Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Hacker con felpa tocca amo verde con scritta "LEGIT OPPORTUNITY" in un mare di esche da phishing digitali

Non tutti meritano di essere truffati! Ora è l’hacker a scegliere le sue vittime

10 Ottobre 2026 11:33
In sintesi

Wazza è una campagna di phishing che prende di mira banche, aziende manifatturiere ed enti governativi negli Stati Uniti, in Europa e in Australia. Il sistema filtra i visitatori tramite token temporanei e controlli del browser, poi mostra una falsa pagina Adobe che sfrutta i codici dispositivo per tentare di sottrarre l'accesso agli account.

Il link di phishing Wazza decide inizialmente se mostrare al visitatore la trappola e solo successivamente aprire una pagina che imita Adobe. ANY.RUN ha descritto un nuovo set mirato a banche, aziende manifatturiere e enti governativi negli Stati Uniti, in Europa e in Australia. La caratteristica principale della campagna non risiede nella progettazione dell’esca, ma nel percorso di consegna.

La catena inizia su sottodomini di boegl-krysl.eu e invia il browser a /api/wazza-config, dove il server verifica se l’indirizzo appartiene a una campagna attiva. Successivamente, l’infrastruttura si collega a un nodo in workers.dev, fornisce al visitatore un marker e crea tramite /api/mint-token un token di sessione firmato a vita breve. Il token diventa poi il lasciapassare per la fase successiva di verifica.

Dopo la trasmissione del token a check.boegl-krysl.eu, il set lo confronta con i dati del browser e filtra il traffico indesiderato. Solo il visitatore che supera il filtro accede tramite ulteriori reindirizzamenti /r e /meline alla pagina finale di phishing. Uno scanner automatico o un visitatore casuale potrebbe ricevere una risposta diversa e non vedere affatto il contenuto pericoloso.

Advertising

L’esca finale imita Adobe e utilizza lo schema Device Code invece del modulo standard per rubare la password. Il meccanismo è stato creato per l’accesso su dispositivi senza un browser comodo o tastiera. In caso di abuso, la vittima viene convinta a confermare un codice associato a un tentativo di accesso esterno. Questo tipo di phishing con codici permette all’attaccante di accedere all’account o alla sessione.

Il phishing tramite codici dispositivi si è ormai trasformato in un settore a sé stante delle attacchi. Nella primavera del 2026 è stato registrato un aumento significativo di tali campagne, e EvilTokens ha automatizzato la generazione di codici e il successivo controllo dell’accesso. Wazza aggiunge a questa meccanica familiare uno strato di mascheramento con routing, token a vita breve e verifica della telemetria del browser.

La pubblicazione non nomina organizzazioni specifiche violate, il numero di vittime o il danno confermato. La parte registrata della storia si limita all’infrastruttura, ai settori target e al funzionamento della catena di phishing. Le possibili conseguenze iniziano dopo la conferma riuscita dell’accesso e includono la presa di controllo dell’account, l’abuso dell’account aziendale e nuove campagne di phishing a nome della vittima.

Microsoft consiglia di bloccare il Device Code Flow dove il meccanismo non è necessario e di consentirlo solo per scenari specifici tramite Conditional Access. Dal 1° luglio 2026, i nuovi tenant Microsoft Entra con Security Defaults abilitati bloccano già questo metodo di accesso per impostazione predefinita. Per Wazza, la filtrazione aggiunge un problema: un singolo controllo di un URL sospetto potrebbe non essere sufficiente.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Luigi Zullo 300x300
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response