La campagna di phishing CSuite sta attirando attenzione per la capacità di trasformare un semplice inganno via email in un compromesso più ampio che coinvolge sia l’identità digitale sia i dispositivi aziendali. Analisi condotte su centinaia di esecuzioni in sandbox indicano una forte concentrazione negli Stati Uniti, con oltre la metà delle segnalazioni provenienti da questo paese, mentre altre attività emergono anche in India e in varie aree del mondo.
I settori più esposti includono tecnologia, manifattura, enti pubblici e consulenza, tutti contesti in cui la posta elettronica e Microsoft 365 sono centrali nei processi operativi.
Il punto di forza di CSuite è l’uso di esche credibili che imitano servizi molto comuni nel lavoro quotidiano. I messaggi e le pagine fraudolente richiamano spesso scenari legati ad Adobe, DocuSign, Zoom, Google Meet, Dropbox e Microsoft 365, spingendo la vittima ad aprire un documento o a completare una revisione urgente. Da qui l’attacco può seguire due direzioni principali.
Percorso 1: installazione di strumenti RMM per accesso remoto
Nel primo percorso i criminali consegnano file di installazione o archivi contenenti script leggeri come BAT o VBS che agiscono da dropper. L’obiettivo è installare strumenti RMM legittimi, come ScreenConnect o Action1, per ottenere accesso remoto al computer. Questo consente persistenza e controllo operativo senza dover distribuire malware tradizionale.
Percorso 2: sottrazione di credenziali e sessioni
Nel secondo percorso l’attacco si concentra sulla sottrazione di credenziali e sessioni. Le vittime possono essere indirizzate verso pagine di credential harvesting oppure verso flussi di device code phishing pensati per catturare l’accesso a Microsoft 365 e, soprattutto, sessioni già attive. La conseguenza è critica: anche con password cambiate, una sessione rubata può mantenere l’accesso e facilitare azioni come lettura delle email, impersonificazione e frodi sui pagamenti.
Quando identità e endpoint vengono colpiti insieme, il rischio cresce rapidamente. Possibili impatti includono takeover della casella di posta, manipolazione di fatture e bonifici, accesso remoto persistente tramite RMM e propagazione interna verso colleghi e partner usando un’identità considerata affidabile.