Sicurezza informatica
Una nuova campagna CalPhishing trasforma gli inoltri di email interne in esche per il furto di credenziali

Fortra Intelligence e Ricerca Esperti (FIRE) ha identificato una nuova campagna CalPhishing che trasforma uno dei comportamenti più comuni sul posto di lavoro — inoltrare una richiesta di vendita al collega giusto — in un meccanismo di consegna per il furto di credenziali.
Piuttosto che mirare direttamente a un venditore con una sospetta email a freddo, l’attaccante si rivolge prima a un dipendente al di fuori del team vendite fingendosi un potenziale cliente. La richiesta appare routinaria: collegare il mittente con qualcuno che possa discutere di un prodotto o servizio. Una volta che il dipendente risponde, l’attaccante fornisce un link per prenotare un incontro e chiede che venga inoltrato internamente.
Il messaggio inoltrato arriva quindi al destinatario previsto portando con sé qualcosa che l’attaccante non può facilmente creare: la credibilità di un collega noto.
Come viene costruita la catena di fiducia
Fortra descrive la tecnica come una forma di “abuso di fiducia a livelli”. L’attaccante non si basa su una casella di posta compromessa o su un’imitazione convincente di un dirigente. Invece, la campagna recluta un dipendente inconsapevole per diventare un ponte di fiducia.
La sequenza inizia con una richiesta in stile prospect inviata a qualcuno che non è responsabile delle vendite. Quel dipendente cerca di aiutare e conferma che la richiesta può essere indirizzata alla persona appropriata. L’attaccante fornisce quindi un link di prenotazione, che il dipendente inoltra a un venditore o a un altro obiettivo di sviluppo commerciale.
A quel punto, il messaggio non sembra più un approccio esterno non richiesto. Appare come un passaggio interno caldo. L’identità originale del mittente può ancora essere visibile nella conversazione, ma il dipendente che inoltra ha fornito efficacemente una prova sociale che riduce le difese del destinatario.
Questa è l’innovazione centrale della campagna. Il phishing tradizionale spesso si basa sull’imitare qualcuno di cui il bersaglio si fida. Qui, l’attaccante persuade una persona reale e fidata a consegnare l’esca senza rendersene conto.
La pagina di prenotazione diventa il sito di phishing
Il link inoltrato apre quella che sembra una pagina di programmazione convenzionale. Il visitatore seleziona una data e un orario disponibili, rafforzando l’impressione che il flusso di lavoro sia legittimo e quasi completo.
Solo dopo la selezione dell’orario la pagina introduce lo step critico: una richiesta di accesso a Microsoft 365 per lavoro o scuola, presentata come necessaria per confermare o sincronizzare l’incontro. Fortra afferma che il flusso osservato è coerente con un tentativo di raccogliere credenziali Microsoft 365.
La richiesta di credenziali ritardata è importante. Un prompt di accesso fornito subito dopo un’email non richiesta potrebbe suscitare sospetti. Lo stesso prompt può apparire meno insolito dopo che l’utente ha seguito il riferimento di un collega, ha visitato una pagina di prenotazione curata e ha scelto un orario per l’incontro.
Ogni azione individuale assomiglia a un’attività commerciale normale. È l’intera catena — dalla richiesta esterna all’inoltro interno, alla pagina del calendario e alla richiesta di autenticazione — a rivelare l’attacco.
Perché le difese basate solo sull’email potrebbero non rilevare l’attacco
La tecnica sfrutta la differenza tra la fiducia nel messaggio e la fiducia nella destinazione. I dipendenti sono spesso addestrati a verificare il mittente, a osservare le imitazioni e a trattare con cautela le email esterne inattese. Queste abitudini diventano meno efficaci quando il link malevolo arriva all’interno di una conversazione inoltrata da un collega legittimo.
Può anche complicare il rilevamento automatizzato. Il messaggio esterno originale potrebbe non contenere allegati, malware evidenti o richieste finanziarie urgenti. Il dipendente che lo inoltra non è compromesso, e il messaggio interno è effettivamente inviato dal sistema di posta dell’organizzazione.
Fortra raccomanda che le indagini correlino l’intero percorso: la richiesta esterna originale, l’inoltro interno, la visita al dominio di prenotazione e qualsiasi attività di autenticazione successiva. Analizzare solo una fase può far apparire la campagna innocua.
I risultati rafforzano anche un più ampio cambiamento nella sicurezza delle email. Gli attaccanti sfruttano sempre più il contesto aziendale e i flussi di lavoro legittimi invece di basarsi solo su payload evidenti. In una recente intervista a Unite.AI, StrongestLayer CEO Alan LeFort ha discusso perché la rilevazione moderna di phishing necessita sempre più di ragionare sul contesto aziendale, non semplicemente di confrontare firme note.
Cosa dovrebbero monitorare le organizzazioni
Il segnale di avvertimento più evidente è una pagina di prenotazione su un dominio sconosciuto o non correlato che chiede al visitatore di accedere con un account Microsoft 365 aziendale dopo aver selezionato un orario. I dipendenti dovrebbero fermarsi a quel punto e verificare la richiesta di incontro tramite un canale di comunicazione noto.
I team di sicurezza dovrebbero anche trattare i link inoltrati internamente come destinazioni esterne, a meno che il dominio sottostante non sia stato validato in modo indipendente. Il fatto che un collega abbia inoltrato un messaggio non stabilisce che il sito collegato sia sicuro.
Se le credenziali vengono acquisite con successo, gli aggressori possono ottenere l’accesso alla posta elettronica aziendale, a dati sensibili e alle comunicazioni dei clienti. Un account compromesso potrebbe quindi favorire frodi, ulteriori attacchi di phishing, impersonificazione o movimenti laterali all’interno dell’organizzazione.
La lezione operativa è semplice: un inoltro interno può aumentare la credibilità, ma non può rendere affidabile una destinazione esterna. In questa variante di CalPhishing, il primo dipendente non è il bersaglio finale. Quella persona fa parte della catena di consegna—e il piccolo gesto di essere d’aiuto è ciò che rende l’esca finale più convincente.












