Blog - T-Consulting

CSuite: La campagna di phishing “1 click, 2 breaches”.

Scritto da Filippo Ricci | Oct 1, 2026, 7:53:36 AM

Caro Lettore e Cara Lettrice del Blog di T-Consulting,
con questo articolo ti segnalo una tecnica sempre più usata dagli attaccanti per prendere il controllo dei PC aziendali e degli account Microsoft 365.
 
La campagna di phishing si chiama "CSuite": vediamo insieme come funziona, così da riconoscerla ed evitarla. 


Funzionamento
L'attaccante invia una mail che sembra del tutto normale: un documento da visionare o da firmare, condiviso ad esempio tramite Adobe, DocuSign, Zoom, SharePoint, oppure un messaggio vocale di Microsoft 365. La mail può arrivare davvero dai server di Adobe o dalla casella di un contatto reale già compromesso: un mittente conosciuto non è una garanzia. 

Da qui l'attacco può prendere due strade, anche contemporaneamente. 
Da qui il nome "1 click, 2 breaches": un solo clic, due compromissioni.
 
Strada Uno, compromissione del PC. La pagina fa scaricare un file che sembra un documento o un lettore PDF, ma è in realtà un programma malevolo. Aprendolo, viene installato in silenzio un software di controllo remoto o di cattura dell’input: lo stesso tipo di programma che usa l'IT per aiutare a distanza. Da quel momento l'attaccante può controllare il PC, vedere cosa fa l’utente e leggere le password che vengono digitate. Il programma si riattiva a ogni accensione del computer, quindi la rimozione non è immediata né tanto meno facile da rilevare.
 
Strada Due, compromissione dell'account Microsoft 365. La pagina chiede di accedere con l’account Microsoft, oppure mostra un codice da inserire sulla pagina di accesso Microsoft. Attenzione: in questo secondo caso la pagina di Microsoft è quella vera! Ed è proprio questo che rende l'inganno credibile. Inserendo il codice e completando l'accesso, l’utente senza saperlo autorizza l'attaccante a entrare nella sua casella di posta, anche se usa l'autenticazione a due fattori.
 
Con l'accesso all’account, l'attaccante può leggere le conversazioni, scrivere a clienti e fornitori a nome dell’utente, chiedere pagamenti su conti diversi e sottrarre documenti e informazioni sulla tua organizzazione e su quelle con cui collabori.
 
Prevenzione
Attenzione; questi attacchi sono costruiti per sembrare innocui ai sistemi di sicurezza automatici, che quindi non sempre riescono a bloccarli. Però hanno sempre bisogno di un'azione da parte dell’utente: un clic, un download, un codice inserito. Fermarsi un attimo e chiedersi "me lo aspettavo?" è la difesa più efficace.
 
Regole pratiche da ricordare a tutti i tuoi colleghi e collaboratori:
•    Una pagina che dovrebbe solo mostrarti un documento non deve farti scaricare o installare nulla.
•    Non inserire mai un codice su una pagina Microsoft se non sei stato tu ad avviare l'accesso da un tuo dispositivo.
•    verifica con il mittente per telefono, a un numero che già conosci. Non rispondere alla mail e non usare Teams: se l’account è compromesso, lo è anche la chat.
•    Diffida di richieste urgenti di pagamento o di cambio IBAN, anche se arrivano da indirizzi conosciuti.
 Ti invitiamo a condividere internamente queste semplici regole, per aiutare anche i tuoi colleghi non “addetti ai lavori” a conoscere meglio le minacce!

Blocco dei siti malevoli. 
I siti già noti per questa campagna vengono bloccati, ma gli attaccanti ne creano continuamente di nuovi che per qualche tempo non risultano ancora segnalati. Per questo la tua attenzione e quella di tutti gli utenti resta indispensabile.
Limitazione dei download e delle installazioni. 
Applica regole che impediscono di scaricare ed eseguire file potenzialmente pericolosi (ad esempio script e installer) e che non permettono agli utenti di installare software in autonomia.
Controllo degli accessi all'account. 
Bisogna introdurre controlli che blocchino gli accessi sospetti all’ account Microsoft, ad esempio da Paesi con i quali non hai relazioni lavorative abituali, da dispositivi non aziendali o tramite metodi di accesso non necessari.
 
È già successo?
Non disperarti, il sistema fa di tutto per far cadere nella trappola.
Se sei insicuro su come procedere, non tentare di risolvere in autonomia: contattaci e ti aiuteremo a mettere in sicurezza la tua organizzazione. 

Se non conoscevi ancora questa tecnica di attacco e vuoi approfondire, l'analisi tecnica completa (in inglese) è stata pubblicata da ANY.RUN il 22 settembre 2026
https://www.linkedin.com/pulse/one-click-two-breaches-how-csuite-hijacks-microsoft-sm6pc

Be safe! 


Per contrastare questo tipo di minacce è fondamentale sensibilizzare l'intera l'organizzazione, in modo da rendere tutti più consapevoli, contattaci qui sotto per sapere di più sui nostri percorsi di Awareness.