Il phishing moderno
bypassa l’MFA.
L’Interceptor no.
Gli attacchi AiTM non rubano solo le credenziali: catturano il token di sessione dopo l’autenticazione, rendendo inutile l’MFA. Fortgale blocca l’attacco prima che l’utente interagisca con il proxy malevolo.
con phishing
in produzione
sui clienti protetti
AiTM: il phishing che bypassa
l’autenticazione a più fattori.
I filtri email bloccano il phishing tradizionale. Gli attaccanti lo sanno. Le campagne AiTM (Adversary in The Middle) sono progettate per superare ogni difesa perimetrale — inclusa l’MFA — e colpire direttamente le sessioni cloud.
Proxy trasparente tra utente e Microsoft
L’attaccante non imita il sito: lo usa come proxy. L’utente vede la pagina Microsoft reale, inserisce credenziali e MFA reali — che vengono intercettati in transito.
Furto del token di sessione post-MFA
Una volta completata l’autenticazione, il proxy cattura il session cookie. L’attaccante lo riusa per accedere all’account senza credenziali né MFA, direttamente da browser.
Invisibile ai filtri email tradizionali
Il link nel messaggio di phishing punta a un dominio non ancora classificato come malevolo. I filtri email, SEG e sandbox non lo bloccano: l’email viene consegnata regolarmente.
Kit pronti, barriera tecnica minima
Framework AiTM come Evilginx, Modlishka e Muraena sono open source e documentati. Chiunque con competenze minime può lanciare campagne AiTM sofisticate contro M365 in poche ore.
Email di phishing
Link a dominio lookalike non ancora classificato come malevolo
Proxy AiTM attivato
Il browser dell’utente comunica con il proxy, non con Microsoft
Credenziali + MFA catturati
Il proxy intercetta tutto in tempo reale, incluso il token OTP
Session token rubato
L’attaccante ottiene il cookie di sessione e accede all’account
Fortgale Interceptor
Blocca l’utente prima del passo 1 — nessun dato viene mai trasmesso
Intercetta l’attacco prima
dell’inserimento delle credenziali.
La finestra di vulnerabilità dura pochi secondi: il tempo in cui l’utente compila il form. Il Fortgale Interceptor opera esattamente in quel momento — prima che qualsiasi dato venga trasmesso al proxy malevolo.
Email di phishing recapitata
Il messaggio supera i filtri. Il link punta a un dominio proxy AiTM costruito ad hoc. L’utente non ha segnali visivi di allarme.
Pagina proxy aperta
L’utente vede la pagina Microsoft o Google autentica — perché il proxy la serve in tempo reale. Visivamente indistinguibile dal sito legittimo.
Interceptor rileva il proxy
Prima di qualsiasi input, l’Interceptor analizza i segnali caratteristici del proxy AiTM: header anomali, comportamento della sessione, fingerprint della pagina.
Allerta — attacco neutralizzato
L’utente riceve un avviso immediato e chiaro. Nessuna credenziale viene inserita. Nessun token viene generato in contesto malevolo. L’attacco è bloccato.
Non filtra l’email.
Protegge dove i filtri tradizionali falliscono.
Protezione comportamentale
Agisce sul comportamento della pagina di destinazione, non sul canale di consegna. Efficace anche quando l’email supera SEG, sandbox e filtri DNS.
MFA-proof by design
Progettato specificamente per gli attacchi AiTM che bypassano l’MFA. Interviene prima che il token venga generato in contesto fraudolento — rendendo il furto impossibile.
Nessuna modifica infrastrutturale
L’attivazione non tocca la configurazione DNS, i server di posta o il tenant M365. L’onboarding guidato Fortgale si completa in poche ore.
Copertura M365 e Google Workspace
Protezione nativa sui portali Microsoft 365, Entra ID e Google Workspace — i target primari delle campagne AiTM attive in Europa.
Intelligence aggiornata in real-time
Il database di rilevamento è alimentato dall’intelligence Fortgale generata da incidenti reali. Ogni nuova campagna identificata rafforza la protezione di tutti i clienti.
Visibilità e reporting centralizzato
Dashboard completa: quanti attacchi AiTM intercettati, quali utenti coinvolti, quali proxy utilizzati dagli attaccanti, con timeline e dettagli per ogni evento.
Cinque anni di protezione operativa.
In ogni settore.
Il Fortgale M365 Phishing Interceptor è in produzione da anni su organizzazioni di settori eterogenei. Gli attacchi AiTM non scelgono per industria: colpiscono chiunque utilizzi Microsoft 365 o Google Workspace con credenziali di valore.
Tutto quello che devi
sapere sugli attacchi AiTM e l’Interceptor.
La protezione anti-phishing
è parte di una difesa più ampia.
Protezione Identità Aziendale
Dall’Active Directory al Cloud: rilevamento anomalie, risposta agli incidenti di identità e governance a 360° delle identità aziendali con il servizio ITDR Fortgale.
Scopri il servizio ITDR →Managed Detection & Response
Monitoraggio 24/7 dell’intera infrastruttura. Rilevamento, investigazione e risposta agli incidenti su endpoint, rete, cloud e identità da analisti certificati.
Scopri l’MDR →Cyber Threat Intelligence
Intelligence proprietaria generata da incidenti reali: IOC applicabili, report su threat actor attivi in Italia, advisory verticali e monitoraggio dark web.
Scopri la CTI →Il prossimo attacco AiTM
è già in preparazione.
Il Fortgale M365 Phishing Interceptor blocca il phishing AiTM prima che le credenziali vengano inserite — e prima che il token di sessione venga rubato. Attivazione gratuita, nessuna modifica infrastrutturale, operativo in poche ore.