In sintesiWazza è una campagna di phishing che prende di mira banche, aziende manifatturiere ed enti governativi negli Stati Uniti, in Europa e in Australia. Il sistema filtra i visitatori tramite token temporanei e controlli del browser, poi mostra una falsa pagina Adobe che sfrutta i codici dispositivo per tentare di sottrarre l'accesso agli account.
Il link di phishing Wazza decide inizialmente se mostrare al visitatore la trappola e solo successivamente aprire una pagina che imita Adobe. ANY.RUN ha descritto un nuovo set mirato a banche, aziende manifatturiere e enti governativi negli Stati Uniti, in Europa e in Australia. La caratteristica principale della campagna non risiede nella progettazione dell’esca, ma nel percorso di consegna.
La catena inizia su sottodomini di boegl-krysl.eu e invia il browser a /api/wazza-config, dove il server verifica se l’indirizzo appartiene a una campagna attiva. Successivamente, l’infrastruttura si collega a un nodo in workers.dev, fornisce al visitatore un marker e crea tramite /api/mint-token un token di sessione firmato a vita breve. Il token diventa poi il lasciapassare per la fase successiva di verifica.
Dopo la trasmissione del token a check.boegl-krysl.eu, il set lo confronta con i dati del browser e filtra il traffico indesiderato. Solo il visitatore che supera il filtro accede tramite ulteriori reindirizzamenti /r e /meline alla pagina finale di phishing. Uno scanner automatico o un visitatore casuale potrebbe ricevere una risposta diversa e non vedere affatto il contenuto pericoloso.
L’esca finale imita Adobe e utilizza lo schema Device Code invece del modulo standard per rubare la password. Il meccanismo è stato creato per l’accesso su dispositivi senza un browser comodo o tastiera. In caso di abuso, la vittima viene convinta a confermare un codice associato a un tentativo di accesso esterno. Questo tipo di phishing con codici permette all’attaccante di accedere all’account o alla sessione.
Il phishing tramite codici dispositivi si è ormai trasformato in un settore a sé stante delle attacchi. Nella primavera del 2026 è stato registrato un aumento significativo di tali campagne, e EvilTokens ha automatizzato la generazione di codici e il successivo controllo dell’accesso. Wazza aggiunge a questa meccanica familiare uno strato di mascheramento con routing, token a vita breve e verifica della telemetria del browser.
La pubblicazione non nomina organizzazioni specifiche violate, il numero di vittime o il danno confermato. La parte registrata della storia si limita all’infrastruttura, ai settori target e al funzionamento della catena di phishing. Le possibili conseguenze iniziano dopo la conferma riuscita dell’accesso e includono la presa di controllo dell’account, l’abuso dell’account aziendale e nuove campagne di phishing a nome della vittima.
Microsoft consiglia di bloccare il Device Code Flow dove il meccanismo non è necessario e di consentirlo solo per scenari specifici tramite Conditional Access. Dal 1° luglio 2026, i nuovi tenant Microsoft Entra con Security Defaults abilitati bloccano già questo metodo di accesso per impostazione predefinita. Per Wazza, la filtrazione aggiunge un problema: un singolo controllo di un URL sospetto potrebbe non essere sufficiente.
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response