Proofpoint Agentic Collaboration Security scopre gli attacchi nascosti nelle comunicazioni fidate

Un messaggio WhatsApp attribuito all’amministratore delegato della capogruppo, la telefonata con la voce clonata di un avvocato conosciuto, undici documenti e una presunta acquisizione da mantenere riservata. Nel caso Fideuram su cui indaga la Procura di Milano, questi elementi avrebbero convinto l’allora presidente Paolo Molesini ad autorizzare bonifici per quasi 95 milioni di euro; di quella cifra, 39,5 milioni risultavano ancora da recuperare. Il raggiro mostra quanto un attacco possa diventare credibile quando combina urgenza, relazioni reali, procedure plausibili e contenuti generati con l’intelligenza artificiale.

Per riconoscere le richieste malevole nascoste dentro interazioni apparentemente legittime, Agentic Collaboration Security di Proofpoint analizza la loro finalità, il contesto nel quale avvengono e la coerenza con i rapporti aziendali noti, collegando poi questa valutazione alle azioni di protezione su email, strumenti di collaborazione e browser.

“Gli attaccanti operano sempre più all’interno di relazioni e flussi di lavoro che le aziende considerano fidati”, ha spiegato Tom Corn, executive vice president e general manager del Threat Protection Group di Proofpoint. “Questo cambia radicalmente il problema del rilevamento, con la sicurezza che deve comprendere ciò che un’interazione sta cercando di ottenere, analizzare il contesto che la circonda e agire prima che l’attaccante abbia successo. Non con strumenti separati, ma operando come un unico sistema che diventa più intelligente con ogni decisione che effettua.”

Un grafo mette in relazione minacce e contesto aziendale

Alla base dell’architettura c’è Proofpoint Knowledge Graph, che riunisce la threat intelligence sulle campagne attive, sugli schemi di attacco osservati nel settore e sui fornitori compromessi. Questi segnali vengono messi in relazione con informazioni proprie dell’organizzazione, tra cui rapporti commerciali, consuetudini nelle comunicazioni, possibilità di accesso ai dati e livello di rischio dei singoli utenti.

Su questa base lavora il nuovo Nexus Intent-Based Detection Model. Il modello esamina lo scopo del messaggio e verifica se sia plausibile rispetto al rapporto tra mittente e destinatario e alla situazione specifica. L’analisi si articola in più stadi, così da riservare un ragionamento più approfondito alle interazioni realmente ambigue senza rallentare indistintamente tutto il traffico: la maggior parte delle decisioni viene completata in meno di mezzo secondo, mentre i casi meno chiari passano a livelli successivi di valutazione.

Knowledge Graph e Nexus condividono le informazioni fra i diversi punti di controllo. Un elemento individuato nella casella di posta o durante un’indagine può quindi migliorare il rilevamento al gateway e contribuire sia alla risposta sia alla protezione dell’utente.

Il controllo continua dopo la consegna

Proofpoint combina un gateway di sicurezza email, che valuta i messaggi prima della consegna, con controlli via API all’interno della casella di posta. In questo modo il ragionamento sull’intento può iniziare prima che il contenuto raggiunga il destinatario e proseguire in seguito. L’azienda rivendica per il proprio gateway l’unicità del rilevamento basato sull’intento eseguito prima della consegna.

Per dirigenti, responsabili finanziari e altre persone dotate di accessi privilegiati o autorità sulle transazioni, Privileged User Protection costruisce modelli dedicati. Il sistema considera relazioni, flussi di lavoro e modalità di comunicazione del singolo utente per intercettare anche un attacco molto mirato che, proprio perché progettato per una sola persona, non produce uno schema ricorrente osservabile sul resto della popolazione aziendale.

L’indagine autonoma delle minacce ricostruisce invece l’attacco, individua i messaggi collegati, determina il raggio d’impatto e raccoglie gli elementi necessari alla risposta. Il passaggio automatizza attività che richiedono normalmente l’intervento manuale degli analisti, soprattutto quando la stessa operazione coinvolge più utenti.

La protezione adattiva valuta continuamente chi è maggiormente esposto nell’ambiente specifico dell’organizzazione, mostra i fattori che contribuiscono al rischio e modifica in tempo reale difese e formazione. Agenti AI con funzioni di Blue Team analizzano le minacce e sostengono la difesa, mentre quelli con funzioni di Red Team mettono alla prova i controlli in modo proattivo: il contesto aziendale serve a cercare vulnerabilità prima che possano essere sfruttate da un attaccante.

Advanced Browser Protection estende la difesa oltre la casella di posta

La catena di attacco può proseguire dopo il clic, quando un sito tenta di sottrarre credenziali, indurre l’utente ad autorizzare un’applicazione malevola tramite OAuth oppure dirottare una sessione già autenticata. Advanced Browser Protection, realizzata con Push Security, estende perciò il controllo dal gateway e dalla casella di posta al browser.

La soluzione utilizza la threat intelligence maturata sulle email per bloccare nel browser phishing successivo al clic, URL ed estensioni dannosi, furto di credenziali, abuso di OAuth e session hijacking. Quest’ultima tecnica permette all’attaccante di prendere possesso di una sessione valida, spesso sfruttando il relativo token, e di operare come se fosse l’utente già autenticato.

La telemetria raccolta nel browser confluisce in Threat Protection Workbench, Proofpoint Security Graph e Investigation Agent. I team di sicurezza possono così seguire nello stesso flusso operativo il percorso che va dalla consegna del messaggio all’interazione compiuta dall’utente nel browser, invece di ricostruire separatamente le diverse fasi.

Le nuove capacità di Proofpoint Agentic Collaboration Security saranno disponibili nel primo trimestre 2027 come aggiornamento della soluzione di collaboration security già in uso, senza necessità di migrazione. Proofpoint precisa che la disponibilità potrà variare nei Paesi soggetti a specifici requisiti sulla residenza dei dati.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato sulle novità tecnologiche

LASCIA UN COMMENTO

Inserisci il tuo commento
Inserisci il tuo nome