Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

MGM, Storm-0501 e Salesloft Drift: 3 attacchi da cui imparare

Tre incidenti molto diversi mostrano lo stesso problema: nelle architetture moderne il confine di sicurezza non coincide più con il firewall. Identità, sessioni, token OAuth, sistemi di sincronizzazione e fornitori SaaS creano relazioni di fiducia che possono diventare percorsi d'attacco.

MGM Resorts evidenzia il rischio del social engineering contro il service desk; Storm-0501 mostra come una compromissione on-premises possa estendersi al cloud; Salesloft Drift dimostra l'effetto a cascata di una credenziale OAuth compromessa in una supply chain SaaS.

Caso 1 - MGM Resorts: quando l'help desk diventa il punto d'ingresso

Nel settembre 2023 MGM Resorts subì un incidente cyber che causò interruzioni operative significative. In un filing alla SEC, MGM stimò circa 100 milioni di dollari di impatto negativo sull'Adjusted Property EBITDAR del trimestre e meno di 10 milioni di dollari di costi una tantum legati all'incidente.

Nello stesso periodo Okta documentò una campagna di social engineering in cui attori malevoli contattavano i service desk per ottenere il reset dei fattori MFA di account altamente privilegiati. FBI e CISA hanno poi attribuito a Scattered Spider un uso ricorrente di vishing e impersonazione contro help desk, compresi reset di password e token MFA.

Lezione 1

Il service desk è un controllo di sicurezza. Le procedure di recovery di password/MFA per account privilegiati devono essere più forti delle normali procedure di assistenza.

 

  • Separare i privilegi help desk da quelli sugli amministratori ad alto impatto.
  • Applicare verifica identità forte prima di reset di MFA/password.
  • Proteggere gli account privilegiati con autenticazione phishing-resistant.
  • Alert su reset di autenticatore, nuovi IdP/federation e cambi di ruolo.
  • Tabletop periodici con help desk e SOC su scenari di impersonazione.
attacco informatico mgm resorts

Caso 2 - Storm-0501: dal Domain Controller al tenant cloud

Microsoft Threat Intelligence ha documentato Storm-0501 come attore ransomware capace di muoversi in ambienti ibridi. In campagne osservate nel 2024, il gruppo ha sfruttato credenziali compromesse, vulnerabilità note e privilegi eccessivi per raggiungere Domain Admin, individuare Microsoft Entra Connect e passare dall'ambiente on-premises a Microsoft Entra ID.

Microsoft ha osservato il furto di credenziali dei servizi Entra Connect Sync, il pivot verso account privilegiati cloud e la creazione di persistenza tramite una federazione malevola. Nel 2025 Microsoft ha inoltre evidenziato l'evoluzione di Storm-0501 verso tattiche ransomware cloud-native, con esfiltrazione e distruzione di dati e backup nel cloud.

Lezione 2

Microsoft Entra Connect e gli account di sincronizzazione sono asset Tier-0: comprometterli può trasformare una violazione Active Directory in una compromissione del tenant.

 

  • Limitare accesso amministrativo ai server Entra Connect.
  • Separare account amministrativi on-premises e cloud.
  • MFA e Conditional Access per amministratori, preferibilmente phishing-resistant.
  • Monitorare Directory Synchronization Accounts e modifiche di federation.
  • Proteggere backup e snapshot da cancellazioni effettuate con credenziali privilegiate.

Per un approfondimento sul controllo delle identità privilegiate e del movimento laterale, consulta la pagina Nexsys Identity Security.

attacco informatico storm-0501

Caso 3 - Salesloft Drift: supply chain SaaS e token OAuth

Tra l'8 e il 18 agosto 2025 un attore tracciato da Google come UNC6395 ha utilizzato token OAuth compromessi associati all'integrazione Salesloft Drift per accedere a istanze Salesforce di clienti ed esfiltrare dati. Salesforce ha chiarito che l'incidente non derivava da una vulnerabilità del core Salesforce, ma dalla compromissione delle credenziali di connessione dell'app Drift.

Il caso è particolarmente utile perché mostra una forma di supply chain SaaS: l'organizzazione può avere MFA e SSO correttamente configurati e subire comunque un accesso attraverso un token di un'applicazione terza già autorizzata.

Lezione 3

Ogni connected app e token OAuth è una relazione di fiducia da inventariare, limitare e monitorare. La security review dei fornitori deve includere anche integrazioni e scope OAuth.

 

  • Inventariare connected app, service principal e integrazioni SaaS.
  • Ridurre gli scope OAuth al minimo necessario.
  • Definire owner e data di review per ogni integrazione.
  • Revocare token e connessioni quando un vendor segnala un incidente.
  • Monitorare accessi API anomali e download massivi.
attacco informatico supply chain saas drift salesloft

Tre attacchi, una stessa superficie: la fiducia

Caso

Fiducia abusata

Controllo prioritario

MGM

Fiducia nell'identità dichiarata al service desk

Identity verification + least privilege help desk

Storm-0501

Fiducia tra AD, Entra Connect e cloud

Tiering, CA, monitoraggio sync/federation

Salesloft Drift

Fiducia OAuth verso app terza

App governance, token review, API monitoring

Come trasformare i case study in controlli aziendali

  1. Mappa le relazioni di fiducia: help desk, IdP, federation, sync, API, app SaaS e fornitori.
  2. Classifica quali relazioni possono portare a privilegi elevati o accesso massivo ai dati.
  3. Riduci privilegi e scope prima di aggiungere nuovi prodotti di sicurezza.
  4. Crea detection per reset MFA, federation change, token/app consent e data exfiltration.
  5. Verifica che Incident Response includa cloud, identity e SaaS, non solo endpoint.

Se un'identità o un token è già compromesso, il riferimento corretto non è un semplice hardening: serve un processo di Incident Response con contenimento, ricostruzione e rimozione della persistenza.

Checklist per il prossimo assessment

  • Help desk può resettare MFA di Global Admin/Domain Admin senza escalation?
  • Gli amministratori usano account separati e metodi phishing-resistant?
  • Entra Connect è trattato come asset Tier-0?
  • Esiste un inventario delle app OAuth e dei service principal?
  • I backup cloud possono essere cancellati dallo stesso piano di amministrazione?
  • Gli alert coprono federation, app consent, reset autenticatore e download API anomali?

Le tue relazioni di fiducia sono protette quanto i tuoi endpoint?

Nexsys può verificare identity, cloud, SaaS integrations e procedure di risposta per ridurre i percorsi di attacco più critici.

Richiedi una valutazione cybersecurity

Cosa insegna l'attacco a MGM Resorts?

Che procedure di help desk e recovery MFA possono diventare un percorso di compromissione se non applicano verifica forte e least privilege.

Cos'è Storm-0501?

È un threat actor finanziariamente motivato tracciato da Microsoft, osservato in campagne ransomware che collegano ambiente on-premises e cloud.

Il caso Salesloft Drift è avvenuto nel 2024?

No. La campagna documentata ha utilizzato token OAuth compromessi tra l'8 e il 18 agosto 2025.

Cos'è una supply chain SaaS attack?

È una compromissione in cui l'accesso a un fornitore o a una sua integrazione autorizzata consente di raggiungere dati o sistemi dei clienti.

MFA basta contro questi attacchi?

No. Serve anche proteggere reset/recovery, sessioni, token, app OAuth, account di sincronizzazione e privilegi amministrativi.