“Noi siamo piccoli, a chi interessano i nostri account?” A nessuno, in particolare. Ed è proprio questo il punto: chi attacca non sceglie te, prova migliaia di porte e passa da quella che trova aperta.

Cosa è successo?

Un gruppo ha provato password facili su migliaia di account Microsoft 365 ed è entrato da quelli che nessuno controllava più. I ricercatori di Proofpoint hanno chiamato la campagna UNK_CondorFiltration. Ha colpito soprattutto banche e negozi in Cile, in tre ondate tra il 21 luglio e il 16 agosto 2026, da quasi 1.500 indirizzi diversi.

Oltre 5.700 account presi di mira in 28 organizzazioni Microsoft 365. Sette account compromessi, tutti account di servizio non gestiti, non account di singoli dipendenti. Secondo Proofpoint ogni accesso riuscito era legato a un account di servizio non sorvegliato con una password predefinita.

↳ Fonte: The Hacker News (ricerca Proofpoint)[thehackernews.com]

Sei dei sette account sono caduti in circa sette minuti. È il segno di una password uguale per tutti, quella messa all’inizio e mai cambiata.

Cos’è il “password spraying”, in parole semplici?

È come provare la stessa chiave su tutte le porte di un palazzo, invece di provare cento chiavi sulla stessa porta. L’attaccante prende una lista di indirizzi email e prova una o due password comuni su ciascuno. Pochi tentativi per account, quindi nessun blocco scatta. Su migliaia di account, qualcuno con la password debole c’è quasi sempre.

Lo strumento usato si chiama TeamFiltration: nasce per i test di sicurezza, ma serve anche a chi attacca per scoprire quali account esistono, provare le password e poi prendere i dati.

Perché proprio gli account dimenticati?

Perché nessuno li guarda. Un account di un dipendente che se ne è andato, una casella creata per la stampante o per il gestionale, un account di prova aperto dal fornitore: hanno spesso la password iniziale e nessuna verifica in due passaggi. Se qualcuno ci entra, non c’è una persona che nota un accesso strano.

Proofpoint: uno degli anelli più deboli dell’identità aziendale spesso non è un dipendente caduto nel phishing né una falla sconosciuta. È l’account dimenticato.

↳ Fonte: The Hacker News (ricerca Proofpoint)[thehackernews.com]

Una volta dentro, gli attaccanti non si sono fermati alla posta: hanno guardato SharePoint, OneDrive e Teams, cioè i documenti dell’azienda, e hanno provato ad arrivare alla VPN aziendale.

Cosa faccio lunedì mattina?

Cinque passi, anche se non sei tecnico.

  1. Chiedi l’elenco di tutti gli account Microsoft 365 dell’azienda, non solo quelli dei dipendenti: anche caselle condivise, account di servizio, account di prova.
  2. Chiudi quelli che non servono più: ex dipendenti, stagisti, prove finite, servizi dismessi.
  3. Attiva la verifica in due passaggi (MFA) ovunque, compresi gli account che “non usa nessuno”. Se un account non può averla, chiedi perché.
  4. Cambia tutte le password predefinite, quelle messe all’apertura dell’account e mai toccate.
  5. Chiedi al tuo fornitore IT una risposta scritta: quanti account abbiamo, chi li usa, quali non hanno l’MFA.

Il Metodo 3V applicato agli account

Tre domande, da farsi non una volta sola. È il Metodo 3V del libro «Sicurezza informatica per professionisti», adattato agli account aziendali.

DomandaCosa fare in pratica
Verifica: sai chi ha un account?Fatti dare l’elenco completo e controlla che ogni account abbia un nome e un responsabile.
Validazione: quell’account serve ancora?Se nessuno sa dire a cosa serve, si blocca. Se qualcuno protesta, si riattiva con MFA e password nuova.
Velocità controllata: lo ricontrolli nel tempo?Una revisione periodica, e un passaggio fisso ogni volta che qualcuno entra o esce dall’azienda.

Domande frequenti

Domande frequenti

Cos'è il password spraying?

È un attacco in cui si prova una password comune su moltissimi account, invece di tante password su un solo account. Pochi tentativi per account non fanno scattare i blocchi, e basta un account con la password debole per entrare.

Gli account degli ex dipendenti vanno cancellati?

Vanno almeno bloccati il giorno dell'uscita. Se servono la posta o i file, il fornitore IT può trasferirli a un collega. Un account che resta aperto senza un proprietario è proprio il tipo di account entrato in questa campagna.

La verifica in due passaggi basta?

Non risolve tutto, ma in questo caso avrebbe fatto la differenza: gli account compromessi non l'avevano. Con l'MFA, conoscere la password non basta per entrare.

Uso Microsoft 365 con un fornitore esterno: tocca a me?

La decisione su chi deve avere un account è tua, perché conosci chi lavora in azienda. Il fornitore esegue. Chiedigli un elenco scritto degli account e quali sono senza MFA.

Per altre azioni pratiche pensate per le aziende, vai alla pagina per le PMI. Per sistemare le password una volta per tutte, parti dalla guida alle password.