La protezione dagli attacchi informatici è sempre stata complessa. Ma oggi, rilevare e prevenire gli attacchi contro le aziende è più complicato che mai. Il volume e la sofisticatezza delle minacce informatiche sono senza pari. Se utilizzi Microsoft 365, dovresti essere consapevole delle potenziali lacune nella sicurezza nativa all’interno della suite di produttività. Gli studi hanno dimostrato che queste lacune hanno portato quasi al 20% delle e-mail di phishing che aggirano Microsoft 365 Exchange Defender e Microsoft Exchange Online Protection (EOP).
Questo articolo esamina le lacune di sicurezza in M365 e il modo in cui le soluzioni ICES forniscono un approccio di difesa più completo e approfondito alla prevenzione del phishing .
Sovraccarico di volume e sofisticatezza del phishing
La ricerca dell’Anti-Phishing Working Group (AWPG) per il primo trimestre del 2023 ha identificato 1.624.144 attacchi di phishing, descrivendo la situazione come “Questo è un record, il peggior trimestre per il phishing che APWG abbia mai osservato”. In particolare, i dati APWG per il terzo trimestre sono stati leggermente inferiori ma sono stati comunque descritti come il “terzo totale trimestrale più alto mai registrato dall’APWG”.
Il volume è una cosa, ma la sofisticatezza è un’altra sfida. Se una soluzione di posta elettronica sicura potesse intercettare le minacce, lo farebbe in modo efficace, anche con volumi elevati. Tuttavia, la nuova era del phishing ha cambiato le metriche. Il phishing non è più l’e-mail di spoofing maldestramente assemblata che persino i gateway di posta elettronica più semplici possono rilevare. Il phishing è ora polimorfico, evasivo e spesso multi-fase; i criminali informatici possono anche utilizzare account di posta elettronica compromessi per eseguire questi attacchi, rendendo difficile il rilevamento.
Che cosa è la difesa in profondità e perché utilizzarla?
Le tattiche sofisticate per eludere il rilevamento necessitano di un meccanismo intelligente per rilevare qualsiasi tentativo mascherato di nascondersi in bella vista; è qui che entra in gioco la strategia di difesa in profondità. Cosa intendono i professionisti della sicurezza quando parlano di “difesa in profondità”? La National Security Agency (NSA) degli Stati Uniti ha coniato originariamente la frase per descrivere una strategia militare. Tuttavia, utilizzata nella sicurezza informatica, la difesa in profondità è un approccio che utilizza più livelli di meccanismi di protezione per garantire che le tattiche evasive, comunemente utilizzate dai criminali informatici, vengano identificate e che azioni e oggetti dannosi (come le e-mail di phishing) vengano fermati. Questo approccio protegge endpoint, server e dati e previene attacchi incentrati sull’uomo. Più di recente, un approccio di difesa in profondità può utilizzare tecnologie intelligenti, aggiungendo tecniche ancora più potenti per identificare il phishing offuscato ed evasivo.
In termini di sicurezza della posta elettronica, un approccio di difesa approfondita è diventato fondamentale poiché i criminali informatici hanno sviluppato tecniche e tattiche per eludere i gateway di sicurezza della posta elettronica nativi, come Microsoft Exchange Online Protection (EOP) e Defender, utilizzati per proteggere M365.
Dove sono le lacune nella sicurezza nativa di M365?
Secondo un rapporto, il 90% delle aziende presenta lacune di sicurezza nel proprio ambiente M365. Queste lacune nella sicurezza nativa offerta in M365 vengono sfruttate dai criminali informatici tramite tattiche evasive e di sfruttamento. Alcuni esempi vi daranno un’idea di come si sono formate queste lacune:
MFA bypassato: i criminali informatici ora hanno tecniche per bypassare l’autenticazione multifattoriale integrata in Microsoft 365. Adversary-in-the-middle (AiTM) è una tecnica di phishing in cui gli aggressori compromettono un account di posta elettronica e aggiungono un nuovo autenticatore non autorizzato. Ciò consente loro di eludere il rilevamento in modo più efficiente e di persistere nel sistema, consentendo loro di eseguire attacchi longitudinali. Follow-up e avvisi di sicurezza scadenti aggravano il divario di sicurezza. Sfortunatamente, in questo esempio di bypass MFA, l’autenticatore non autorizzato è stato impostato senza che fosse inviato un avviso al legittimo titolare dell’account.
Errori di configurazione: la sicurezza della posta elettronica nella sicurezza nativa di M365 è definita tramite policy. Se queste policy non sono configurate correttamente o emerge una nuova minaccia che non è riflessa in una policy, si verifica una lacuna di sicurezza e le email di phishing possono passare inosservate.
Errori di invio: M365 non riesce a rilevare se un destinatario errato è stato aggiunto a un’e-mail. Ciò consente l’invio di contenuti sensibili all’esterno dell’organizzazione, causando imbarazzo e non conformità alle normative. Allo stesso modo, M365 non riesce a rilevare se il documento sbagliato è allegato a un’e-mail.
Attacchi e-mail multi-fase: la sicurezza nativa di M365 è efficace nel rilevare e-mail di phishing generiche. Tuttavia, molte campagne di phishing moderne non sono campagne di phishing una tantum. Invece, le truffe attuali spesso utilizzano più fasi e compromettono account e-mail legittimi per entrare nella rete. Le e-mail di phishing sono probabilmente altamente mirate, incentrate su ruoli di amministratore o di conti da pagare. Poiché Business Email Compromise è chiamata la truffa da 43 miliardi di dollari dall’FBI , utilizza tattiche complesse per rubare grandi somme di denaro. La sicurezza nativa di M365 non utilizza analisi comportamentali o elaborazione del linguaggio naturale e non può connettersi attraverso più fasi per rilevare eventi nefasti.
Uno dei problemi della sicurezza nativa di M365 è che i criminali informatici stanno sviluppando kit Phishing-as-a-Service che aggirano specificamente questa sicurezza. Un esempio recente altamente sofisticato è il kit di phishing W3LL . Questo kit è stato progettato per rendere le truffe Business Email Compromise (BEC) accessibili anche ai truffatori alle prime armi. Il kit consente ai criminali informatici di aggirare l’MFA di Microsoft e include metodi di offuscamento per le intestazioni e il corpo del testo delle e-mail per eludere il rilevamento.
ICES colma le lacune nella sicurezza della posta elettronica
Integrated Cloud Email Security (ICES) è un’avanguardia tecnologica nella sicurezza della posta elettronica che colma le lacune di sicurezza riscontrate in M365. Le soluzioni ICES sono progettate per rilevare e prevenire minacce di phishing avanzate utilizzando analisi comportamentali, intelligenza artificiale ed elaborazione del linguaggio naturale. Le soluzioni ICES possono prendere decisioni contestuali basate sul rilevamento intelligente dei pattern. Questa analisi contestuale è fondamentale per identificare attacchi multi-fase come Business Email Compromise (BEC) , in cui le conversazioni via e-mail potrebbero sembrare legittime finché non vengono analizzati il contesto e la cronologia dello scambio.
Le soluzioni ICES sono soluzioni SaaS cloud-native che offrono tutte le capacità intrinseche delle soluzioni cloud, tra cui scalabilità, facilità di distribuzione e manutenzione e gestione centralizzate. ICES colma le lacune nella sicurezza nativa di Microsoft 365 per fornire un approccio di difesa in profondità completo.
Caratteristiche di PhishTitan, una soluzione ICES
PhishTitan è una soluzione ICES che utilizza un approccio di difesa approfondita per la sicurezza della posta elettronica. Gli strati intelligenti e protettivi utilizzati per catturare anche gli attacchi di phishing più ingannevoli ed evasivi includono le seguenti funzionalità:
- Intelligence sulle minacce basata sull’intelligenza artificiale: analisi anti-phishing di URL e pagine Web basata sull’intelligenza artificiale addestrata utilizzando dati provenienti da un vasto corpus di minacce. Il sistema impara nel tempo e può identificare modelli, adattando le tattiche per catturare le minacce emergenti.
- Analisi delle minacce in tempo reale: il servizio anti-phishing basato sull’intelligenza artificiale di PhishTitan segue i link dannosi in un’e-mail per controllare il sito Web. L’e-mail verrà rilasciata nella posta in arrivo dell’utente se il sito Web è legittimo.
- Protezione Time of Click: PhishTitan riscrive gli URL e controlla il sito web associato al link. Se il sito web è un sito di phishing, all’utente verrà impedito di accedervi.
- URL Rewriting and Analysis: l’analisi URL convalida la sicurezza dell’URL rispetto a più feed anti-phishing curati. Questo sistema funziona con la protezione “time of click” per prevenire attacchi di phishing riusciti.
- Link Lock Service: un servizio che garantisce la protezione dell’azienda anche se un destinatario clicca su un URL in un’e-mail dannosa.
- Smart Mail Protection: confronta la posta in arrivo con un elenco di minacce note. I dati curati da più fonti nel panorama delle minacce globali assicurano che le minacce più recenti facciano sempre parte di questo elenco.
- Prevenzione della perdita di dati (DLP) : impedisce che i dati sensibili escano dalla rete aziendale, sia accidentalmente che intenzionalmente.
- Integrazione nativa con la posta elettronica di Office 365: PhishTitan funziona in simbiosi con la sicurezza nativa di M365 per offrire una protezione avanzata contro il phishing in linea senza soluzione di continuità.
Chatta con un esperto ICES di TitanHQ per scoprire come PhishTitan può colmare le lacune di sicurezza in M365.

