Attacco phishing tra ASOS e Nikkei

ASOS e Nikkei violati: quando i canali ufficiali diventano phishing

🛡️ Executive Summary

  • ASOS conferma attività non autorizzata sulle piattaforme usate per comunicare con i clienti: nomi e contatti potrebbero essere stati esposti.
  • Nikkei ha subito due compromissioni separate di account Google Workspace e Microsoft 365; uno degli account è stato usato per inviare circa 9.000 email phishing.
  • I due incidenti mostrano lo stesso rischio: dopo la compromissione, app ed email aziendali diventano canali fidati attraverso cui l’attaccante raggiunge direttamente utenti e interlocutori.

Il problema non è più soltanto entrare nella rete di un’azienda e rubare dati. ASOS e Nikkei mostrano cosa accade quando l’attaccante conquista anche il canale attraverso cui l’organizzazione comunica con persone che si fidano di quel marchio. Nel primo caso una notifica non autorizzata è arrivata direttamente dall’infrastruttura utilizzata da ASOS per parlare con i clienti. Nel secondo un account Microsoft 365 di Nikkei è stato trasformato in un sistema per distribuire migliaia di email phishing. Due incidenti diversi, ma una stessa escalation: il destinatario non deve più essere convinto che il messaggio sia autentico, perché tecnicamente proviene davvero da un ambiente dell’organizzazione compromessa.

ASOS conferma l’accesso ai sistemi usati per comunicare con i clienti

Annuncio

ASOS ha confermato che intorno alle 10 del 6 ottobre una notifica non autorizzata è stata inviata ai propri clienti e che l’incidente coinvolge piattaforme di terze parti utilizzate dall’azienda per le comunicazioni. Nella comunicazione societaria diffusa tramite il servizio RNS il retailer britannico afferma di avere immediatamente limitato l’accesso alle piattaforme di notifica e avviato l’indagine con specialisti interni, consulenti esterni e autorità competenti. La società ritiene che informazioni personali di base, inclusi nome e contatti, possano essere state consultate, mentre al momento non risultano coinvolti dati delle carte di pagamento o password degli account. Il sito e l’app continuano a funzionare normalmente. L’aspetto più delicato resta però il vettore: l’utente ha ricevuto sul proprio dispositivo un messaggio proveniente dal sistema che normalmente considera legittimo, la stessa asimmetria di fiducia che aveva reso particolarmente grave il caso Revolut e delle richieste provenienti da infrastrutture istituzionali compromesse.

Leggi anche: Revolut, compromesse le Forze dell’Ordine italiane con 147 GB

Il messaggio degli attaccanti non prova da solo il breach di Snowflake

La notifica ricevuta dagli utenti sosteneva che fosse stata completamente compromessa un’istanza Snowflake e conteneva una minaccia di pubblicazione dei dati. Questa dichiarazione non equivale però alla prova tecnica che Snowflake sia stato violato. ASOS, nella propria comunicazione, parla di attività non autorizzata su piattaforme terze utilizzate per comunicare con i clienti e non attribuisce pubblicamente l’incidente a una compromissione della piattaforma cloud. Anche Snowflake ha dichiarato di non avere rilevato evidenze di una violazione della propria infrastruttura. La distinzione è essenziale: una piattaforma SaaS può essere utilizzata abusivamente attraverso credenziali, token, integrazioni o account appartenenti al cliente senza che il provider abbia subito una falla sistemica. È lo stesso principio tecnico già emerso nel vecchio caso in cui la compromissione dell’account Cloudflare di Coinhive consentì di modificare l’infrastruttura fidata senza violare direttamente i suoi server applicativi: controllare l’account giusto può essere sufficiente per trasformare un servizio legittimo nel vettore dell’attacco.

Nikkei perde due account cloud e uno invia 9.000 email phishing

Il caso Nikkei rende ancora più evidente questo passaggio dalla violazione alla distribuzione dell’attacco. BleepingComputer riporta le comunicazioni pubblicate da Nikkei sui due incidenti: alla fine di luglio un account Google Workspace di un dipendente è stato utilizzato senza autorizzazione e potrebbe avere esposto nomi e indirizzi email di 1.646 dipendenti e partner commerciali. Google ha segnalato l’attività e Nikkei ha modificato la password dell’account dopo aver scoperto l’accesso all’inizio di agosto. Un secondo episodio si è verificato a settembre su Microsoft 365. In questo caso la compromissione non si è fermata alla lettura della casella: il 30 settembre l’account è stato utilizzato per spedire circa 9.000 messaggi contenenti collegamenti verso siti malevoli a personale interno e persone che avevano avuto rapporti con dipendenti della società. Nikkei afferma di avere cambiato le password e contattato i destinatari chiedendo di cancellare le email. Le due intrusioni non sono state attribuite e non è stato stabilito se siano collegate.

La compromissione dell’identità vale più dello spoofing

Dal punto di vista difensivo i casi ASOS e Nikkei spostano l’attenzione dalla capacità di riconoscere un messaggio falso alla protezione dell’identità che può generare un messaggio autentico. Un dominio imitato, un mittente contraffatto o una pagina clone offrono segnali che filtri e utenti possono intercettare; una notifica prodotta dall’infrastruttura aziendale o un’email inviata da una vera mailbox Microsoft 365 possiedono invece una reputazione già acquisita. Questo rende l’account takeover particolarmente efficace nelle campagne di phishing e BEC. Non basta quindi considerare concluso un incidente dopo il cambio della password: la risposta deve verificare sessioni attive, token, regole di inoltro, autorizzazioni OAuth, configurazioni MFA e log di autenticazione, perché un attaccante può mantenere persistenza anche dopo la rotazione delle credenziali. La dinamica rafforza l’importanza di distinguere phishing e spear phishing quando il bersaglio riceve comunicazioni costruite sul contesto reale dell’organizzazione.

Continua con:

Monero di JavaScript Coinhive hackera il proprio account Cloudflare

Consigli cibernetici, Phishing e Spearphishing: cosa sono e come difendersi?

Il vero asset compromesso è la fiducia del destinatario

La lezione comune dei due incidenti è quindi meno banale del semplice “account violato”. ASOS mostra che una piattaforma di comunicazione può trasformarsi nella bacheca pubblica dell’estorsore; Nikkei dimostra che una mailbox aziendale può diventare immediatamente un’infrastruttura phishing con migliaia di bersagli già selezionati dalla cronologia delle relazioni reali. In entrambi i casi l’attaccante eredita per qualche tempo la fiducia costruita dall’organizzazione: marchio, applicazione, indirizzo email e rapporto precedente con il destinatario. È questa fiducia trasferita che aumenta il valore operativo dell’accesso iniziale. Proteggere soltanto database e endpoint non basta più quando CRM, sistemi di push notification e suite cloud possiedono le credenziali necessarie per parlare direttamente a clienti, dipendenti e partner. Una volta conquistato quel canale, il criminale non deve più fingere di essere l’azienda: per il destinatario, almeno fino a quando l’incidente non viene scoperto, lo è davvero.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto