CyberPlay

Phishing di sessione e tramite codice dispositivo: cosa approvi?

Distingui phishing di sessione, codici dispositivo e consenso OAuth. Usa i corsi CyberPlay e Find the Fake Login per esercitare decisioni sicure sugli accessi.

Redazione CyberPlay · Pubblicato il · Aggiornato il · 9 min di lettura

Guida ed esercizi in italiano

Una pagina di accesso simulata e una richiesta di approvazione dell'autenticazione nel corso di CyberPlay sul phishing di sessione.

Ingrandisci immagine · Fotogramma del corso video · interfaccia in inglese

Fotogramma reale tratto da Non completare l'accesso lì, con testo a schermo in lingua inglese. Questa scena di accesso fittizia introduce il rischio di autorizzare una sessione tramite un percorso controllato da un aggressore.

L'MFA rimane preziosa, ma completare un controllo di accesso aggiuntivo non dimostra che la richiesta correlata sia sicura. Il phishing di sessione prende di mira una sessione autenticata; il phishing tramite codice dispositivo induce con l'inganno ad autorizzare un accesso avviato altrove; il phishing del consenso richiede di concedere l'accesso a un'applicazione. La decisione del dipendente consiste nel verificare la destinazione, chi ha avviato la richiesta e cosa consentirà l'approvazione.

Questa guida utilizza i corsi CyberPlay per distinguere questi tre meccanismi, collegandoli poi a Find the Fake Login. Si tratta di una lezione pratica per chi riceve collegamenti a documenti, inviti a riunioni e messaggi di supporto. I video dei corsi sono narrati in inglese o rumeno; la piattaforma e il gioco selezionato supportano tutte e nove le lingue del sito.

I punti da ricordare

  • Una pagina autentica del provider di identità può mostrare una richiesta non sicura di un dispositivo o di un'applicazione.
  • Inserisci un codice dispositivo solo per una procedura approvata che hai avviato personalmente e che puoi verificare.
  • Verifica applicazione, editore e autorizzazioni richieste prima di concedere il consenso.
  • Segnala ciò che hai approvato; la sola modifica della password potrebbe lasciare intatti altri accessi.

1. Insegna a valutare l'approvazione, non solo la casella della password

La ricerca EvilTokens di Microsoft del settembre 2026 descrive il phishing tramite codice dispositivo, in cui la persona inserisce un codice fornito dall'aggressore sul servizio di accesso autentico di Microsoft. La pagina legittima fa parte dell'inganno. Nel settembre 2026, anche l'FBI ha messo in guardia contro il phishing del consenso OAuth che reindirizza i bersagli alla schermata dei permessi di un provider autentico. Si tratta di schemi di attacco documentati, non di un motivo per abbandonare l'MFA.

Nella formazione, chiedi al discente di completare questa frase prima di fare clic: «Sto approvando l'accesso per…». Una risposta come «me lo chiedeva il documento» lascia irrisolta la questione principale. Una lezione efficace rende il dispositivo, l'applicazione o la sessione sufficientemente visibili affinché il discente possa motivare la propria decisione.

Fonti della sezione: Smascherare EvilTokens: alle radici del phishing tramite codice dispositivo · Gli attaccanti accedono agli account delle vittime tramite il phishing del consenso

2. Confronta i tre meccanismi

I termini descrivono modalità differenti per ottenere l'accesso. Non presentarli come tre nomi diversi per una pagina di password fasulla. Utilizza prima questo confronto sintetico, quindi analizza un esempio specifico per ciascuno di essi. La tabella è un ausilio didattico; il reale contenimento dipende dal servizio e dai riscontri del team di risposta agli incidenti.

2. Confronta i tre meccanismi
MeccanismoCosa cerca di ottenere l'aggressoreDomanda da porsi prima di procedere
Phishing dei cookie di sessione, spesso tramite adversary-in-the-middleLa sessione autenticata creata durante un accesso inoltrato.Ho raggiunto il servizio previsto tramite un percorso affidabile?
Phishing tramite codice dispositivoL'autorizzazione per un accesso avviato dall'aggressore.Ho avviato io questa connessione del dispositivo e posso verificarne il codice e lo scopo?
Phishing del consenso OAuthAutorizzazioni per un'applicazione controllata dall'aggressore.Ho scelto io questa applicazione approvata e queste autorizzazioni corrispondono alla sua funzione?

Fonti della sezione: Ritorno di una campagna in più fasi di phishing AiTM e compromissione delle email aziendali che abusa di SharePoint · Smascherare EvilTokens: alle radici del phishing tramite codice dispositivo · Proteggersi dal phishing del consenso

3. Phishing di sessione: il controllo aggiuntivo può essere inoltrato

In un accesso con adversary-in-the-middle, un intermediario malevolo ritrasmette l'interazione con il servizio autentico e acquisisce i dati della sessione risultante. Un'indagine di Microsoft del gennaio 2026 descrive una campagna AiTM seguita dalla manipolazione delle caselle di posta e da ulteriori attacchi di phishing. Le relative linee guida per la risposta agli incidenti vanno oltre la reimpostazione della password, includendo la revoca della sessione e verifiche sulla persistenza.

Per il dipendente, occorre esercitare la navigazione sicura. Se un documento o un messaggio imprevisto richiede un accesso, fermati e apri l'applicazione approvata o il portale salvato in modo indipendente. Conferma l'elemento da lì o chiedi conferma tramite un contatto noto. Non continuare a completare un flusso sospetto solo perché è comparsa una richiesta MFA e non ignorare una mancata corrispondenza della passkey o del gestore delle password solo per far funzionare la pagina.

Fonti della sezione: Ritorno di una campagna in più fasi di phishing AiTM e compromissione delle email aziendali che abusa di SharePoint

4. Phishing tramite codice dispositivo: controlla chi ha avviato la connessione

L'accesso tramite codice dispositivo ha usi legittimi, inclusi i dispositivi con capacità di input limitate. Nel flusso malevolo descritto da Microsoft, l'aggressore avvia la richiesta e trasmette il relativo codice al bersaglio. L'inserimento e la conferma di quel codice possono autorizzare la sessione dell'aggressore senza consegnargli la password. Controllare unicamente l'indirizzo web del provider non permette di cogliere questa differenza.

Utilizza due schede fittizie durante una discussione. In una, il discente ha appena iniziato a collegare un dispositivo approvato per sale riunioni e ne visualizza il codice. Nell'altra, un contatto in chat fornisce un codice per «sbloccare un documento». Chiedi cosa ha avviato ciascuna azione e quale dispositivo o applicazione riceverà l'accesso. Un codice non richiesto non è la password di un documento. Annulla e verifica la richiesta tramite il supporto; non inserirlo come tentativo di prova.

Una pagina simulata di accesso al dispositivo richiede un codice mascherato e illustra l'accesso all'account concesso.

Ingrandisci immagine · Fotogramma del corso video · interfaccia in inglese

  1. Un dominio reale è solo una delle verifiche

    La pagina autentica del provider non dimostra che sia tu ad aver avviato l'autorizzazione del dispositivo.

  2. Verifica l'origine del codice

    Prosegui solo con una procedura del dispositivo che hai avviato personalmente per un'app o un dispositivo noti.

Fotogramma reale tratto da Una pagina autentica può presentare una richiesta sbagliata, con testo a schermo in lingua inglese. Il codice è mascherato e la scena rappresenta un esempio didattico.

Fonti della sezione: Smascherare EvilTokens: alle radici del phishing tramite codice dispositivo

6. Spiega cosa cambia con un'autenticazione più robusta

Le passkey e le chiavi di sicurezza FIDO2 utilizzano credenziali vincolate al servizio previsto, offrendo resistenza al phishing che ritrasmette una password o un codice attraverso un sito clone. Microsoft descrive questo meccanismo come autenticazione a chiave pubblica vincolata all'origine. Incoraggia i dipendenti a utilizzare il metodo approvato dalla propria organizzazione e a contattare il supporto se una pagina inattesa richiede di passare a un metodo meno sicuro.

Mantieni chiari i confini della lezione: un'autenticazione più robusta non stabilisce se l'autorizzazione richiesta da un'applicazione persegua uno scopo aziendale legittimo. Gli amministratori devono inoltre configurare controlli adeguati per i flussi dei dispositivi, il consenso delle applicazioni e le sessioni. I dipendenti non devono modificare tali criteri durante un esercizio di sensibilizzazione. Il loro compito è riconoscere l'approvazione non verificata, fermarsi e fornire informazioni utili al responsabile.

Confronto di tre domande di approvazione: verificare il percorso per una sessione, il dispositivo di origine per un codice dispositivo, e l'app con i relativi permessi per il consenso OAuth.

Ingrandisci immagine

Confronto didattico originale di CyberPlay. I controlli tecnici e la risposta agli incidenti dipendono dal servizio di gestione delle identità dell'organizzazione.

Fonti della sezione: Metodi di autenticazione in Microsoft Entra ID: passkey (FIDO2) · Proteggersi dal phishing del consenso

7. Collega i corsi con Find the Fake Login

Utilizza Non completare l'accesso lì per il phishing di sessione, Una pagina autentica può presentare una richiesta sbagliata per i codici dispositivo e Non autorizzare un'app che non hai scelto per il consenso. Ciascun corso si ferma in cinque checkpoint di risposta prima della spiegazione. Esamina la motivazione alla base di ogni risposta, specialmente quando un discente usa come unica giustificazione «la pagina era autentica». I video sono disponibili in inglese e rumeno, con accesso regolato dall'account e dal piano.

Apri quindi Find the Fake Login. I suoi scenari effettivi includono una chat di helpdesk che fornisce un codice dispositivo, un'applicazione imprevista che richiede l'accesso a posta e file e un'applicazione di calendario interna legittima. Confronta gli esempi di consenso malevoli e legittimi affinché il discente si alleni a prendere decisioni ponderate. Si tratta di scenari fittizi, utilizzabili unicamente tramite browser; il gioco non esamina un account reale né testa la configurazione dell'identità della tua organizzazione.

8. Spiega la decisione sicura in un nuovo scenario

Utilizza il caso seguente dopo il corso e il gioco. Mantienilo come una discussione teorica con servizi fittizi; non sono necessari codici dispositivo reali, consensi per applicazioni o account veri. Chiedi a ciascun discente di individuare le prove mancanti prima di leggere la risposta.

9. Segnala l'azione intrapresa, poi lascia valutare l'ambito ai tecnici

Invia tempestivamente una segnalazione se hai completato un accesso sospetto, inserito un codice dispositivo ricevuto o approvato un'app imprevista. Indica l'orario, l'account, il messaggio iniziale e l'azione svolta. Per un'app, includi il nome visualizzato e le autorizzazioni se già disponibili. Conserva il messaggio tramite il canale di segnalazione approvato; non riaprire la richiesta per raccogliere ulteriori prove.

Comunica agli addetti alla risposta agli incidenti se hai inserito credenziali, approvato la connessione di un dispositivo o concesso autorizzazioni a un'applicazione. Queste differenze incidono su quali sessioni, token, app e modifiche all'account richiedano un'indagine. Non dare per scontato che chiudere il browser o cambiare la password sia sufficiente per il ripristino. Il responsabile della risposta deve confermare le misure di contenimento e il follow-up pertinenti secondo le procedure del servizio.

Per la sessione pratica successiva, cambia l'esca mantenendo però il meccanismo di approvazione. Confronta le spiegazioni fornite tra i vari tentativi e annota i dubbi irrisolti per approfondirli. Il completamento dei corsi e le decisioni nel gioco attestano la partecipazione e i risultati in quegli esercizi; non dimostrano che un account reale sia sicuro né che i futuri tentativi di phishing falliranno.

Fonti della sezione: Ritorno di una campagna in più fasi di phishing AiTM e compromissione delle email aziendali che abusa di SharePoint · Gli attaccanti accedono agli account delle vittime tramite il phishing del consenso

Esercitati ad approvare gli accessi all’account

Usa Find the Fake Login per analizzare una richiesta di codice dispositivo e confrontare autorizzazioni legittime e malevole delle app dopo aver seguito i corsi.

Gioca a Find the Fake Login

Fonti e approfondimenti

  1. Smascherare EvilTokens: alle radici del phishing tramite codice dispositivo — Microsoft Security. Consultato il 2026-10-03
  2. Ritorno di una campagna in più fasi di phishing AiTM e compromissione delle email aziendali che abusa di SharePoint — Microsoft Security. Consultato il 2026-10-03
  3. Metodi di autenticazione in Microsoft Entra ID: passkey (FIDO2) — Microsoft Learn. Consultato il 2026-10-03

Continua a esplorare

Tutti gli articoli

Contatti · Chi siamo