False notifiche di segreteria telefonica: Microsoft come esca

A fine giugno l’UFCS ha segnalato false notifiche di segreteria telefonica inviate via e-mail. Il messaggio sembra una notifica automatica di Microsoft 365 o di un altro sistema telefonico: “Ha ricevuto un nuovo messaggio vocale, clicchi qui per ascoltarlo.” Chi clicca finisce su una pagina di login falsa il cui obiettivo sono le credenziali di Microsoft 365.

Il trucco sembra semplice, e lo è. Ma diciamoci la verità, chi non cliccherebbe su una notifica di segreteria telefonica che sembra perfettamente normale? Il punto è proprio questo, perché l’attacco si inserisce nella routine lavorativa quotidiana e non suscita il minimo sospetto.

Perché il voicemail phishing funziona

In molte aziende le notifiche della segreteria telefonica arrivano davvero via e-mail, perché Microsoft Teams, Cisco e Swisscom Business inviano automaticamente un’e-mail con un link o un player audio quando qualcuno lascia un messaggio vocale. Normale routine d’ufficio, niente di strano, ed è esattamente per questo che la falsificazione funziona.

L’e-mail corrisponde allo schema atteso: breve, fattuale, un link dentro, come ogni vera notifica di segreteria. Nessun invito urgente all’azione, nessun oggetto vistoso, nessun errore di battitura, solo una notifica di routine che invita al clic (è come un ladro che entra dalla porta principale con la tuta da operaio e sembra che ci appartenga).

Il link porta a una pagina di login che replica Microsoft 365 con sorprendente accuratezza, e spesso l’indirizzo e-mail del destinatario è già precompilato, un dettaglio furbo perché la vera pagina Microsoft fa esattamente lo stesso. Si inserisce la password, si clicca su “Accedi” e le credenziali sono nelle mani dell’aggressore.

Microsoft come bersaglio

Che Microsoft serva specificamente come esca non è un caso, perché Microsoft 365 è il software per ufficio dominante in Europa e in Svizzera. Secondo diversi rapporti sul phishing, Microsoft è stato nel 2025 di gran lunga il marchio più imitato, davanti a Google, Apple e DHL. E chi ruba credenziali di Microsoft 365 ottiene potenzialmente accesso a e-mail, Teams, SharePoint, OneDrive e a tutti i dati aziendali associati; una chiave che apre praticamente ogni porta.

Ma il valore di queste credenziali va ben oltre il singolo account. Con un account Microsoft 365 compromesso un aggressore può leggere e-mail interne, identificare contatti commerciali, inserirsi in conversazioni in corso e inviare ulteriori e-mail di phishing da un mittente fidato. Si chiama Business Email Compromise, ed è una delle forme di attacco più dannose a livello mondiale; l’FBI ha stimato i danni da BEC nel 2024 a oltre 2,9 miliardi di dollari nei soli Stati Uniti.

Dalla segreteria all’accesso aziendale

Quello che sembra un attacco di phishing fastidioso ma innocuo può degenerare con una velocità impressionante. Nei nostri assessment vediamo sempre la stessa catena di attacco, ed è spaventosamente efficiente.

Comincia in modo innocuo: l’e-mail della segreteria attira sulla pagina di login falsa e il collaboratore inserisce le proprie credenziali Microsoft 365. A quel punto l’aggressore effettua il login e come prima cosa configura una regola di inoltro che copia silenziosamente tutte le e-mail in arrivo a un indirizzo esterno, il che spesso resta inosservato per settimane perché nella casella di posta in sé non cambia nulla. Poi l’aggressore analizza le conversazioni e-mail, individua fatture aperte e flussi di pagamento, intercetta una fattura legittima, modifica le coordinate bancarie e la invia dall’account compromesso del collaboratore al cliente o alla contabilità interna. Il pagamento finisce sul conto dell’aggressore, e quando qualcuno se ne accorge il denaro è sparito.

Non è uno scenario teorico, l’abbiamo visto in diverse PMI svizzere dove l’accesso iniziale è avvenuto tramite esattamente questo tipo di e-mail di voicemail phishing.

Misure di protezione

L’MFA su tutti gli account Microsoft 365 è la singola misura più efficace, perché rende le password rubate in gran parte inutili. Microsoft offre l’MFA gratuitamente per tutti i piani Business e non esiste un motivo accettabile per non attivarla.

Poi: configurate Conditional Access Policies, ovvero consentite i login solo da determinate località o dispositivi e bloccate automaticamente schemi di login sospetti. Disponibili in Microsoft 365 Business Premium ed Enterprise, ne vale assolutamente la pena.

E poi qualcosa che molte aziende trascurano: monitorate le regole di inoltro e-mail. Molti aggressori configurano l’inoltro immediatamente dopo il primo accesso, e un controllo regolare o un avviso automatico sulle nuove regole di inoltro intercetta esattamente questo passaggio. Francamente in molte organizzazioni nessuno ci guarda mai.

Per la prossima sessione di sensibilizzazione vale la pena mostrare ai collaboratori l’aspetto di una vera notifica di segreteria telefonica e quello della versione falsa. La differenza sta nei dettagli: nell’indirizzo del mittente, nell’URL dietro il link, in piccole incongruenze nel layout. Chi ha visto una volta il confronto diretto guarderà più attentamente la prossima volta.

Conclusione

Il voicemail phishing non è nuovo, ma beneficia del trend inarrestabile verso la telefonia cloud. Più aziende spostano i loro sistemi telefonici nel cloud e ricevono messaggi vocali via e-mail, più ampia diventa la superficie di attacco.

L’avvertimento dell’UFCS è un buon promemoria per verificare due cose: l’MFA è attiva su tutti gli account Microsoft 365? E quando avete controllato l’ultima volta se nelle caselle di posta ci sono regole di inoltro sconosciute? Se la risposta è “non so”, insomma, sapete da dove cominciare…

Domande sulla sicurezza del vostro Microsoft 365? Verifichiamo gli ambienti per individuare vulnerabilità, testiamo la resistenza al phishing dei vostri collaboratori e vi aiutiamo a rafforzare l’infrastruttura. Scriveteci.

Fonti: UFCS Retrospettiva settimanale KW 25, FBI IC3 Report 2024, Microsoft MFA Documentation