Skip to content
Resilienza informatica e sicurezza dei dati

Siete pronti ad affrontare gli attacchi di vishing su larga scala?

In che modo gli hacker stanno intensificando il vishing per infiltrarsi nelle aziende e perché la resilienza delle identità delle macchine è fondamentale per fermarli.


Punti di forza

  • Gli attacchi di vishing hanno registrato un’impennata, con gruppi organizzati che hanno industrializzato il social engineering per ottenere l’accesso iniziale tramite i servizi di assistenza.
  • Gli aggressori passano rapidamente dagli account umani compromessi a identità macchina persistenti, quali token OAuth e account di servizio.
  • La maggior parte delle organizzazioni non dispone di governance e visibilità sulle identità non umane (NHI), creando un grave punto cieco nella sicurezza.
  • Un’efficace Readiness dipende dalla correlazione dei segnali di identità e dal trattamento delle identità macchina come risorse ad alto rischio.
  • La vera resilienza richiede la capacità di rilevare e annullare le modifiche non autorizzate ai privilegi prima che gli aggressori riescano a stabilire una presenza persistente.

Il personale del vostro help desk ha appena ricevuto una telefonata. Chi ha chiamato conosceva il nome del dipendente, il suo responsabile e le ultime quattro cifre del numero del badge. Ha chiesto di reimpostare la password. Procedura standard. Il tecnico IT ha acconsentito.

Quella chiamata era una frode. E l’autore dell’attacco è ora all’interno del sistema.

Il phishing vocale – vishing – ha registrato un aumento del 449% nel 2025. I gruppi di malintenzionati hanno trasformato l’ingegneria sociale in un’operazione scalabile: reclutano operatori telefonici, scrivono copioni e pagano da 500 a 1.000 dollari per ogni caso riuscito di impersonificazione dell’help desk. Non sono alla ricerca dei vostri dati. Stanno cercando un punto d’appoggio.

Una volta entrati, gli aggressori non si fermano all’account umano. Si muovono lateralmente: rubano token OAuth, creano nuovi account di servizio amministrativi, incorporano l’accesso nelle credenziali a livello di macchina che nessuno controlla. A differenza delle password degli utenti, quelle credenziali vengono cambiate raramente. Non attivano avvisi di accesso. Possono sopravvivere anche dopo la completa risoluzione del problema relativo all’utente originariamente compromesso.

Nel momento in cui il vostro team di sicurezza chiude il ticket relativo all’incidente segnalato all’help desk, l’aggressore potrebbe già trovarsi silenziosamente nel vostro ambiente da settimane. La lacuna nella governance aggrava la situazione.

Meno del 25% delle organizzazioni dispone di politiche formali per la creazione o la disattivazione degli NHI – gli account di servizio, le chiavi API e i token OAuth che ora superano in numero gli utenti umani in un rapporto di 144 a 1. Quasi tutti dispongono di autorizzazioni che vanno ben oltre quanto richiesto dalla loro funzione.

La maggior parte delle organizzazioni non ha quasi alcuna fiducia nella propria capacità di rilevare un attacco mirato a questo livello. Non si tratta di un fallimento nella prevenzione, ma di un fallimento nella pianificazione della Recovery.

Come si presenta la Readiness

La prevenzione a livello di help desk è importante: formazione, verifica tramite richiamata, conferma fuori banda. Ma da sola non è sufficiente. Gli autori degli attacchi si stanno industrializzando più rapidamente di quanto i programmi di sensibilizzazione riescano a stare al passo.

Readiness significa correlare i segnali: un’interazione con l’help desk seguita immediatamente da un reset dell’autenticazione a più fattori (MFA) o dalla creazione di un nuovo token è un indicatore altamente probabile di una compromissione.

Significa trattare le identità delle macchine come risorse di livello 0 – regolandone la creazione, definendone l’ambito delle autorizzazioni e monitorandole per individuare eventuali escalation non autorizzate. E significa avere la capacità di rilevare e annullare rapidamente le modifiche dannose ai privilegi, prima che diventino la nuova normalità.

Scopri come la resilienza delle identità di Commvault supporta il rilevamento rapido, l’annullamento e il Recovery del tuo ambiente di identità.

Domande frequenti

D: Che cos’è un attacco di vishing nel contesto della sicurezza aziendale?

R: Il vishing (voice phishing) utilizza le telefonate per spacciarsi per dipendenti e manipolare i servizi di assistenza IT affinché concedano l’accesso, in genere tramite reimpostazione delle password o autenticazione a più fattori (MFA). Si tratta di una pratica sempre più industrializzata, con gruppi organizzati che reclutano operatori e utilizzano script prestabiliti per massimizzare i tassi di successo.

D: Perché gli aggressori si concentrano sulle identità delle macchine dopo essersi introdotti tramite vishing?

R: Gli account umani vengono corretti. Le identità delle macchine (NHI) – token OAuth, account di servizio, chiavi API – sono più persistenti e vengono sostituite raramente, risultando spesso invisibili al monitoraggio tradizionale. La migrazione dell’accesso a livello delle macchine consente agli aggressori di mantenere tale persistenza molto tempo dopo che la violazione originale delle credenziali umane è stata rilevata e risolta.

D: Cosa significa in pratica “resilienza delle identità”?

R: Significa che la vostra organizzazione è in grado di individuare quasi in tempo reale le modifiche non autorizzate ai privilegi e di ripristinare rapidamente l’ambiente delle identità a uno stato affidabile. Il solo rilevamento non è sufficiente: la capacità di annullare le attività dannose e di verificare che le identità delle macchine non siano state manomesse (o, se lo sono state, di riportarle a uno stato precedente integro) è ciò che distingue la “Readiness” dall’esposizione.

Vidya Shankaran è Field CTO presso Commvault.

Altri post correlati


Thumbnail_Blog-Identity-Resilience-MachineID-2026-Linkedin

Il punto cieco dell’identità delle macchine è ormai diventato una delle principali superfici di attacco

Per saperne di più su «Il punto cieco dell’identità delle macchine è ora una superficie di attacco primaria»
Thumbnail_Blog-Help-Desk-2026-Linkedin

Quando l'Help Desk diventa la porta d'accesso all'intera rete

Per saperne di più su "Quando l’help desk diventa la porta d’ingresso dell’intera rete"
Thumbnail_Blog-SHIFT-Identity-Resilience-2026-Linkedin

La vostra infrastruttura di gestione delle identità è un bersaglio. Ecco cosa sta facendo Commvault al riguardo.

Per saperne di più su "La tua infrastruttura di identità è un bersaglio. Ecco cosa sta facendo Commvault al riguardo"
Thumbnail_Blog-Rise-of-AI-Agents-in-Resops-2026

Commvault e Microsoft: l'ascesa degli agenti di intelligenza artificiale nelle operazioni di ripristino

Per saperne di più su Commvault e Microsoft: L’ascesa degli agenti IA nel ResOps
Thumbnail_Blog_Resilient-Against-the-AI-Machine

Resilienza contro la macchina dell'intelligenza artificiale

Per saperne di più su Resistenza contro la macchina dell’IA