso una sequenza di passaggi apparentemente affidabili. In questo modo, l’attacco riduce alcuni dei segnali di allarme sui quali utenti e strumenti di sicurezza fanno tradizionalmente affidamento per individuare un tentativo di phishing.

    Le caratteristiche distintive di questa tecnica di attacco phishing:

    Nessuna pagina di phishing da bloccare: il contenuto di phishing non viene distribuito come una normale pagina web; viene invece visualizzato attraverso un blob URL generato all’interno del browser della vittima. Poiché la pagina esiste soltanto in una sessione specifica del browser, non c’è un URL di phishing persistente che gli strumenti di sicurezza possano recuperare, analizzare o inserire preventivamente in una lista di blocco.

    Uso malevolo di servizi Microsoft affidabili lungo tutta la catena dell’attacco: anziché reindirizzare le vittime verso un sito web chiaramente sospetto, l’attacco le instrada attraverso infrastrutture Microsoft legittime, tra cui login.microsoftonline.com e Microsoft Teams. Poiché la navigazione visibile rimane all’interno di servizi Microsoft affidabili, sia gli utenti sia gli strumenti di analisi automatica possono avere meno elementi per riconoscere l’attività come dannosa.

    L’attacco si svolge prevalentemente all’interno del browser: Una volta caricata la pagina di phishing basata su blob URL, viene registrato un service worker, un componente del browser che può gestire richieste di rete e comportamento della pagina in background. Una parte del flusso dell’attacco viene inoltre eseguita all’interno di un iframe sottoposto a sandbox, ossia un contenitore incorporato nella pagina che opera con determinate limitazioni di sicurezza. Insieme, questi componenti permettono di gestire le richieste, controllare la navigazione e coordinare l’esperienza di phishing direttamente all’interno della sessione del browser.

    Controllo dinamico da parte degli aggressori: La pagina di phishing riceve istruzioni dall’infrastruttura backend attraverso meccanismi di comunicazione tra componenti del browser. Poiché il flusso dell’attacco non si basa esclusivamente su reindirizzamenti preimpostati, gli operatori possono modificare in tempo reale le destinazioni e il comportamento della campagna.

    Maggiore legittimità apparente: L’e-mail contiene un file di invito a un appuntamento nel calendario come allegato innocuo. Sebbene il file non faccia parte del payload malevolo, contribuisce a far apparire il messaggio come una normale comunicazione aziendale o un invito a una riunione, aumentando la fiducia del destinatario.

    “Questa campagna dimostra come il phishing si stia evolvendo oltre i falsi siti web e i domini sospetti, riducendo l’efficacia di molti degli indicatori sui quali i team di sicurezza hanno tradizionalmente fatto affidamento per il rilevamento”, afferma Ashitosh Deshnur, Associate Threat Analyst di Barracuda. “Le organizzazioni dovrebbero concentrarsi sull’identificazione dei comportamenti malevoli e sul rafforzamento dei controlli basati sull’identità, piuttosto che limitarsi a bloccare gli URL di phishing già noti”.

    Per ridurre i rischi e proteggersi da questo tipo di minacce, si consiglia alle organizzazioni di:

    • Monitorare i flussi di autorizzazione OAuth e le catene di reindirizzamento, prestando particolare attenzione a destinazioni insolite o inattese.
    • Analizzare l’attività del browser associata ai blob URL, soprattutto quando vengono utilizzati per visualizzare pagine di accesso o flussi di autenticazione.
    • Rilevare la registrazione sospetta di service worker associati a contenuti provenienti da fonti esterne.
    • Adottare metodi di autenticazione multifattoriale resistenti al phishing, come le chiavi di sicurezza FIDO2 e le passkey.
    • Utilizzare controlli di sicurezza e-mail che analizzino l’intero percorso del clic, anziché basarsi unicamente sull’URL iniziale.
    • Formare gli utenti a prestare attenzione alle richieste impreviste di firma di documenti, anche quando i link sembrano utilizzare infrastrutture Microsoft affidabili.
    Barracuda Networks
    Share. Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email
    Redazione LineaEDP
    • Facebook
    • X (Twitter)

    LineaEDP è parte di BitMAT Edizioni, una casa editrice che ha sede a Milano con copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.

    Correlati

    Cybertech Europe 2026: a Roma il futuro della cybersecurity europea

    05/10/2026

    TA419: impersonificazione e phishing per infiltrarsi nei circoli USA sull’AI

    01/10/2026

    Agentic SOC, dai dati alla risposta automatizzata agli attacchi

    01/10/2026
    Newsletter

    Iscriviti alla Newsletter per ricevere gli aggiornamenti dai portali di BitMAT Edizioni.

    Security Words

    INFRASTRUTTURA APPLICATIVA: PROTEGGIAMOLA

    29/01/2024

    PASSWORD E STRATEGIA

    29/01/2024
    BitMATv – I video di BitMAT
    TrendAI rafforza l’ecosistema: partnership, competenze e innovazione per la cybersecurity del futuro
    TrendAI punta sul canale: competenze, consulenza e servizi gestiti al centro della strategia
    Perché sono importanti i protocolli?
    Titanium: l’evoluzione del Motion Control
    IA in azienda: obblighi normativi, governance e protezione dei dati
    Defence Tech

    Phishing, l’attacco si nasconde nel browser

    06/10/2026

    Cybertech Europe 2026: a Roma il futuro della cybersecurity europea

    05/10/2026

    TA419: impersonificazione e phishing per infiltrarsi nei circoli USA sull’AI

    01/10/2026

    Agentic SOC, dai dati alla risposta automatizzata agli attacchi

    01/10/2026
    Report

    Data center, l’Italia accelera ma la capacità resta al palo

    06/10/2026

    Sovranità dei dati, l’88% dei manager teme di perdere il posto

    06/10/2026

    Pubblica amministrazione e AI: il 73% delle infrastrutture non è pronto

    02/10/2026

    Sovranità digitale, la piena indipendenza non è un obiettivo realistico

    01/10/2026
    Rete BitMAT
    • Bitmat
    • BitMATv
    • Top Trade
    • LineaEdp
    • ItisMagazine
    • Speciale Sicurezza
    • Industry 4.0
    • Sanità Digitale
    • Redazione
    • Contattaci
    NAVIGAZIONE
    • Cio
    • Cloud
    • Mercato
    • News
    • Tecnologia
    • Case History
    • Report
    • Sicurezza
    • IOT
    Chi Siamo
    Chi Siamo

    LineaEDP è una testata giornalistica appartenente al gruppo BitMAT Edizioni, una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione online ed offline rivolta agli specialisti dell'lnformation & Communication Technology.

    Facebook X (Twitter) Instagram Vimeo LinkedIn RSS
    • Contattaci
    • Cookies Policy
    • Privacy Policy
    • Redazione
    © 2012 - 2026 BitMAT Edizioni - P.Iva 09091900960 - tutti i diritti riservati - Iscrizione al tribunale di Milano n° 293 del 28-11-2018 - Testata giornalistica iscritta al ROC

    Type above and press Enter to search. Press Esc to cancel.