CORDIAL SPIDER e SNARKY SPIDER stanno conducendo attacchi SaaS basati su phishing AiTM e vishing, compromettendo account aziendali tramite pagine SSO fraudolente e furto di token MFA. Dopo l’accesso, gli attaccanti eliminano notifiche di sicurezza, registrano dispositivi MFA controllati e avviano rapidamente l’esfiltrazione di dati da piattaforme come Google Workspace, SharePoint e HubSpot. CrowdStrike evidenzia come questi attacchi aggirino le tradizionali difese endpoint sfruttando direttamente identità cloud e configurazioni SaaS deboli.
Dall’ottobre 2025, CrowdStrike Counter Adversary Operations ha osservato un cambiamento nelle tattiche di intrusione: i threat actor stanno eseguendo attacchi ad alta velocità, SaaS-centrici, che bypassano la tradizionale visibilità sugli endpoint. CORDIAL SPIDER e SNARKY SPIDER esemplificano questa evoluzione in quanto avversari distinti che conducono campagne rapide di furto di dati ed estorsione con sorprendenti somiglianze operative.
Nella maggior parte dei casi, questi avversari utilizzano il voice phishing (vishing) per indirizzare gli utenti target verso pagine malevole a tema SSO di tipo adversary-in-the-middle (AiTM), dove catturano i dati di autenticazione e si muovono direttamente verso le applicazioni SaaS integrate con l’SSO. Operando quasi esclusivamente all’interno di ambienti SaaS fidati, riducono al minimo la propria impronta accelerando al contempo il time to impact. La combinazione di velocità, precisione e attività esclusivamente SaaS crea sfide significative di rilevamento e visibilità per i difensori. Questo blog descrive in dettaglio come operano questi avversari e come CrowdStrike Falcon® Shield identifica e neutralizza i loro attacchi.
Durante le chiamate di vishing, CORDIAL SPIDER e SNARKY SPIDER impersonano il supporto IT e creano appositamente un’urgenza di intervento, riguardo a problemi dell’account o aggiornamenti di sicurezza, in modo da indirizzare i dipendenti verso pagine AiTM fraudolente. Questi domini imitano fedelmente i portali di login aziendali legittimi (ad esempio,
Nel momento in cui gli utenti inseriscono le proprie credenziali, gli avversari catturano i dati di autenticazione e i token di sessione attivi in tempo reale. Poiché il proxy AiTM inoltra l’autenticazione al servizio legittimo, gli utenti visualizzano spesso una normale esperienza di login e rimangono ignari della compromissione. Nella maggior parte dei casi osservati queste credenziali garantiscono l’accesso all’identity provider (IdP) dell’azienda, fornendo un singolo punto di ingresso in molteplici applicazioni SaaS. Abusando della relazione di fiducia tra l’IdP e i servizi connessi, gli avversari evitano la necessità di compromettere le singole app SaaS e si muovono invece lateralmente attraverso l’intero ecosistema SaaS della vittima tramite una singola sessione.

Falcon Shield è progettato per rilevare questi tentativi di accesso anomali. Mentre gli avversari tentano di mimetizzarsi con le attività legittime allineando la posizione geografica, l’impronta digitale del dispositivo e l’orario di lavoro, Falcon Shield applica una detection avanzata delle anomalie per far emergere anche deviazioni impercettibili. Combinando una profonda comprensione dei flussi di autenticazione con la visibilità sulle caratteristiche della rete, sui servizi di anonimizzazione e sui metodi di session-clustering, Falcon Shield identifica in modo affidabile i tentativi di accesso malevoli.

Dopo l’accesso iniziale, CORDIAL SPIDER e SNARKY SPIDER stabiliscono la persistenza registrando sugli account compromessi dei dispositivi di autenticazione a più fattori (MFA) controllati. Ciò consente loro di mantenere l’accesso apparendo come autenticati da un dispositivo validato in precedenza e riduce la necessità di interagire ripetutamente con i fattori MFA legittimi della vittima. In molti casi, gli avversari rimuovono prima i dispositivi MFA esistenti prima di registrare i propri.

Nell’eseguire questa tecnica, SNARKY SPIDER registra quasi esclusivamente un emulatore Android Genymobile per l’MFA, che consente di gestire dispositivi Android connessi su sistemi Linux, Windows e macOS. CORDIAL SPIDER, al contrario, ha utilizzato un mix più ampio di dispositivi mobili e un dispositivo Windows Quick Emulator (QEMU) per l’MFA.
In alcuni casi i dispositivi controllati dall’avversario sono stati i primi dispositivi MFA registrati su account preesistenti dove l’MFA non era stato precedentemente abilitato. In altri casi, lo stesso dispositivo MFA è stato registrato su più account compromessi, snellendo ulteriormente l’accesso e la persistenza dell’avversario.

Immediatamente dopo che hanno effettuato la registrazione di dispositivi MFA, gli avversari procedono a sopprimere gli indicatori di compromissione (IOC) visibili all’utente. Si intende con questo ad esempio l’eliminazione delle email di sicurezza che normalmente notificano automaticamente agli utenti attività sospette, in modo da impedire che la registrazione non autorizzata del dispositivo venga intercettata e ciò favorisce quindi successive attività malevole.
SNARKY SPIDER elimina sistematicamente le comunicazioni relative alla sicurezza. L’avversario infatti crea apposite regole di posta in arrivo, per far si che vengano eliminati automaticamente i messaggi in arrivo contenenti parole chiave come “alert”, “incident”, “MFA” e altri termini di sicurezza in modo da filtrare le notifiche di sicurezza prima che raggiungano l’utente. Rimuovendo questi segnali alla fonte, l’avversario riduce la probabilità di essere rilevato e può prolungare l’accesso non autorizzato.


CORDIAL SPIDER e SNARKY SPIDER conducono ricerche mirate sulle piattaforme SaaS per identificare dati sensibili ad alto valore. Le query di ricerca osservate includono termini come “confidential”, “SSN”, “contracts” e “VPN”, e ciò denota un focus su documenti aziendali critici, comunicazioni interne, materiali proof-of-concept e credenziali di accesso all’infrastruttura. Questo approccio basato sulla ricerca consente agli avversari di dare rapidamente priorità ai contenuti sensibili e accelerare la progressione dall’accesso iniziale all’esfiltrazione dei dati.



L’obiettivo principale sia di CORDIAL SPIDER che di SNARKY SPIDER è l’esfiltrazione di dati su larga scala attraverso piattaforme SaaS, tra cui SharePoint, HubSpot, Google Workspace e altre. Una volta stabilito l’accesso, essi si muovono rapidamente per aggregare e scaricare diversi set di dati da tutti i servizi SaaS accessibili.
Queste compromissioni non sono il risultato di vulnerabilità di sicurezza nelle piattaforme SaaS stesse, ma piuttosto di debolezze nelle configurazioni dei clienti. I problemi comuni includono l’assenza di una MFA che sia efficace contro il phishing e di controlli di accesso in grado di bloccare permessi eccessivi sui dati sensibili. Falcon Shield fornisce una guida completa per identificare e rimediare a queste misconfigurazioni, aiutando le organizzazioni a ridurre l’esposizione e a rafforzare le difese contro gli attacchi focalizzati sul SaaS.


In queste campagne, CrowdStrike ha identificato indicatori di rete legati a servizi VPN commerciali e reti proxy residenziali. A differenza delle VPN tradizionali che instradano il traffico attraverso indirizzi IP di data center, i proxy residenziali sfruttano IP assegnati a reali utenti domestici, facendo apparire l’attività malevola come traffico residenziale legittimo.
CORDIAL SPIDER e SNARKY SPIDER si affidano pesantemente a questi servizi per eludere il rilevamento basato su IP e mimetizzarsi con il normale comportamento degli utenti. I provider osservati includono Mullvad, NetNut, 9Proxy, Infatica e NSOCKS. Le capacità di rilevamento dell’infrastruttura di Falcon Shield consentono ai difensori di identificare e tracciare queste fonti di connessione ad alto rischio, esponendo attività avversarie che altrimenti apparirebbero innocue.
L’emergere delle attività di CORDIAL SPIDER e SNARKY SPIDER evidenzia la presenza di un notevole gap di rilevamento. Mentre molte organizzazioni hanno rafforzato le difese degli endpoint contro l’esfiltrazione dei dati, sono meno quelle che dispongono della visibilità necessaria per rilevare gli avversari che operano all’interno dei livelli IdP e SaaS.
I tre pilastri del rilevamento di Falcon Shield:
Insieme, questi tre pilastri forniscono un framework di rilevamento robusto e adattabile, riducendo il “rumore” e facendo emergere attività ad alta affidabilità, in tempo reale. Oltre alle sue capacità di rilevamento, Falcon Shield offre il SaaS Security Posture Management (SSPM) per monitorare proattivamente e continuamente identità, controlli di accesso e impostazioni di configurazione. Ciò consente alle organizzazioni di affrontare le debolezze prima che possano essere sfruttate e di dare priorità ai problemi più critici per la risoluzione, rafforzando la postura di sicurezza SaaS complessiva.
È uscito il sesto episodio di Betti-RHC, la serie a fumetti di Red Hot Cyber nata con l'obiettivo di trasformare la cybersecurity awareness in un'esperienza di formazione più semplice, coinvolgente e accessibile. Quello che è nato come un progetto editoriale innovativo è diventato negli anni un vero e proprio corso di cybersecurity awareness a fumetti, adottato da aziende e professionisti per sensibilizzare le persone sui rischi informatici attraverso storie, personaggi ed emozioni. In cinque anni di attività, la serie Betti-RHC ha raggiunto un risultato importante: circa 70.000 copie vendute, a testimonianza dell'interesse crescente delle organizzazioni verso nuovi strumenti per costruire una concreta cultura della sicurezza.
Il sesto episodio porta Betti dentro le nostre case, in un mondo "connesso", dove lampadine, telecamere, assistenti vocali, serrature, sensori ed elettrodomestici intelligenti promettono comfort e sicurezza, ma possono nascondere nuove e insidiose superfici di attacco. Attraverso una nuova avventura, Betti ci accompagna alla scoperta del mondo della domotica e dei dispositivi IoT, mostrando come la poca cautela nell'utilizzo di queste tecnologie possa trasformare oggetti quotidiani in porte d'accesso per chi vuole osservare, controllare o colpire.
Per accompagnare la crescita del progetto abbiamo realizzato il sito ufficiale di Betti-RHC, dove è possibile conoscere meglio la serie, gli episodi e il progetto di cybersecurity awareness sviluppato da Red Hot Cyber. L'obiettivo è continuare a portare la cultura della sicurezza fuori dai tradizionali percorsi formativi standard, utilizzando il linguaggio immediato del fumetto per parlare a dipendenti, professionisti e persone senza competenze tecniche. Per maggiori informazioni su Betti-RHC e sul sesto episodio “Open Mic” è possibile visitare il sito ufficiale: betti.redhotcyber.com.