Cybersecurity

Falso supporto tecnico su Teams: la truffa che punta ad accessi e credenziali

Illustrazione di una falsa richiesta di supporto tecnico in una chat aziendale con avviso di sicurezza

Le truffe di falso supporto tecnico stanno sfruttando sempre più spesso gli strumenti di collaborazione aziendale. In queste campagne, gli attaccanti si presentano come operatori IT o help desk e contattano gli utenti tramite chat o chiamate, con l’obiettivo di ottenere accesso remoto, codici di verifica o credenziali.

Il caso segnalato nel feed riguarda Microsoft Teams e richiama un modello di attacco già osservato da Microsoft e da altre fonti di sicurezza: l’interazione avviene in un ambiente percepito come affidabile, dove la richiesta di assistenza tecnica può sembrare plausibile e urgente.

Come funziona l’inganno

La vittima riceve un messaggio o una chiamata da un presunto tecnico. L’attaccante può chiedere di installare strumenti di controllo remoto, approvare una richiesta di autenticazione, comunicare un codice temporaneo o eseguire passaggi che sembrano necessari per risolvere un problema.

Una volta ottenuto l’accesso, la frode può evolvere verso il furto di credenziali, l’esfiltrazione di dati o il movimento laterale nell’ambiente aziendale. Il rischio aumenta quando gli utenti non hanno un canale indipendente per verificare l’identità del supporto tecnico.

Misure di prevenzione

Le organizzazioni dovrebbero limitare le comunicazioni esterne non necessarie sulle piattaforme collaborative, applicare controlli sugli inviti da tenant sconosciuti e monitorare richieste anomale di accesso remoto o MFA. È utile anche definire procedure chiare: il supporto IT non dovrebbe mai chiedere password, codici monouso o approvazioni MFA fuori dai canali ufficiali.

La formazione resta un controllo essenziale, ma deve essere accompagnata da regole tecniche e da una risposta rapida. Segnalare subito messaggi sospetti consente ai team di sicurezza di bloccare account, domini o tenant abusati prima che la conversazione diventi un accesso operativo.