OAuth Token Theft: L'Attacco a Google
Gli attaccanti non hanno più bisogno di phishing per entrare in Google Workspace. Token OAuth rubati garantiscono accesso persistente a Gmail, Drive e sistemi connessi.
LeggiTeam MailSniper
Autore
€2,8 milioni: è il costo medio di un data breach in Italia secondo IBM Security nel 2026. Ma cosa succede quando l'attacco non arriva via email, bensì attraverso una telefonata al cellulare personale del tuo responsabile IT?
UNC6671, gruppo specializzato in estorsione dati, ha perfezionato una tattica che combina vishing (phishing vocale) e accesso SaaS per colpire servizi finanziari, fondi di private equity e studi professionali. La strategia è semplice: chiamano il telefono personale dei dipendenti fingendosi supporto tecnico, ottengono credenziali di accesso, e da lì entrano nei sistemi cloud aziendali.
Il "so what?" per il management: questo tipo di attacco bypassa completamente firewall, antivirus e filtri email tradizionali. Costa il 40% in meno da eseguire rispetto a un ransomware classico, ma genera gli stessi danni economici. Per una PMI italiana da 50 dipendenti, parliamo di un rischio finanziario compreso tra €140.000 e €420.000.
I dati FBI 2026 parlano chiaro: gli attacchi vishing sono cresciuti del 285% rispetto al 2024, con un focus particolare su aziende tra 20 e 200 dipendenti. Perché? Hanno abbastanza dati di valore ma spesso non dispongono di team di sicurezza dedicati.
Confronta questi numeri con i rischi che già conosci:
UNC6671 ha un tasso di successo del 34% quando colpisce studi legali e società di consulenza. Una volta dentro, il tempo medio di permanenza nei sistemi è 127 giorni. In questo periodo, accedono a:
Il costo medio per rimediare a un incidente UNC6671 documentato: €2,1 milioni tra investigazioni, notifiche, perdita business e remediation. Per una PMI, significa spesso la chiusura dell'attività.
Ma c'è un numero ancora più preoccupante: il 67% degli attacchi riusciti non viene scoperto dalla vittima, ma da partner commerciali o autorità. Quando te ne accorgi, è troppo tardi.
Lunedì mattina, ore 9:15. Il tuo responsabile amministrativo riceve una chiamata sul cellulare personale: "Sono di Microsoft Support, abbiamo rilevato accessi sospetti al vostro Office 365. Devo verificare le credenziali per securing l'account."
La chiamata sembra legittima. Il caller conosce il nome dell'azienda, sa che usate Office 365, ha persino il numero di telefono giusto. In 8 minuti, ottiene username e password.
| Giorno | Cosa Succede | Costo Nascosto |
|---|---|---|
| Giorno 1-7 | Ricognizione silenziosa nei sistemi | €0 (non ti accorgi) |
| Giorno 8-45 | Mapping di dati sensibili e clienti | €0 (non ti accorgi) |
| Giorno 46-90 | Esfiltrazione graduale database | €0 (non ti accorgi) |
| Giorno 91 | Richiesta di riscatto €285.000 | Panico totale |
| Giorno 92-120 | Crisis management, legal, PR | €45.000 |
| Mese 4-12 | Perdita clienti, cause legali | €180.000 |
Totale costo Scenario A: €510.000 + reputazione
Stessa telefonata, stesso responsabile amministrativo. Ma stavolta:
| Azione | Tempo | Costo |
|---|---|---|
| Riconoscimento tentativo vishing | 2 minuti | €0 |
| Segnalazione a IT/sicurezza | 5 minuti | €0 |
| Verifica log e sistemi | 30 minuti | €25 |
| Report incident e lessons learned | 1 ora | €50 |
Totale costo Scenario B: €75
La differenza? €509.925. E la tranquillità di dormire sonni sereni.
Facciamo due conti da CFO. Una protezione email professionale con funzioni anti-vishing costa circa €1,50 per dipendente al mese per aziende sotto i 50 dipendenti. Per 30 dipendenti: €540 all'anno.
Un programma di formazione anti-vishing trimestrale: €1.200 all'anno.
Totale investimento protezione: €1.740 annuali.
Ora considera i costi indiretti del "non fare nulla":
Costi diretti incidente:
Costi indiretti (spesso i più pesanti):
Rapporto costo-beneficio: investi €1.740 per evitare rischi da €270.000 in su. ROI del 15.500%. Anche Warren Buffett approverebbe.
Ma c'è un'altra considerazione: il tempo. Recuperare da un attacco UNC6671 richiede 6-18 mesi di lavoro intensivo del management. Quanto vale il tuo tempo e quello del tuo team?
Azione management: Convoca riunione urgente con IT e HR. Messaggio chiaro: "Microsoft, Google e i nostri fornitori SaaS non chiamano mai per chiedere password. Mai. Zero eccezioni."
Timeline operativa:
Azione management: Non delegare la formazione solo all'IT. Fai una sessione di 30 minuti con tutto il board/management per dare l'esempio.
Formazione specifica su:
Azione management: Stabilisci KPI misurabili. Non "implementiamo la sicurezza", ma "riduciamo il click rate su test phishing sotto il 5%" e "tempo di detection sotto 15 minuti".
Monitoraggio continuo:
Budget totale primo anno: €7.500. Meno di quanto spendi in caffè per l'ufficio. Ma protegge asset per milioni.
"Investiamo €7.500 annuali in protezione anti-vishing per proteggere asset da €2+ milioni e continuità operativa."
Questa è la frase da portare al prossimo CDA. UNC6671 e gruppi simili non sono fantascienza, sono una realtà industriale che colpisce aziende come la tua ogni giorno.
La domanda non è "se" arriverà un tentativo di vishing mirato, ma "quando". E quando arriva, vuoi essere nella posizione di Scenario A o Scenario B?
La cybersecurity non è un costo, è un'assicurazione sulla vita dell'azienda. Con la differenza che questa assicurazione previene il danno invece di risarcirlo a posteriori.
Il telefono sta suonando. È ora di decidere come rispondere.
Team MailSniper
Team MailSniper
Esperti di sicurezza email e protezione aziendale. Il team MailSniper analizza quotidianamente le minacce informatiche per offrire soluzioni all'avanguardia alle aziende italiane.
Scopri chi siamoGli attaccanti non hanno più bisogno di phishing per entrare in Google Workspace. Token OAuth rubati garantiscono accesso persistente a Gmail, Drive e sistemi connessi.
LeggiUn singolo click su un'email di phishing ha esposto i segreti militari di IEH Corporation. Ecco quanto costa davvero non proteggere la posta aziendale.
LeggiRicercatori identificano vettore d'attacco CSS che sfugge alle sandbox webmail per compromettere interfacce Outlook, Gmail, Proton. Analisi TTPs e raccomandazioni difensive.
LeggiRicevi i nostri articoli e consigli direttamente nella tua casella di posta.
Scopri come MailSniper puo' proteggere le tue email aziendali con tecnologia AI di livello enterprise.