Punti di forza
- L’ingegneria sociale nei servizi di assistenza è ormai diventata uno dei principali punti di accesso, con gli attacchi di vishing (phishing vocale) in rapido aumento che portano alla compromissione delle credenziali.
- Le identità non umane, come gli account di servizio e i token, rappresentano un grave punto cieco in termini di sicurezza: spesso non vengono gestite e sono oggetto di gravi abusi finalizzati al movimento laterale.
- Active Directory (AD) rappresenta un obiettivo di grande valore a causa del suo controllo centralizzato e delle potenziali configurazioni errate.
- La prevenzione da sola non basta; le organizzazioni hanno bisogno di solide capacità di rilevamento e di ripristino rapido per limitare i danni.
- Interventi operativi immediati – come la verifica dei conti e la correlazione tra l’attività dell’help desk e le modifiche alle identità – possono ridurre significativamente il rischio.
AD rimane uno degli obiettivi principali degli hacker poiché è il fulcro della gestione delle identità aziendali. Ricerche recenti dimostrano che il 67% degli incidenti comporta ormai una compromissione legata alle identità, con gli hacker che prendono di mira sistemi critici come AD già poche ore dopo aver ottenuto l’accesso iniziale. Una volta compromesso, il ripristino può richiedere giorni o settimane, causando gravi interruzioni dell’attività aziendale.
La domanda che vale la pena porsi non è se l’AD sia un obiettivo. È piuttosto come gli aggressori riescano ad arrivarci – e perché il percorso sia molto più breve di quanto i team di sicurezza potrebbero aspettarsi.
3 passi verso un compromesso completo
Gruppi di malintenzionati come ShinyHunters e Scattered Spider hanno trasformato l’ingegneria sociale in un’operazione su larga scala. Il phishing vocale – noto come “vishing” – ha registrato un aumento del 449% nel 2025. I chiamanti vengono reclutati, istruiti su copioni prestabiliti e pagati fino a 1.000 dollari a seconda del successo e della percentuale di successo.
Ciò significa che è possibile sferrare un attacco con un solo passo: ottenere la reimpostazione di una password o una modifica dell’autenticazione a più fattori (MFA). Tutto qui.
Partendo da quella singola credenziale, l’autore dell’attacco si sposta lateralmente verso ambienti cloud e virtualizzati. Raccoglie token OAuth, crea nuovi account di servizio amministrativi e incorpora l’accesso nelle credenziali a livello di macchina. Queste identità non umane – account di servizio, chiavi API, token – superano ormai gli utenti umani in un rapporto di 144 a 1. La proliferazione e i costi operativi rendono difficili la rotazione e l’audit. Quel movimento laterale ha una destinazione: Active Directory.
La pubblicità è l’obiettivo
AD è il sistema nervoso centrale dell’identità aziendale. Controllandolo, si controlla tutto: account utente, criteri di gruppo e accesso a ogni sistema della rete appartenente al dominio. Il motivo per cui è così attraente per gli aggressori – e così difficile da difendere – è di natura strutturale. Qualsiasi utente autenticato può leggere l’intera directory. Ogni sistema appartenente al dominio ne eredita la fiducia.
Gli oggetti Criteri di gruppo collegati alla radice del dominio possono essere sfruttati per disabilitare completamente i controlli di sicurezza. I protocolli legacy lasciati abilitati per la compatibilità delle applicazioni forniscono un accesso diretto. La stessa documentazione di Microsoft afferma che «la maggior parte degli attacchi alle identità sfrutta comuni errori di configurazione in Active Directory». Quando un malintenzionato raggiunge l’AD, non ha bisogno di forzare l’ingresso. La porta è solitamente aperta.
La prevenzione è necessaria ma non sufficiente
Lo stack di sicurezza standard – MFA, rilevamento degli endpoint, filtraggio delle e-mail – è incentrato sul comportamento umano. Non è stato progettato per gestire il livello delle identità delle macchine né per rilevare quel tipo di escalation dei privilegi graduale e apparentemente legittima che caratterizza i moderni attacchi ad Active Directory. Un aggressore che, nell’arco di 72 ore, passi da un account utente compromesso a un account di servizio e infine a un amministratore di dominio potrebbe non far scattare nemmeno un singolo allarme.
Ecco perché il dibattito deve passare da un approccio incentrato sulla prevenzione a uno incentrato sul recupero. La prevenzione rimane fondamentale. L’accesso con privilegi minimi, il monitoraggio delle modifiche all’AD, il rafforzamento delle configurazioni predefinite e la disattivazione degli account inattivi sono tutte misure che possono contribuire a ridurre la superficie di attacco. Tuttavia, considerando che metà delle organizzazioni ha già subito un attacco all’AD, puntare esclusivamente sulla prevenzione significa andare incontro a un fallimento.
Una vera resilienza delle identità richiede la capacità di rilevare in tempo quasi reale le escalation di privilegi non autorizzate, di annullare le modifiche dannose prima che si propaghino e di ripristinare rapidamente l’ambiente delle identità a uno stato noto e affidabile – non in giorni o settimane, ma con la rapidità necessaria a contenere il raggio d’azione dell’incidente. Ciò significa considerare Active Directory e il livello delle identità non umane come risorse di livello 0, con lo stesso livello di governance e gli stessi investimenti nel ripristino che si applicherebbero a qualsiasi altro sistema mission-critical.
Cosa fare subito per rafforzare la resilienza dell’identità
Il divario tra la situazione attuale della maggior parte delle organizzazioni e quella a cui dovrebbero aspirare in termini di resilienza delle identità è reale. Ma è colmabile. Le priorità immediate sono poco affascinanti e di natura operativa:
- Verifica il contenuto del tuo AD.
- Individua gli account che non dovrebbero più esistere.
- Aggiornare le credenziali che non vengono utilizzate da anni.
- Correlare l’attività dell’help desk con gli eventi relativi alla creazione di token e account.
Un’interazione con l’help desk seguita da un ripristino dell’autenticazione a più fattori (MFA) e da la creazione di un nuovo account di servizio costituisce un segnale di attacco altamente attendibile – ed è rilevabile se lo si cerca.
Il lavoro a più lungo termine è di natura architettonica: integrate nel vostro programma di gestione delle identità la capacità di ripristino, in modo che quando un attacco va a buon fine – e di solito si tratta di “quando”, non di “se” – possiate contenerlo, neutralizzarlo e cercare di ripristinare la fiducia più rapidamente di quanto l’autore dell’attacco riesca a consolidare la propria posizione.
Gli aggressori contano sul fatto che il vostro AD non sia governato, che le identità delle vostre macchine siano invisibili e che il vostro piano di Recovery sia puramente teorico. Colmate una di queste lacune in questo trimestre. Colmatele tutte e tre e avrete cambiato radicalmente le carte in tavola. Scopri come Commvault Cloud una protezione completa di Active Directory: dalla valutazione delle vulnerabilità al rollback con un solo clic, fino al ripristino completo della foresta.
Recentemente ho partecipato al podcast STRIVE insieme a Vidya Shankaran per parlare del divario di governance relativo alle identità non umane. Ascolta la nostra puntata qui. E non dimenticare di leggere il blog di Vidya, «Il punto cieco delle identità delle macchine è ora una superficie di attacco primaria».
Domande frequenti
D: Perché i servizi di assistenza stanno diventando un grave rischio per la sicurezza? A: Gli help desk sono spesso incaricati di reimpostare le password e modificare le impostazioni dell’autenticazione a più fattori (MFA), il che li rende obiettivi appetibili per gli attacchi di ingegneria sociale. Gli autori degli attacchi sfruttano questa fiducia per ottenere un accesso iniziale con il minimo ostacolo. D: Che ruolo svolgono le identità non umane negli attacchi?
A: La dispersione e i costi operativi rendono difficili la rotazione e la verifica delle identità non umane, come gli account di servizio e le chiavi API. Gli aggressori le utilizzano per mantenere la persistenza e muoversi inosservati tra i sistemi. D: Perché AD è un bersaglio così critico? A: AD gestisce l’autenticazione e l’accesso all’interno della rete. Assumerne il controllo consente agli aggressori di gestire utenti, criteri e sistemi su larga scala. D: L’autenticazione a più fattori (MFA) e la sicurezza degli endpoint non sono sufficienti a fermare questi attacchi? R: Questi strumenti si concentrano sul comportamento umano e potrebbero non rilevare un’escalation di privilegi graduale e apparentemente legittima. Gli autori degli attacchi possono agire seguendo schemi normali ed evitare di far scattare gli allarmi. D: Cosa significa un approccio alla sicurezza incentrato sul ripristino? R: Significa prepararsi alla realtà che le violazioni si verificheranno e dare priorità alla capacità di rilevarle, contenerle e risolverle rapidamente. Questo approccio contribuisce a ridurre i tempi di inattività e può aiutare a limitare l’impatto complessivo. D: Quali sono le misure più importanti da adottare immediatamente? A: Iniziate effettuando un audit del vostro AD, eliminando gli account non necessari, aggiornando le credenziali obsolete e monitorando eventuali sequenze sospette di attività relative all’help desk e alle identità. Dan Conrad è responsabile tecnico e CTO sul campo presso Commvault.



Data Activate può aiutarti a: