WEBINVEST.IT

Microsoft 365, il phishing ora passa dal device code: cosa raccontano domini e DNS

29 agosto 2026
Microsoft 365, il phishing ora passa dal device code: cosa raccontano domini e DNS

Nel phishing aziendale non conta piu soltanto la pagina falsa che imita un brand. Sempre piu spesso il punto debole e il modo in cui domini, sottodomini e servizi legittimi vengono combinati per rendere credibile un percorso di accesso. Una nuova analisi pubblicata da WhoisXML API su CircleID, basata su una campagna studiata da ReversingLabs, riporta un caso utile anche per chi segue il mercato dei domini: il phishing Microsoft 365 tramite device code.

La tecnica non chiede necessariamente alla vittima di consegnare la password su una pagina clone. La convince invece a completare una procedura di autenticazione Microsoft reale, associando il proprio account a un dispositivo controllato dall'attaccante. In questo scenario il dominio non e solo un contenitore grafico: diventa l'innesco che porta l'utente verso un flusso OAuth credibile, difficile da distinguere da una richiesta legittima se non viene osservato l'intero contesto DNS.

Leggi anche: Phantom squatting: i domini inventati dagli LLM diventano un nuovo rischio DNS

Perche il device code phishing cambia il perimetro del rischio

Il device code flow nasce per consentire l'accesso su dispositivi con input limitato, come smart TV o terminali senza tastiera completa. La logica e semplice: un servizio mostra un codice, l'utente lo inserisce su una pagina ufficiale di autenticazione e il dispositivo viene autorizzato. Nel caso analizzato, questo passaggio legittimo viene sfruttato in modo ostile: l'utente pensa di autorizzare la propria sessione, mentre in realta consente l'accesso a un endpoint controllato da terzi.

Secondo l'analisi, l'infrastruttura collegata alla campagna includeva 51 domini, 239 sottodomini e 67 indirizzi IP. Non e una dimensione enorme rispetto alle campagne massive viste nel DNS abuse, ma e abbastanza articolata da mostrare un punto importante: anche operazioni mirate possono appoggiarsi a piu registrazioni, sottodomini e host per separare lure, landing page, redirect e componenti tecniche.

Tra i segnali evidenziati compaiono domini con registrazioni relativamente recenti, uso di sottodomini riconoscibili e nomi pensati per sembrare funzionali a un contesto business. La fonte cita, tra gli altri, esempi come darnel.nl, taskvault.nl e horizoralabs.com. Per un utente distratto, un dominio non palesemente assurdo puo bastare a ridurre la soglia di attenzione, soprattutto se il passaggio successivo avviene su infrastruttura Microsoft autentica.

Il ruolo dei domini: non solo typosquatting

Quando si parla di phishing, il mercato tende a concentrarsi sul typosquatting: varianti grafiche di un marchio, errori di battitura, TLD alternativi. Qui il quadro e piu sfumato. La credibilita non deriva soltanto dall'imitazione letterale di Microsoft, ma dalla costruzione di un percorso verosimile. Un dominio puo sembrare un portale documentale, una risorsa di lavoro, un vault o una pagina di supporto. Se poi l'autenticazione avviene tramite endpoint ufficiali, la vittima vede elementi familiari e abbassa la guardia.

Per registrar, registry e operatori di sicurezza, questo rende meno efficace un controllo basato solo su stringhe evidenti. Servono segnali combinati: data di creazione, concentrazione su determinati name server, pattern nei sottodomini, hosting condiviso, certificati, redirect e comportamento della pagina. Nel caso device code, un indicatore particolarmente utile e la sequenza di risoluzioni: landing page, servizi Microsoft, contenuti di autenticazione e beacon periodici possono raccontare piu della semplice reputazione del dominio iniziale.

Leggi anche: LenAI ed ErrTraffic: cosa raccontano i domini dietro le nuove campagne ClickFix

Cosa significa per chi investe o gestisce portafogli

Per i domain investor la lezione non e che ogni dominio business-like sia rischioso. Il punto e diverso: i domini che comunicano utilita aziendale, automazione, accesso, documenti o sicurezza possono avere valore commerciale, ma sono anche categorie sensibili per l'abuso. Un nome apparentemente neutro puo essere interpretato in modo diverso da marketplace, registrar, sistemi antifrode o potenziali acquirenti se viene associato a campagne sospette.

Questo impone una disciplina piu alta nella gestione del portafoglio. Prima di acquistare o rimettere in vendita domini provenienti da drop, aste o blocchi wholesale, ha senso controllare storico DNS, reputazione, eventuali snapshot, record MX e segnalazioni di abuse. Il rischio non riguarda solo la perdita del dominio, ma anche la liquidita: un asset con tracce recenti di uso malevolo puo richiedere tempo per essere ripulito sul piano reputazionale, anche quando il proprietario attuale e del tutto estraneo alla campagna precedente.

Leggi anche: Domini malevoli: uno studio su 1,52 milioni di casi mostra il peso di registrar e TLD

La lettura Webinvest

La parte piu interessante del caso Microsoft 365 non e l'ennesima conferma che il phishing resta un problema enorme. E il modo in cui l'abuso si sposta verso flussi legittimi, riducendo il peso della pagina falsa tradizionale e aumentando quello dell'infrastruttura che prepara l'utente all'azione sbagliata. In altre parole, il dominio diventa un elemento di regia: non deve per forza rubare una password, deve convincere la vittima a compiere un passaggio che sembra normale.

Per il settore domini, questo conferma una tendenza gia visibile: la qualita di un namespace si misura sempre meno solo dal numero di registrazioni e sempre piu dalla capacita di leggere rapidamente i pattern di abuso. Registry e registrar che sapranno correlare DNS, hosting, sottodomini e segnali comportamentali avranno un vantaggio reputazionale. Gli investitori, invece, dovranno trattare la due diligence tecnica come parte integrante della valutazione economica, soprattutto nei segmenti corporate, security, AI, documenti e produttivita.

Fonte: CircleID / WhoisXML API. Approfondimento tecnico: ReversingLabs.

← Tutte le news