Sicurezza della casella email aziendale: come difendersi dalle tecniche di furto password
La casella di posta è probabilmente la prima e l’ultima cosa che controlli ogni giorno. Tra ticket, riunioni, documenti di budget e domande del tuo team, l’elenco potrebbe continuare. È anche la chiave d’accesso a quasi tutto il resto: il recupero password di gestionali, CRM, portali bancari e servizi cloud passa da lì.
Il problema è che le tecniche per rubarne le credenziali sono cambiate, e le regole che abbiamo imparato a seguire non bastano più. Vediamo come funzionano gli attacchi di oggi e cosa serve davvero per fermarli.
Perché rubare la password non basta più (e perché è un problema)
Quando l’autenticazione a più fattori si è diffusa, il phishing tradizionale ha smesso di funzionare: una password da sola non apriva più nulla. Gli attaccanti non hanno reagito cercando di “rompere” l’MFA. Hanno spostato il bersaglio più avanti, prendendo di mira ciò che l’autenticazione produce quando va a buon fine: la sessione.
È il motivo per cui, secondo Proofpoint, nel 2025 il 59% degli account effettivamente compromessi aveva l’MFA attiva. Non perché l’MFA sia inutile, ma perché esistono modi per scavalcarla.
Le quattro tecniche che aggirano le difese tradizionali
1. Adversary-in-the-Middle: il proxy invisibile
È la tecnica dominante del 2026. L’attaccante non costruisce una pagina falsa: si mette in mezzo. La vittima clicca un link, arriva su un server controllato dai criminali che però mostra la pagina di login autentica di Microsoft 365 o Google Workspace, caricandola in tempo reale dal servizio vero.
La persona inserisce la password vera, approva la notifica MFA vera. Tutto funziona come dovrebbe. Ma il cookie di sessione rilasciato dal servizio transita dal server dell’attaccante, che lo copia e lo riutilizza dal proprio dispositivo: da quel momento è dentro l’account, senza dover reinserire nulla. Microsoft ha documentato una singola campagna che nell’aprile 2026 ha colpito oltre 35.000 utenti in circa 13.000 organizzazioni.
2. Browser in the Browser: la finestra che non esiste
Descritta dal ricercatore noto come mr.d0x, sfrutta l’abitudine ai login con Google o Microsoft. Cliccando su “accedi con” ci si aspetta un pop-up del browser con barra degli indirizzi e dominio corretto. Qui quella finestra non esiste: è disegnata dentro la pagina con HTML e CSS, cornice e lucchetto compresi. Il dominio che leggi è semplicemente testo scritto dall’attaccante.
Come smascherarla: prova a trascinare la finestra fuori dal bordo del browser. Una finestra vera esce, una disegnata resta imprigionata nella pagina.
3. Infostealer: la sessione rubata dal dispositivo
Qui non c’è nemmeno un login da ingannare. Un malware arrivato tramite allegato, software craccato o estensione del browser raccoglie direttamente password salvate, token e cookie delle applicazioni già aperte. L’attaccante compra il pacchetto di sessioni già autenticate su un marketplace clandestino e le riutilizza.
4. Device code phishing: abusare di una funzione legittima
Sfrutta il flusso pensato per i dispositivi senza tastiera, come smart TV e stampanti di rete. L’attaccante genera un codice e convince la vittima a inserirlo su una pagina Microsoft del tutto autentica, presentandolo magari come una verifica richiesta dall’IT interno: una classica leva di manipolazione psicologica. La vittima autorizza in buona fede un dispositivo che non le appartiene.
Il lucchetto non è più una garanzia
Per anni la regola è stata: controlla che il dominio sia scritto bene e che ci sia il lucchetto. Va corretta. Il lucchetto certifica che la connessione è cifrata, non che il sito sia legittimo: un certificato per un dominio fasullo si ottiene gratis in pochi minuti. E come abbiamo visto, il dominio è esattamente ciò che queste tecniche hanno imparato a rendere irrilevante.
Cinque interventi per mettere in sicurezza la casella
Il filo conduttore è sempre lo stesso: questi attacchi aggirano l’attenzione dell’utente invece di sfidarla. La difesa non può quindi basarsi solo sulla capacità delle persone di accorgersi di qualcosa.
- Autenticazione resistente al phishing. Passkey e chiavi hardware FIDO2 sono legate crittograficamente al dominio autentico e non funzionano su un proxy. È la misura più efficace contro l’Adversary-in-the-Middle. Priorità su amministratori, direzione, amministrazione e chiunque gestisca pagamenti.
- SPF, DKIM e DMARC configurati. Sono i tre record DNS che impediscono a terzi di inviare email a nome del tuo dominio. Dal 2025 Google, Yahoo e Microsoft li richiedono ai mittenti ad alto volume: senza, i messaggi vengono rifiutati e non arrivano nemmeno nello spam. Si parte da una policy di solo monitoraggio, si leggono i report e solo dopo si passa a una policy restrittiva.
- Accessi condizionati. Limitare le sessioni ai dispositivi aziendali gestiti rende inutilizzabile altrove un cookie rubato.
- Igiene degli accessi. Rivedere periodicamente le regole di inoltro automatico, che gli attaccanti creano per leggere la posta a lungo termine. Revocare le app di terze parti non più in uso. Disattivare subito le caselle di chi lascia l’azienda. Limitare deleghe e accessi condivisi.
- Verifica sul campo. Nessuno di questi attacchi lascia tracce evidenti: servono monitoraggio dei log e simulazioni di attacco periodiche per capire come reagisce davvero il personale.
Se sospetti una compromissione
La velocità conta più della precisione. Nell’ordine:
- Revoca tutte le sessioni attive dell’account. È il passaggio più spesso dimenticato: cambiare la password non chiude una sessione già aperta, chi è dentro resta dentro.
- Cambia la password e verifica che l’MFA sia ancora associata a un dispositivo legittimo.
- Controlla regole di inoltro, firme e permessi delegati.
- Avvisa i contatti con cui erano in corso scambi su pagamenti o dati sensibili.
- Conserva i log invece di cancellare tutto.
Conclusione
Gli attaccanti hanno smesso di forzare le porte: entrano dalla principale, con credenziali valide. In questo scenario chiedere ai dipendenti di “fare più attenzione” non è più sufficiente, perché spesso non c’è nulla di visibile da notare.
Serve invece un’infrastruttura di autenticazione, configurazione e monitoraggio progettata perché un singolo errore non si trasformi nella compromissione dell’intera rete. È il tipo di lavoro in cui Virtualjuice, partner IT specializzato in cybersecurity, fa la differenza.
Per saperne di più richiedi subito la tua consulenza IT gratuita.
Seguici sui nostri canali social e su YouTube: Virtualjuice IT
Strategy
Maintenance
Data Protection
Cybersecurity
Cloud As-a-Service
Business Solutions