[{"data":1,"prerenderedAt":1950},["ShallowReactive",2],{"sc:header-data-it":3,"sc:footer-data-it":489,"post-it--posts-2025-12-31-vulnerability-consentfix-c8cd491384b08":518,"authors_data":1365,"content-it-list-7b291c2dd91a4":1716,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":1945},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"it":13},{"title":14,"url":15,"alt":16},"Home","/it","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"it":21},{"title":22,"description":23},"Workplace","Basato su Microsoft 365 per postazioni di lavoro intelligenti, sicure e flessibili, con integrazione di tecnologie moderne e servizi di identità.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"it":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"it":34},{"title":35,"url":36},"Managed Intune","/it/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"it":40},{"title":41,"url":42},"Managed Entra","/it/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"it":46},{"title":47,"url":48},"Managed Workplace","/it/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"it":52},{"title":53,"url":54},"Consulting Services","/it/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"it":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"it":64},{"title":65,"url":66},"Microsoft Entra Suite","/it/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"it":70},{"title":71,"url":72},"Microsoft Intune","/it/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"it":76},{"title":77,"url":78},"Microsoft Windows","/it/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"it":82},{"title":83,"url":84},"Windows 365 Cloud PC","/it/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"it":88},{"title":89,"url":90},"Cloud Workplace Foundation","/it/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"it":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"it":100},{"title":101,"url":102},"Microsoft 365 Copilot","/it/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"it":106},{"title":107,"url":108},"Teams","/it/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"it":112},{"title":113,"url":114},"SharePoint & Power Platform","/it/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"it":118},{"title":119,"url":120},"Exchange Online","/it/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"it":124},{"title":125,"url":126},"Information Protection & Compliance","/it/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"it":130},{"title":131,"description":132},"Azure","Crescita con Azure: riduci i costi cloud, aumenta l'efficienza e spingi l'innovazione con IaaS e PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"it":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"it":142},{"title":143,"url":144},"Azure Managed Services","/it/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"it":148},{"title":149,"url":150},"Azure Consulting","/it/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"it":154},{"title":155},"Scenari",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"it":160},{"title":161,"url":162},"Pianifica il tuo cloud","/it/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"it":166},{"title":167,"url":168},"Migra al cloud","/it/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"it":172},{"title":173,"url":174},"Innova la tua azienda","/it/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"it":178},{"title":179,"url":180},"Ripensa la tua strategia VMware","/it/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"it":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"it":190},{"title":191,"url":192},"Azure Foundation","/it/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"it":196},{"title":197,"url":198},"Azure AI Foundation","/it/azure/azure-ai-foundation",{"name":86,"languages":200},{"it":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"it":205},{"title":206,"url":207},"Azure Data Foundation","/it/azure/azure-data-foundation",{"name":188,"languages":209},{"it":210},{"title":211,"url":212},"Azure Container Foundation","/it/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"it":216},{"title":217,"url":218},"Managed Dark Tenant","/it/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"it":222},{"title":223,"url":224},"Cloud Adoption Framework","/it/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"it":228},{"title":229,"url":230},"Cloud Competence Center","/it/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"it":234},{"title":235,"description":236,"emergency":237},"Security","Vigilanza nel cloud con un managed service 24/7 pluripremiato, incident response e protezione moderna per la tua infrastruttura.",{"text":238,"href":239,"skin":240,"icon":241},"Sotto attacco?","/it/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"it":249},{"title":250,"url":251},"Managed Red Tenant","/it/security/managed-red-tenant",{"name":214,"languages":253},{"it":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"it":259},{"title":260,"url":261},"Sentinel Data Lake","/it/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"it":265},{"title":266,"url":267},"Security Consulting","/it/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"it":274},{"title":275,"url":276},"Cloud Security Operations Center","/it/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"it":280},{"title":281,"url":282},"Global Secure Access","/it/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"it":286},{"title":287,"url":288},"MyWorkID","/it/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"it":295},{"title":296,"url":297},"Preventive Services","/it/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"it":301},{"title":302,"url":303},"Data Security Service","/it/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"it":307},{"title":308,"url":309},"Security Copilot Agents","/it/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"it":313},{"title":314,"url":315},"Implementazione di NIS2","/it/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"it":319},{"title":320,"description":321},"Prodotti","Prodotti complementari per un ambiente Microsoft sicuro e 100 % cloud-native, che rafforzano la collaborazione, l'autenticazione di rete e la gestione software.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"it":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Distribuzione software dal cloud",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"it":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Distribuzione dei certificati dal cloud",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"it":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Lavora con i tuoi dati locali di Office 365",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"it":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migra i dati da un server all'altro",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"it":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider for Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"it":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Autenticazione per la tua rete",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"it":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Trova contatti in Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"it":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Monitoraggio di Windows Autopilot in tempo reale",{"name":396,"languages":397},"casestudies",{"it":398},{"title":399,"url":400,"description":401},"Case Studies","/it/casestudies","Pioniere nel cloud: il tuo Microsoft partner di riferimento per soluzioni cloud con un approccio blueprint-based e competenza in Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"it":405},{"title":406,"description":401},"Azienda",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"it":411},{"title":412},"Chi siamo",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"it":417},{"title":418,"url":419},"Fatti e numeri","/it/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"it":423},{"title":424,"url":425},"Contatti e sedi","/it/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"it":429},{"title":430,"url":431}," glueckkanja Switzerland","/it/company/switzerland",{"name":433,"languages":434},"austria",{"it":435},{"title":436,"url":437},"glueckkanja Austria","/it/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"it":441},{"title":442},"Carriera",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"it":447},{"title":448,"url":449},"Panoramica carriera","/it/career",{"name":451,"languages":452},"company-young-professionals",{"it":453},{"title":454,"url":455},"Young Professionals","/it/young-professionals",{"name":457,"languages":458},"company-jobs",{"it":459},{"title":460,"url":461},"Offerte di lavoro","/it/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"it":465},{"title":466},"Novità",[468,474],{"name":469,"languages":470},"company-blog",{"it":471},{"title":472,"url":473},"Blog","/it/blog",{"name":469,"languages":475},{"it":476},{"title":477,"url":478},"Eventi","/it/events",[480],{"name":481,"languages":482},"career-meta",{"it":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"it":487},{"title":488,"url":425,"active":484},"Contatti",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksIt":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Privacy","/it/privacy",{"title":514,"url":515},"Imprint","/it/imprint",{"title":507,"url":517},"/it/cookies",{"id":519,"title":520,"author":521,"body":525,"cta":494,"description":531,"eventid":494,"extension":1331,"hideInRecent":484,"layout":1332,"meta":1333,"moment":1337,"navigation":325,"path":1358,"seo":1359,"stem":1360,"tags":1361,"webcast":484,"__hash__":1364},"content_it/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[522,523,524],"Fabian Bader","Christopher Brumm","Thomas Naunheim",{"type":526,"value":527,"toc":1308},"minimal",[528,532,535,538,545,548,551,562,567,575,600,603,609,612,615,621,627,632,643,649,652,655,660,663,669,676,679,699,709,713,716,719,722,725,729,732,735,752,761,765,769,790,794,799,810,814,822,826,840,844,855,859,862,870,873,881,884,892,896,899,920,923,990,993,996,999,1002,1005,1011,1014,1055,1059,1074,1078,1081,1095,1098,1101,1106,1109,1120,1124,1131,1135,1141,1146,1160,1166,1172,1178,1189,1192,1198,1201,1226,1235,1239,1259,1265,1268,1274,1278],[529,530,531],"p",{},"Come da tradizione poco prima della fine dell'anno, appare una nuova vulnerabilità o un vettore di attacco astuto, e i Defender si ritrovano a cercare di proteggere i loro utenti. Nel frattempo, altri attaccanti e red teamer osservano da vicino e si adattano.",[529,533,534],{},"Quest'anno, PushSecurity ha rilevato un attacco che ha chiamato «ConsentFix», un'evoluzione dell'attacco ClickFix che si basa sull'utente per fornire all'attaccante un URI che di fatto consegna la chiave del regno di Entra. Il metodo usato in the wild si basava su un'azione manuale di copia e incolla da parte dell'utente per funzionare. Nel giro di pochi giorni, John Hammond ha pubblicato un video che mostrava una versione migliorata dell'attacco che non richiedeva più il copia e incolla; l'utente poteva semplicemente trascinare e rilasciare il suo auth code all'attaccante.",[529,536,537],{},"Se esaminiamo i dettagli tecnici del motivo per cui questo attacco funziona e apparentemente aggira la device compliance e altri requisiti di Conditional Access, ci ritroviamo nell'authorization code flow di OAuth 2.0.",[529,539,540],{},[541,542],"img",{"alt":543,"src":544},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[529,546,547],{},"L'attaccante crea un URI di login di Microsoft Entra che punta al client «Microsoft Azure CLI» e alla risorsa «Azure Resource Manager», e apre questo URI quando l'utente visita il sito web malevolo.",[529,549,550],{},"Mappato all'authorization code flow, questo corrisponde al primo passo che una native public app come Azure CLI normalmente chiamerebbe per autenticare l'utente. L'applicazione crea un listener sulla macchina su cui viene eseguita, su una porta alta casuale. Questa porta viene utilizzata come cosiddetto reply URI.",[529,552,553,554,561],{},"Puoi riprodurre facilmente questo scenario, ad esempio usando ",[555,556,560],"a",{"href":557,"rel":558},"https://github.com/f-bader/TokenTacticsV2",[559],"nofollow","TokenTacticsV2",", oppure costruendo l'URI manualmente.",[529,563,564],{},[541,565],{"alt":560,"src":566},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[529,568,569,570,574],{},"Dopo che l'utente accede con successo a Entra ID, viene reindirizzato al reply URI, ad esempio ",[555,571,572],{"href":572,"rel":573},"http://localhost:3001",[559],". In uno scenario normale, Azure CLI ora accetterebbe la chiamata a questo URI e riceverebbe l'informazione importante e critica che fa parte del redirect:",[576,577,578,592],"ul",{},[579,580,581,585,588,589,591],"li",{},[582,583,584],"strong",{},"code",[586,587],"br",{},"\nQuesto è l'authorization_code, che l'applicazione usa per richiedere un bearer token, il quale è composto da access, ID e opzionalmente refresh token.",[586,590],{},"\nSecondo la documentazione, questo codice è valido per circa 10 minuti e deve essere riscattato entro questo tempo.",[579,593,594,597,599],{},[582,595,596],{},"state",[586,598],{},"\nQuesto è un parametro opzionale, e l'applicazione dovrebbe verificare che sia identico nella richiesta e nella risposta.",[529,601,602],{},"Nello scenario di attacco, l'utente viene comunque reindirizzato, ma poiché nessuna applicazione è in esecuzione su localhost, il browser incontra un errore.",[529,604,605],{},[541,606],{"alt":607,"src":608},"The browser runs into an error","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[529,610,611],{},"Ma l'URI contiene ancora le informazioni sensibili, ed è proprio questo che l'attaccante vuole che l'utente gli fornisca. Se l'utente asseconda la richiesta, l'attaccante riscatterà ora il materiale del token e potrà poi usare l'access e il refresh token per accedere alla risorsa, in questo caso Azure Resource Manager.",[529,613,614],{},"In questo screenshot vedrai come recuperare il bearer token usando l'URI fornito dall'utente.",[529,616,617],{},[541,618],{"alt":619,"src":620},"Bearer token using the URI provided by the user","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[622,623,624],"blockquote",{},[529,625,626],{},"Se vuoi testare le tue detection, assicurati di eseguire l'ultimo passaggio da un sistema diverso, in una rete diversa.",[628,629,631],"h2",{"id":630},"artefatti-di-detection","Artefatti di detection",[529,633,634,635,638,639,642],{},"Quando riproduci l'attacco e controlli i ",[584,636,637],{},"SigninLogs"," e gli ",[584,640,641],{},"AADNonInteractiveUserSignInLogs",", vedrai due eventi per questa singola attività di sign-in. Il primo evento rappresenta il sign-in effettivo dell'utente, mentre il secondo proviene dall'infrastruttura dell'attaccante.",[529,644,645],{},[541,646],{"alt":647,"src":648},"Activity Log","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[529,650,651],{},"La grande differenza è che il primo evento è un sign-in interattivo, mentre il secondo è non interattivo. Questo si traduce nelle due fasi del flow di autenticazione: prima l'utente, poi l'applicazione o, nel nostro caso, l'attaccante.",[529,653,654],{},"Il comportamento regolare di Azure CLI sarebbe che entrambi gli eventi di sign-in provengano dallo stesso indirizzo IP. Tuttavia, nel nostro caso gli indirizzi IP sono diversi e provengono da paesi diversi. Naturalmente, quest'ultimo non è un indicatore affidabile, poiché l'attaccante potrebbe risiedere nello stesso paese della vittima per nascondere le proprie tracce.",[656,657,659],"h3",{"id":658},"anello-mancante","Anello mancante",[529,661,662],{},"Cercando un buon modo per collegare questi due eventi, la prima idea naturale è stata di controllare lo Unique Token Identifier (UTI). Tuttavia, Microsoft usa valori diversi per l'UTI dell'authorization code e l'UTI del bearer token, quindi questo approccio non funziona come collegamento affidabile.",[529,664,665],{},[541,666],{"alt":667,"src":668},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[529,670,671,672,675],{},"Tuttavia, il ",[584,673,674],{},"SessionId"," è un buon collegamento tra i due, anche se è un ID di lunga durata e potrebbe contenere più combinazioni di questi eventi, anche legittime.",[529,677,678],{},"Con la conoscenza aggiuntiva dei limiti dell'auth code flow e con user id e application id come collegamenti supplementari, puoi usare il tempo come importante fattore di detection:",[576,680,681,684,687,690,693,696],{},[579,682,683],{},"Entrambi gli eventi condividono lo stesso SessionId",[579,685,686],{},"Entrambi gli eventi condividono lo stesso ApplicationId",[579,688,689],{},"Entrambi gli eventi condividono lo stesso UserId",[579,691,692],{},"Il secondo evento deve essere successivo al primo",[579,694,695],{},"Il secondo evento deve avvenire entro una finestra temporale di circa 10 minuti dopo il primo. Non dovresti usare esattamente 10 minuti, poiché Microsoft scrive «[...] they expire after about 10 minutes»",[579,697,698],{},"Dovresti considerare solo il secondo evento immediatamente successivo, non quelli seguenti",[622,700,701],{},[529,702,703,706,708],{},[582,704,705],{},"Fun fact",[586,707],{},"\nIl ResourceIdentity non è un buon collegamento, poiché l'attaccante può cambiare la risorsa dato che non è legata all'auth code. L'application ID di destinazione non può essere modificato.",[628,710,712],{"id":711},"ridurre-il-rumore","Ridurre il rumore",[529,714,715],{},"Questa conoscenza ci ha già fornito una detection funzionante, ma nel mix c'erano anche benign positive. Gli sviluppatori moderni usano risorse cloud che appaiono come istanze locali, ma che producono pattern di login irregolari nei log.",[529,717,718],{},"La differenza chiave è la componente temporale. Mentre l'attacco richiede l'interazione dell'utente per copiare e incollare o trascinare l'URI, il caso d'uso di GitHub Codespace che abbiamo identificato come fonte degli alert benign positive è completamente automatizzato e riscatta l'auth code in pochi secondi.",[529,720,721],{},"Quindi filtrare tutto ciò che esegue questa danza di autenticazione in pochi secondi può molto probabilmente essere rimosso come benigno.",[529,723,724],{},"Un'altra fonte di rumore potrebbero essere gli egress point mutevoli per il tuo traffico internet, in particolare negli scenari SD-WAN, ZTNA o Secure Web Gateway.",[628,726,728],{"id":727},"applicazioni-first-party-interessate","Applicazioni first-party interessate",[529,730,731],{},"Mentre il report iniziale mostra «Microsoft Azure CLI» come l'applicazione abusata, ci sono molte diverse app first-party di Microsoft con pre-consent in ogni tenant che offrono localhost come redirect. E non sono le uniche a essere un obiettivo. L'attaccante potrebbe anche abusare di reply test e dev URL che non sono pubblicamente risolvibili.",[529,733,734],{},"Ecco una lista delle applicazioni più rilevanti che hanno anche permessi pre-consented elevati sulle risorse.",[576,736,737,740,743,746,749],{},[579,738,739],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[579,741,742],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[579,744,745],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[579,747,748],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[579,750,751],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[529,753,754,755,760],{},"Una lista completa di queste app è ora inclusa in ",[555,756,759],{"href":757,"rel":758},"https://entrascopes.com/?authcodeFix=true",[559],"EntraScopes.com"," dal nostro collega Fabian Bader.",[628,762,764],{"id":763},"mitigazioni-e-protezioni","Mitigazioni e protezioni",[656,766,768],{"id":767},"limitare-la-superficie-di-attacco-e-laudience","Limitare la superficie di attacco e l'audience",[770,771,774,777,778,780,783,784,786,789],"div",{"className":772},[773],"option-block",[582,775,776],{},"Deployment effort:"," Low to High (depends on effort to identify legitimate users)",[586,779],{},[582,781,782],{},"Mitigation:"," Medium (reduces the potential audience for the attack)",[586,785],{},[582,787,788],{},"Scope:"," limited\n",[656,791,793],{"id":792},"opzione-1-require-user-assignment","Opzione 1: Require User Assignment",[795,796,798],"h4",{"id":797},"prerequisiti","Prerequisiti:",[576,800,801,804,807],{},[579,802,803],{},"Aggiungi il service principal per le app first-party interessate usando la Microsoft Graph API o PowerShell",[579,805,806],{},"Applica il requisito di user assignment sull'oggetto service principal usando la Microsoft Graph API o PowerShell",[579,808,809],{},"Stabilisci un processo per assegnare gli utenti su richiesta tramite Access Packages, PIM-for-Groups (per accesso just-in-time), o una combinazione di entrambi.",[811,812,813],"style",{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[815,816,819],"pre",{"className":817},[818],"code-block",[584,820,821],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[795,823,825],{"id":824},"vantaggio","Vantaggio:",[576,827,828,831,834,837],{},[579,829,830],{},"Consente la gestione degli user assignment tramite Access Packages o membership manuale ai gruppi per limitare l'esposizione a questa tecnica di attacco.",[579,832,833],{},"Opzione per fornire accesso just-in-time combinato con l'assegnazione di membership eligible ai gruppi, permettendo un accesso temporaneo ai CLI tool e riducendo ulteriormente la superficie di attacco.",[579,835,836],{},"Applicato prima di valutare le Conditional Access policy.",[579,838,839],{},"Limita la superficie di attacco anche per altri scenari.",[795,841,843],{"id":842},"svantaggio","Svantaggio:",[576,845,846,849,852],{},[579,847,848],{},"Può essere applicato solo a utenti specifici e non combinato con altri requisiti come l'uso di dispositivi specifici",[579,850,851],{},"Tutti gli utenti legittimi dei CLI tool devono essere identificati",[579,853,854],{},"Gli effetti collaterali e l'impatto organizzativo devono essere valutati con attenzione esaminando i sign-in precedenti.",[656,856,858],{"id":857},"opzione-2-bloccare-laccesso-tramite-conditional-access-policy","Opzione 2: Bloccare l'accesso tramite Conditional Access Policy",[795,860,798],{"id":861},"prerequisiti-1",[576,863,864,867],{},[579,865,866],{},"Crea una Conditional Access policy per bloccare l'accesso ai CLI tool, escludendo gli utenti legittimi, puntando a «Microsoft Graph Command Line Tools» e «Windows Azure Service Management API»",[579,868,869],{},"Gestisci le esclusioni tramite membership ai gruppi, sia manualmente sia tramite entitlement management (ad esempio, Access Packages).",[795,871,825],{"id":872},"vantaggio-1",[576,874,875,878],{},[579,876,877],{},"Impedisce l'emissione di token per utenti non legittimi o non privilegiati.",[579,879,880],{},"Consente uno scoping granulare basato su condizioni aggiuntive come device o network.",[795,882,843],{"id":883},"svantaggio-1",[576,885,886,889],{},[579,887,888],{},"Tutti gli utenti legittimi dei CLI tool devono essere identificati ed esclusi.",[579,890,891],{},"Gli effetti collaterali e l'impatto organizzativo devono essere valutati con attenzione esaminando i sign-in precedenti e valutando la policy in modalità report-only.",[656,893,895],{"id":894},"bloccare-lemissione-di-token-tramite-authorization-code-flow","Bloccare l'emissione di token tramite authorization code flow",[811,897,898],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[770,900,902,905,906,908,910,911,913,910,915,917,919],{"className":901},[773],[582,903,904],{},"Option:"," Require Token Protection",[586,907],{},[582,909,776],{}," High",[586,912],{},[582,914,782],{},[586,916],{},[582,918,788],{}," Very limited\n",[795,921,798],{"id":922},"prerequisiti-2",[576,924,925,928,931,952],{},[579,926,927],{},"Licenze Microsoft Entra ID P1",[579,929,930],{},"Dispositivi Entra ID Registered, Hybrid o Entra ID-joined su piattaforma Windows",[579,932,933,934,939,940,945,946,951],{},"Abilitare Web Account Manager (WAM) in ",[555,935,938],{"href":936,"rel":937},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[559],"Azure CLI",", ",[555,941,944],{"href":942,"rel":943},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[559],"Azure PowerShell"," e ",[555,947,950],{"href":948,"rel":949},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[559],"Microsoft Graph PowerShell"," (default nelle ultime versioni)",[579,953,954,955],{},"Configurare Conditional Access puntando a:\n",[576,956,957,971,979],{},[579,958,959,960],{},"Cloud App targeting alle seguenti app:\n",[576,961,962,965,968],{},[579,963,964],{},"Office 365 Exchange Online",[579,966,967],{},"Office 365 SharePoint Online",[579,969,970],{},"Microsoft Teams Services",[579,972,973,974,978],{},"Client app sotto ",[975,976,977],"em",{},"Mobile apps and desktop clients"," per richiedere Token Protection.",[579,980,981,982,985,986,989],{},"Selezionare ",[975,983,984],{},"Windows"," come ",[975,987,988],{},"device platform"," per applicare la policy",[795,991,825],{"id":992},"vantaggio-2",[529,994,995],{},"La token protection di Microsoft Entra richiede il proof-of-possession (PoP), che può essere applicato solo quando il client comunica direttamente con un trusted token broker come il Web Account Manager (WAM) su Windows. Poiché i browser non possono stabilire questo canale sicuro, l'authorization code flow avviato in un browser viene bloccato dalle policy di token protection.",[529,997,998],{},"Quando la policy applica la token protection che richiede PoP gestito dal broker, l'authorization code restituito a un browser non può essere riscattato perché il browser non può produrre la prova firmata dal broker richiesta durante lo scambio da codice a token.",[529,1000,1001],{},"In questo caso, gli attacchi con AuthCodeFix saranno completamente mitigati fintanto che l'applicazione può essere protetta da Token Protection.",[529,1003,1004],{},"Come mostrato nello screenshot qui sotto, Token Protection mitiga con successo il riscatto dell'authorization code flow avviato dalla vittima tramite un'azione di phishing.",[529,1006,1007],{},[541,1008],{"alt":1009,"src":1010},"Token Protection successfully mitigates the redemption of the authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[795,1012,843],{"id":1013},"svantaggio-2",[576,1015,1016,1046,1049,1052],{},[579,1017,1018,1019],{},"Solo le seguenti risorse sono ufficialmente supportate:\n",[576,1020,1021,1023,1025],{},[579,1022,964],{},[579,1024,967],{},[579,1026,970,1027,1029,1031,1032,945,1035,1039,1040,1045],{},[586,1028],{},[586,1030],{},"\nLa Microsoft Graph API è coperta indirettamente dalle risorse menzionate in precedenza e Microsoft Graph PowerShell è elencato come client supportato. Abbiamo potuto verificare nei nostri test che l'attacco in questo scenario viene mitigato. «Windows Azure Service Management API» non è elencata come risorsa supportata. Entrambi i client CLI (",[555,1033,938],{"href":936,"rel":1034},[559],[555,1036,944],{"href":1037,"rel":1038},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[559],") supportano WAM, che è un requisito lato client per usare Token Protection. Microsoft ha annunciato ",[555,1041,1044],{"href":1042,"rel":1043},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[559],"in un blog post"," di voler estendere le capacità di token protection agli scenari di Azure management.",[579,1047,1048],{},"Alcuni bug in Microsoft Graph PowerShell ti costringono a disabilitare temporaneamente l'integrazione WAM",[579,1050,1051],{},"Gli effetti collaterali e l'impatto organizzativo devono essere valutati con attenzione esaminando i sign-in precedenti e valutando la policy in modalità report-only. Il cloud app targeting influenzerà anche l'accesso produttivo a Microsoft 365.",[579,1053,1054],{},"Scope limitato per via della disponibilità sulle piattaforme supportate e sui dispositivi integrati con Entra ID.",[656,1056,1058],{"id":1057},"bloccare-ulteriori-emissioni-di-token-tramite-compliant-network-check-o-trusted-network","Bloccare ulteriori emissioni di token tramite compliant network check o trusted network",[770,1060,1062,1064,1065,1067,1064,1069,1071,1073],{"className":1061},[773],[582,1063,776],{}," Medium",[586,1066],{},[582,1068,782],{},[586,1070],{},[582,1072,788],{}," Broad\n",[656,1075,1077],{"id":1076},"opzione-bloccare-laccesso-al-di-fuori-del-compliant-network-con-global-secure-access","Opzione: Bloccare l'accesso al di fuori del Compliant network con Global Secure Access",[795,1079,798],{"id":1080},"prerequisiti-3",[576,1082,1083,1086,1089,1092],{},[579,1084,1085],{},"Licenza Entra ID P1",[579,1087,1088],{},"Dispositivi Entra ID Registered, Hybrid o Entra ID-joined su piattaforma Windows, macOS, Android e iOS",[579,1090,1091],{},"Global Secure Access Client su tutti i client interessati e Entra Internet Access abilitato per M365 Traffic Profile",[579,1093,1094],{},"La Conditional Access Policy per applicare il network compliant check deve essere applicata a tutte le cloud app",[795,1096,825],{"id":1097},"vantaggio-3",[529,1099,1100],{},"Bloccare l'emissione di token aggiuntivi imponendo un trusted network check. Questa mitigazione garantisce che gli attaccanti non possano ottenere nuovi token usando il refresh token dell'authorization code flow. Tuttavia, non impedisce il riscatto iniziale dell'authorization code o l'emissione del primo access token, che rimane valido al di fuori del compliant network perché era stato originariamente richiesto dalla vittima.",[622,1102,1103],{},[529,1104,1105],{},"Applicare GSA con la condizione Compliant Network blocca anche altri scenari di Token Replay e aggiunge log supplementari che possono essere molto utili per detection e hunting.",[795,1107,843],{"id":1108},"svantaggio-3",[576,1110,1111,1114,1117],{},[579,1112,1113],{},"Applicabile solo a utenti e dispositivi con il Global Secure Access client distribuito",[579,1115,1116],{},"Scope limitato per via della disponibilità sui dispositivi integrati con Entra ID",[579,1118,1119],{},"Applicare i Compliant Network tramite CA richiederà alcune esclusioni come Intune per evitare problemi da uovo e gallina. È necessario un test dettagliato prima del rollout",[628,1121,1123],{"id":1122},"hunting-queries","Hunting queries",[529,1125,1126,1127,1130],{},"Una volta soddisfatti tutti i prerequisiti per le mitigazioni contro il furto di token, come il deployment del client GSA (inclusa l'ingestion dei log ",[584,1128,1129],{},"NetworkAccessTraffic",") e sfruttando l'autenticazione WAM, otteniamo opzioni aggiuntive per il threat hunting e la verifica.",[656,1132,1134],{"id":1133},"sfruttare-i-log-gsa-e-lautenticazione-wam-per-lhunting-o-per-verificare-la-confidence-sui-risultati-di-detection","Sfruttare i log GSA e l'autenticazione WAM per l'hunting o per verificare la confidence sui risultati di detection",[529,1136,1137,1138,1140],{},"Questa hunting query sfrutta i log ",[584,1139,1129],{}," di Global Secure Access (GSA), che includono il processo iniziatore per la comunicazione con l'endpoint dei token di Microsoft Entra. Questo aiuta a determinare se una richiesta di token è originata direttamente da un browser e anche se sono state effettuate ulteriori richieste di token al di fuori della rete GSA.",[622,1142,1143],{},[529,1144,1145],{},"Questa query funziona e fornisce risultati affidabili solo quando i prerequisiti sono soddisfatti; altrimenti porta a un alto tasso di falsi positivi.",[529,1147,1148,1151,1152,1155,1156,1159],{},[582,1149,1150],{},"Perché è importante:"," Quando si effettua il sign-in tramite CLI o moduli PowerShell usando Web Account Manager (WAM) su dispositivi Windows, il flow non coinvolge un authorization code basato su browser. Questo comportamento di sign-in è il default nell'ultima versione. Pertanto, se il processo iniziatore è un eseguibile di browser (ad esempio, ",[584,1153,1154],{},"msedge.exe","), questo è un forte indicatore di attività sospetta. Su macOS, il processo viene iniziato dall'app Company Portal (",[584,1157,1158],{},"com.microsoft.CompanyPortalMac.ssoextension",") quando si usa Platform SSO.",[529,1161,1162,1165],{},[582,1163,1164],{},"Token Binding e PoP:"," L'autenticazione WAM tipicamente lega i token al dispositivo imponendo il Proof-of-Possession (PoP). Gli attaccanti non possono emettere ulteriori token vincolati senza PoP, quindi un refresh token non vincolato è un altro forte indicatore.",[529,1167,1168,1171],{},[582,1169,1170],{},"Limitazioni:"," Tutti i segnali menzionati sono disponibili solo quando il dispositivo che accede è registrato o joined a Microsoft Entra ID.",[529,1173,1174,1177],{},[582,1175,1176],{},"Logica del Confidence Score:"," La query combina più segnali per calcolare un confidence score:",[576,1179,1180,1183,1186],{},[579,1181,1182],{},"Presenza di un processo browser che avvia richieste di token.",[579,1184,1185],{},"Detection e down grade a token non vincolati.",[579,1187,1188],{},"Cambiamenti del network provider (incluso da Compliant a non-compliant) tra un sign-in e l'altro.",[529,1190,1191],{},"Questi segnali possono essere usati nella query per l'hunting di attività o per derivare un confidence score in caso di incidente basato sulla detection precedente.",[529,1193,1194],{},[541,1195],{"alt":1196,"src":1197},"Signals for the hunting query","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[529,1199,1200],{},"Verrà mostrato il seguente scoring a seconda delle condizioni:",[529,1202,1203,1206,1207,1209,1210,1212,1214,1217,1218,1220,1222,1225],{},[582,1204,1205],{},"Un confidence score molto alto"," viene mostrato quando i log ",[584,1208,1129],{}," indicano un processo browser familiare invece dell'iniziazione di una richiesta di token, ed è stato rilevato un downgrade di un token non vincolato.",[586,1211],{},[586,1213],{},[582,1215,1216],{},"Un confidence score alto"," viene mostrato quando il sign-in avviene da un Network Provider (ASN) diverso e da una rete non compliant che coinvolge token non vincolati.",[586,1219],{},[586,1221],{},[582,1223,1224],{},"Un confidence score medio"," viene mostrato quando viene identificato solo un cambio di Network Provider e una rete compliant, insieme a un cambio del tipo di token utilizzato.",[529,1227,1228,1229,1234],{},"Troverai la versione più recente della hunting query su ",[555,1230,1233],{"href":1231,"rel":1232},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[559],"GitHub",".",[656,1236,1238],{"id":1237},"hunting-per-attività-basate-sui-token-emessi","Hunting per attività basate sui token emessi",[529,1240,1241,1242,1247,1248,1251,1252,1254,1255,1258],{},"Dovresti considerare di estendere l'investigazione oltre gli eventi di sign-in per includere le attività eseguite usando i token emessi dall'attaccante. Il nostro collega Thomas Naunheim ha ",[555,1243,1246],{"href":1244,"rel":1245},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[559],"pubblicato una funzione KQL"," chiamata ",[584,1249,1250],{},"MicrosoftCloudActivity",", che può assistere in questo processo di hunting esteso. Inoltre, il ",[584,1253,674],{}," interessato può essere correlato con valori ",[584,1256,1257],{},"UniqueId"," sospetti identificati durante hunt precedenti per un'analisi più approfondita.",[529,1260,1261],{},[541,1262],{"alt":1263,"src":1264},"KQL function","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[529,1266,1267],{},"In questo esempio, l'attaccante ha sfruttato il refresh token ottenuto durante l'attacco per emettere un access token per la Microsoft Graph API. Questo token è stato poi usato per mantenere accesso persistente e movimento laterale aggiungendo un client secret a un'applicazione posseduta dalla vittima. La query fornisce dettagli sull'operazione della Graph API, incluso lo stato di token protection e se l'operazione è avvenuta al di fuori della rete Global Secure Access.",[529,1269,1270],{},[541,1271],{"alt":1272,"src":1273},"Graph API operation screenshot","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[628,1275,1277],{"id":1276},"ulteriori-letture","Ulteriori letture",[576,1279,1280,1287,1294,1301],{},[579,1281,1282],{},[555,1283,1286],{"href":1284,"rel":1285},"https://pushsecurity.com/blog/consentfix",[559],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[579,1288,1289],{},[555,1290,1293],{"href":1291,"rel":1292},"https://youtu.be/AAiiIY-Soak",[559],"Hacking Endpoint to Identity (Microsoft 365): \"ConsentFix\" - YouTube",[579,1295,1296],{},[555,1297,1300],{"href":1298,"rel":1299},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[559],"Microsoft identity platform and OAuth 2.0 authorization code flow",[579,1302,1303],{},[555,1304,1307],{"href":1305,"rel":1306},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[559],"Microsoft Azure CLI on entrascpes.com",{"title":1309,"searchDepth":1310,"depth":1310,"links":1311},"",2,[1312,1316,1317,1318,1326,1330],{"id":630,"depth":1310,"text":631,"children":1313},[1314],{"id":658,"depth":1315,"text":659},3,{"id":711,"depth":1310,"text":712},{"id":727,"depth":1310,"text":728},{"id":763,"depth":1310,"text":764,"children":1319},[1320,1321,1322,1323,1324,1325],{"id":767,"depth":1315,"text":768},{"id":792,"depth":1315,"text":793},{"id":857,"depth":1315,"text":858},{"id":894,"depth":1315,"text":895},{"id":1057,"depth":1315,"text":1058},{"id":1076,"depth":1315,"text":1077},{"id":1122,"depth":1310,"text":1123,"children":1327},[1328,1329],{"id":1133,"depth":1315,"text":1134},{"id":1237,"depth":1315,"text":1238},{"id":1276,"depth":1310,"text":1277},"md","post",{"lang":1334,"seoTitle":1335,"titleClass":1336,"date":1337,"categories":1338,"blogtitlepic":1339,"socialimg":1340,"customExcerpt":1341,"keywords":1342,"scripts":1343,"asideNav":1344,"maxContent":325,"published":325},"it","ConsentFix: How a New OAuth Attack Bypasses Microsoft Entra Conditional Access","h2-font-size","2025-12-31",[235],"head-consentfix","/blog/heads/head-consentfix.jpg","Just before year's end, ConsentFix emerges: a clever OAuth-based attack that abuses legitimate authentication flows to steal the authorization code, effectively handing attackers the keys to Microsoft Entra. We break down why this works despite Conditional Access, which signals it leaves behind in the logs, and how defenders can detect and stop it before real damage is done.","ConsentFix attack, OAuth authorization code theft, Microsoft Entra OAuth attack, Azure CLI token abuse, Entra ID Conditional Access bypass, authorization code phishing, token replay attack Azure, Proof of Possession tokens, WAM authentication security, Azure sign-in log analysis, detect OAuth attacks Entra, Azure identity threat hunting, Global Secure Access token protection, Microsoft Entra security detection",{"slick":325,"form":325},{"menuItems":1345},[1346,1348,1350,1352,1354,1356],{"href":1347,"text":631},"#artefatti-di-detection",{"href":1349,"text":712},"#ridurre-il-rumore",{"href":1351,"text":728},"#applicazioni-first-party-interessate",{"href":1353,"text":764},"#mitigazioni-e-protezioni",{"href":1355,"text":1123},"#hunting-queries",{"href":1357,"text":1277},"#ulteriori-letture","/posts/2025-12-31-vulnerability-consentfix",{"title":520,"description":531},"posts/2025-12-31-vulnerability-consentfix",[1362,1363,281],"OAuth 2.0","Microsoft Entra ID","crdytbabaVlp4bf3StVPpQVAEAIZdHa1gwhexd7MITA",{"id":1366,"extension":1367,"meta":1368,"stem":8,"__hash__":1715},"authors_data/authors.json","json",{"path":1369,"Fritz Zurhorst":1370,"Alexander Schlindwein":1376,"Sophie Luna":1382,"Nadine Klein":1390,"Karsten Kleinschmidt":1396,"Julian Wendt":1404,"Holger Bunkradt":1409,"Ralf Mania":1415,"Oliver Kieselbach":1421,"Steffen Schwerdtfeger":1427,"Gunnar Winter":1435,"Jan Petersen":1440,"Thorsten Kunzi":1445,"Moritz Pohl":1449,"Thorben Pöschus":1454,"Christoph Hannebauer":1460,"Marco Scheel":1464,"Christopher Brumm":1469,"Florian Klante":1475,"Niklas Bachmann":1480,"Nils Krautkrämer":1485,"Patrick Treptau":1491,"Peter Beckendorf":1496,"Patrick Sobau":1501,"Jörg Wunderlich":1506,"Michael Breither":1510,"Christian Kanja":1515,"Zeba Hoffmann":1521,"Jochen Fröhlich":1526,"Jan Geisbauer":1530,"Gerrit Reinke":1541,"Christian Kordel":1547,"Stephan Wälde":1551,"Carolin Kanja":1556,"Adrian Ritter":1562,"Marvin Bangert":1567,"Thorsten Pickhan":1573,"Christian Lorenz":1579,"Denis Böhm":1584,"Fabian Bader":1589,"Juan Jose Fernandez Perez":1594,"Mahschid Sayyar":1599,"Benjamin Dassow":1604,"Markus Walschburger":1609,"Jonathan Haist":1614,"Daniel Rohregger":1619,"Thomas Naunheim":1624,"Florian Stöckl":1628,"Pascal Asch":1633,"Markus Kättner":1638,"Anna Ulbricht":1645,"Annette Brauns":1652,"body":1658,"title":1714},"/authors",{"display_name":1371,"avatar":1372,"permalink":1373,"linkedin":1374,"imageOffsetTop":1375},"Fritz Zurhorst","people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":1377,"avatar":1378,"permalink":1379,"twitter":1380,"linkedin":1381},"Alexander Schlindwein","people/people-alexander-rudolph.png","/authors/alexander-schlindwein","AlexanderOnIT","schlindwein-alexander",{"display_name":1383,"avatar":1384,"permalink":1385,"twitter":1386,"linkedin":1387,"imageOffsetLeft":1388,"imageOffsetTop":1389},"Sophie Luna","people/people-sophie-luna.jpg","/authors/sophie-luna","glueckkanjagab","../company/glueckkanja-gab","58%","67%",{"display_name":1391,"avatar":1392,"permalink":1393,"twitter":1394,"linkedin":1395,"imageOffsetTop":1375},"Nadine Klein","people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern",{"display_name":1397,"avatar":1398,"permalink":1399,"twitter":1400,"linkedin":1401,"imageOffsetTop":1402,"imageOffsetLeft":1403},"Karsten Kleinschmidt","/c_pad,w_800,h_700/people/karsten-kleinschmidt.jpg","/authors/karsten-kleinschmidt","KarstenonIT","karstenkleinschmidt","60%","57%",{"display_name":1405,"avatar":1406,"permalink":1407,"linkedin":1408},"Julian Wendt","people/people-julian-wendt.png","/authors/julian-wendt","julian-wendt",{"display_name":1410,"avatar":1411,"permalink":1412,"linkedin":1413,"twitter":1414},"Holger Bunkradt","people/people-holger-bunkradt.png","/authors/holger-bunkradt","holger-bunkradt-12b5053b","hbunkradt",{"display_name":1416,"avatar":1417,"permalink":1418,"linkedin":1419,"twitter":1420},"Ralf Mania","people/people-ralf-mania.png","/authors/ralf-mania","ralf-mania-146a2757","RaMa1976",{"display_name":1422,"avatar":1423,"permalink":1424,"linkedin":1425,"twitter":1426},"Oliver Kieselbach","people/people-oliver-kieselbach.png","/authors/oliver-kieselbach","oliver-kieselbach-a4a3409","okieselbT",{"display_name":1428,"avatar":1429,"permalink":1430,"linkedin":1431,"twitter":1432,"imageOffsetTop":1433,"imageOffsetLeft":1434},"Steffen Schwerdtfeger","people/people-steffen-schwerdtfeger.png","/authors/steffen-schwerdtfeger","steffen-schwerdtfeger","SteffenAtCloud","79%","51%",{"display_name":1436,"avatar":1437,"permalink":1438,"twitter":1386,"linkedin":1439},"Gunnar Winter","people/people-gunnar-winter.jpg","/authors/gunnar-winter","company/glueckkanja-gab",{"display_name":1441,"avatar":1442,"permalink":1443,"twitter":1386,"linkedin":1444},"Jan Petersen","people/jan-petersen.png","/authors/jan-petersen","jan-petersen-26a901",{"display_name":1446,"avatar":1447,"permalink":1448,"twitter":1386,"linkedin":1439,"imageOffsetTop":1375},"Thorsten Kunzi","people/author-thorsten-kunzi.png","/authors/thorsten-kunzi",{"display_name":1450,"avatar":1451,"permalink":1452,"twitter":1386,"linkedin":1453},"Dr. Moritz Pohl","people/people-moritz-pohl.png","/authors/moritz-pohl","dr-moritz-pohl",{"display_name":1455,"avatar":1456,"permalink":1457,"twitter":1458,"linkedin":1459},"Thorben Pöschus","people/thorben.poeschus.png","/authors/thorben-poeschus","TPO901","thorben-pöschus-624693b7",{"display_name":1461,"avatar":1462,"permalink":1463,"twitter":1386,"linkedin":1439,"imageOffsetTop":1375},"Dr. Christoph Hannebauer","people/people-christoph-hannebauer.png","/authors/christoph-hannebauer",{"display_name":1465,"avatar":1466,"permalink":1467,"twitter":1468,"linkedin":1468},"Marco Scheel","people/people-marco-scheel.png","/authors/marco-scheel","marcoscheel",{"display_name":523,"avatar":1470,"permalink":1471,"twitter":1472,"linkedin":1473,"imageOffsetTop":1474},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":1476,"avatar":1477,"permalink":1478,"linkedin":1479,"twitter":1386},"Florian Klante","people/florian-klante.jpg","/authors/florian-klante","florian-klante-6031b31b",{"display_name":1481,"avatar":1482,"permalink":1483,"linkedin":1484,"twitter":1386},"Niklas Bachmann","people/niklas.bachmann.png","/authors/niklas-bachmann","niklas-bachmann-66a863158",{"display_name":1486,"avatar":1487,"permalink":1488,"twitter":1489,"linkedin":1490},"Nils Krautkrämer","people/nils-krautkraemer.png","/authors/nils-krautkraemer","KrauNils","nils-krautkrämer-8b04bb250",{"display_name":1492,"avatar":1493,"permalink":1494,"linkedin":1495,"twitter":1386},"Patrick Treptau","people/people-patrick-treptau.png","/authors/patrick-traptau","ptreptau",{"display_name":1497,"avatar":1498,"permalink":1499,"linkedin":1500,"twitter":1386,"imageOffsetTop":1375},"Peter Beckendorf","people/peter-beckendorf.png","/authors/peter-beckendorf","peter-beckendorf-29a239b1",{"display_name":1502,"avatar":1503,"permalink":1504,"linkedin":1505,"twitter":1386},"Patrick Sobau","people/patrick-sobau.png","/authors/patrick-sobau","patrick-sobau",{"display_name":1507,"avatar":1508,"permalink":1509,"twitter":1386},"Jörg Wunderlich","people/joerg-wunderlich.png","/authors/joerg-wunderlich",{"display_name":1511,"avatar":1512,"permalink":1513,"twitter":1386,"linkedin":1514},"Michael Breither","people/people-michael-breither.jpg","/authors/michael-breither","michaelbreither",{"display_name":1516,"avatar":1517,"permalink":1518,"twitter":1519,"linkedin":1520},"Christian Kanja","people/people-christian-kanja.png","/authors/christian-kanja","cekageka","christian-kanja",{"display_name":1522,"avatar":1523,"permalink":1524,"linkedin":1525,"twitter":1386},"Zeba Hoffmann","people/zeba-hoffmann.png","/authors/zeba-hoffmann","zebahoffmann",{"display_name":1527,"avatar":1528,"permalink":1529,"twitter":1386,"linkedin":1439},"Jochen Fröhlich","people/people-jochen-froehlich.png","/authors/jochen-froehlich",{"display_name":1531,"avatar":1532,"permalink":1533,"twitter":1534,"linkedin":1534,"imageOffsetTop":1375,"socials":1535},"Jan Geisbauer","people/people-jan-geisbauer-csoc.png","/authors/jan-geisbauer","JanGeisbauer",[1536,1538],{"text":472,"href":1537},"https://emptydc.com",{"text":1539,"href":1540},"Podcast","https://hairlessinthecloud.com",{"display_name":1542,"avatar":1543,"permalink":1544,"twitter":1545,"linkedin":1546},"Gerrit Reinke","people/gerrit-reinke.png","/authors/gerrit-reinke","GLWRe","glwr",{"display_name":1548,"avatar":1549,"permalink":1550,"twitter":1386,"linkedin":1439},"Christian Kordel","people/christian-kordel.png","/authors/christian-kordel",{"display_name":1552,"avatar":1553,"permalink":1554,"twitter":1555,"linkedin":1439},"Stephan Wälde","people/people-stephan-waelde.png","/authors/stephan-waelde","stephanwaelde",{"display_name":1557,"avatar":1558,"permalink":1559,"twitter":1560,"linkedin":1561},"Carolin Kanja","people/people-carolin-kanja.jpg","/authors/carolin-kanja","fraukanja","carolin-kanja",{"display_name":1563,"avatar":1564,"permalink":1565,"twitter":1566,"linkedin":1566},"Adrian Ritter","people/people-adrian-ritter.png","/authors/adrian-ritter","adrianritter",{"display_name":1568,"avatar":1569,"permalink":1570,"twitter":1571,"linkedin":1572},"Marvin Bangert","people/people-marvin-bangert.png","/authors/marvin-bangert","marvinbangert","marvin-bangert",{"display_name":1574,"avatar":1575,"permalink":1576,"twitter":1577,"linkedin":1578},"Thorsten Pickhan","people/people-thorsten-pickhan.png","/authors/thorsten-pickhan","tpickhan","thorsten-pickhan",{"display_name":1580,"avatar":1581,"permalink":1582,"linkedin":1583,"twitter":1386},"Christian Lorenz","people/people-christian-lorenz.png","/authors/christian-lorenz","christianlorenz95",{"display_name":1585,"avatar":1586,"permalink":1587,"linkedin":1588,"twitter":1386},"Denis Böhm","people/people-denis-boehm.png","/authors/denis-boehm","denis-böhm-3bb834135",{"display_name":522,"avatar":1590,"permalink":1591,"linkedin":1592,"twitter":1593},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":1595,"avatar":1596,"permalink":1597,"linkedin":1598},"Juan Jose Fernandez Perez","people/people-juan-jose-fernandez.jpg","/authors/juan-jose-fernandez-perez","juan-jose-fernandez-perez-8016055",{"display_name":1600,"avatar":1601,"permalink":1602,"linkedin":1603},"Mahschid Sayyar","people/people-mahschid-sayyar.jpg","/authors/mahschid-sayyar","mahschid-sayyar-97544463",{"display_name":1605,"avatar":1606,"permalink":1607,"linkedin":1608},"Benjamin Dassow","people/people-benjamin-dassow.jpg","/authors/benjamin-dassow","benjamin-dassow",{"display_name":1610,"avatar":1611,"permalink":1612,"linkedin":1613},"Markus Walschburger","people/people-markus-walschburger.jpg","/authors/markus-walschburger","markus-walschburger",{"display_name":1615,"avatar":1616,"permalink":1617,"linkedin":1618,"imageOffsetTop":1375},"Jonathan Haist","people/people-jonathan-haist.jpg","/authors/jonathan-haist","jonathanhaist",{"display_name":1620,"avatar":1621,"permalink":1622,"linkedin":1623,"imageOffsetTop":1375},"Daniel Rohregger","people/people-daniel-rohregger.jpg","/authors/daniel-rohregger","drohregger",{"display_name":524,"avatar":1625,"permalink":1626,"linkedin":1627,"imageOffsetTop":1474},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim",{"display_name":1629,"avatar":1630,"permalink":1631,"linkedin":1632,"imageOffsetTop":1474},"Florian Stöckl","people/people-florian-stoeckl.jpg","/authors/florian-stoeckl","florianstoeckl",{"display_name":1634,"avatar":1635,"permalink":1636,"linkedin":1637,"imageOffsetTop":1474},"Pascal Asch","people/Pascal.Asch.648.jpg","/authors/pascal-asch","pascal-asch",{"display_name":1639,"avatar":1640,"permalink":1641,"linkedin":1642,"imageOffsetTop":1643,"imageOffsetLeft":1644},"Markus Kättner","people/markus-kaettner.jpg","/authors/markus-kaettner","markus-kättner-b600119","62%","63%",{"display_name":1646,"avatar":1647,"permalink":1648,"linkedin":1649,"imageOffsetTop":1650,"imageOffsetLeft":1651},"Anna Ulbricht","people/anna-katharina.ulbricht-09.png","/authors/anna-ulbricht","anna-katharina-u-a67702199","70%","50%",{"display_name":1653,"avatar":1654,"permalink":1655,"linkedin":1656,"imageOffsetTop":1657,"imageOffsetLeft":1402},"Annette Brauns","people/Annette-Brauns-8.jpg","/authors/annette-brauns","annette-brauns","95%",{"Fritz Zurhorst":1659,"Alexander Schlindwein":1660,"Sophie Luna":1661,"Nadine Klein":1662,"Karsten Kleinschmidt":1663,"Julian Wendt":1664,"Holger Bunkradt":1665,"Ralf Mania":1666,"Oliver Kieselbach":1667,"Steffen Schwerdtfeger":1668,"Gunnar Winter":1669,"Jan Petersen":1670,"Thorsten Kunzi":1671,"Moritz Pohl":1672,"Thorben Pöschus":1673,"Christoph Hannebauer":1674,"Marco Scheel":1675,"Christopher Brumm":1676,"Florian Klante":1677,"Niklas Bachmann":1678,"Nils Krautkrämer":1679,"Patrick Treptau":1680,"Peter Beckendorf":1681,"Patrick Sobau":1682,"Jörg Wunderlich":1683,"Michael Breither":1684,"Christian Kanja":1685,"Zeba Hoffmann":1686,"Jochen Fröhlich":1687,"Jan Geisbauer":1688,"Gerrit Reinke":1692,"Christian Kordel":1693,"Stephan Wälde":1694,"Carolin Kanja":1695,"Adrian Ritter":1696,"Marvin Bangert":1697,"Thorsten Pickhan":1698,"Christian Lorenz":1699,"Denis Böhm":1700,"Fabian Bader":1701,"Juan Jose Fernandez Perez":1702,"Mahschid Sayyar":1703,"Benjamin Dassow":1704,"Markus Walschburger":1705,"Jonathan Haist":1706,"Daniel Rohregger":1707,"Thomas Naunheim":1708,"Florian Stöckl":1709,"Pascal Asch":1710,"Markus Kättner":1711,"Anna Ulbricht":1712,"Annette Brauns":1713},{"display_name":1371,"avatar":1372,"permalink":1373,"linkedin":1374,"imageOffsetTop":1375},{"display_name":1377,"avatar":1378,"permalink":1379,"twitter":1380,"linkedin":1381},{"display_name":1383,"avatar":1384,"permalink":1385,"twitter":1386,"linkedin":1387,"imageOffsetLeft":1388,"imageOffsetTop":1389},{"display_name":1391,"avatar":1392,"permalink":1393,"twitter":1394,"linkedin":1395,"imageOffsetTop":1375},{"display_name":1397,"avatar":1398,"permalink":1399,"twitter":1400,"linkedin":1401,"imageOffsetTop":1402,"imageOffsetLeft":1403},{"display_name":1405,"avatar":1406,"permalink":1407,"linkedin":1408},{"display_name":1410,"avatar":1411,"permalink":1412,"linkedin":1413,"twitter":1414},{"display_name":1416,"avatar":1417,"permalink":1418,"linkedin":1419,"twitter":1420},{"display_name":1422,"avatar":1423,"permalink":1424,"linkedin":1425,"twitter":1426},{"display_name":1428,"avatar":1429,"permalink":1430,"linkedin":1431,"twitter":1432,"imageOffsetTop":1433,"imageOffsetLeft":1434},{"display_name":1436,"avatar":1437,"permalink":1438,"twitter":1386,"linkedin":1439},{"display_name":1441,"avatar":1442,"permalink":1443,"twitter":1386,"linkedin":1444},{"display_name":1446,"avatar":1447,"permalink":1448,"twitter":1386,"linkedin":1439,"imageOffsetTop":1375},{"display_name":1450,"avatar":1451,"permalink":1452,"twitter":1386,"linkedin":1453},{"display_name":1455,"avatar":1456,"permalink":1457,"twitter":1458,"linkedin":1459},{"display_name":1461,"avatar":1462,"permalink":1463,"twitter":1386,"linkedin":1439,"imageOffsetTop":1375},{"display_name":1465,"avatar":1466,"permalink":1467,"twitter":1468,"linkedin":1468},{"display_name":523,"avatar":1470,"permalink":1471,"twitter":1472,"linkedin":1473,"imageOffsetTop":1474},{"display_name":1476,"avatar":1477,"permalink":1478,"linkedin":1479,"twitter":1386},{"display_name":1481,"avatar":1482,"permalink":1483,"linkedin":1484,"twitter":1386},{"display_name":1486,"avatar":1487,"permalink":1488,"twitter":1489,"linkedin":1490},{"display_name":1492,"avatar":1493,"permalink":1494,"linkedin":1495,"twitter":1386},{"display_name":1497,"avatar":1498,"permalink":1499,"linkedin":1500,"twitter":1386,"imageOffsetTop":1375},{"display_name":1502,"avatar":1503,"permalink":1504,"linkedin":1505,"twitter":1386},{"display_name":1507,"avatar":1508,"permalink":1509,"twitter":1386},{"display_name":1511,"avatar":1512,"permalink":1513,"twitter":1386,"linkedin":1514},{"display_name":1516,"avatar":1517,"permalink":1518,"twitter":1519,"linkedin":1520},{"display_name":1522,"avatar":1523,"permalink":1524,"linkedin":1525,"twitter":1386},{"display_name":1527,"avatar":1528,"permalink":1529,"twitter":1386,"linkedin":1439},{"display_name":1531,"avatar":1532,"permalink":1533,"twitter":1534,"linkedin":1534,"imageOffsetTop":1375,"socials":1689},[1690,1691],{"text":472,"href":1537},{"text":1539,"href":1540},{"display_name":1542,"avatar":1543,"permalink":1544,"twitter":1545,"linkedin":1546},{"display_name":1548,"avatar":1549,"permalink":1550,"twitter":1386,"linkedin":1439},{"display_name":1552,"avatar":1553,"permalink":1554,"twitter":1555,"linkedin":1439},{"display_name":1557,"avatar":1558,"permalink":1559,"twitter":1560,"linkedin":1561},{"display_name":1563,"avatar":1564,"permalink":1565,"twitter":1566,"linkedin":1566},{"display_name":1568,"avatar":1569,"permalink":1570,"twitter":1571,"linkedin":1572},{"display_name":1574,"avatar":1575,"permalink":1576,"twitter":1577,"linkedin":1578},{"display_name":1580,"avatar":1581,"permalink":1582,"linkedin":1583,"twitter":1386},{"display_name":1585,"avatar":1586,"permalink":1587,"linkedin":1588,"twitter":1386},{"display_name":522,"avatar":1590,"permalink":1591,"linkedin":1592,"twitter":1593},{"display_name":1595,"avatar":1596,"permalink":1597,"linkedin":1598},{"display_name":1600,"avatar":1601,"permalink":1602,"linkedin":1603},{"display_name":1605,"avatar":1606,"permalink":1607,"linkedin":1608},{"display_name":1610,"avatar":1611,"permalink":1612,"linkedin":1613},{"display_name":1615,"avatar":1616,"permalink":1617,"linkedin":1618,"imageOffsetTop":1375},{"display_name":1620,"avatar":1621,"permalink":1622,"linkedin":1623,"imageOffsetTop":1375},{"display_name":524,"avatar":1625,"permalink":1626,"linkedin":1627,"imageOffsetTop":1474},{"display_name":1629,"avatar":1630,"permalink":1631,"linkedin":1632,"imageOffsetTop":1474},{"display_name":1634,"avatar":1635,"permalink":1636,"linkedin":1637,"imageOffsetTop":1474},{"display_name":1639,"avatar":1640,"permalink":1641,"linkedin":1642,"imageOffsetTop":1643,"imageOffsetLeft":1644},{"display_name":1646,"avatar":1647,"permalink":1648,"linkedin":1649,"imageOffsetTop":1650,"imageOffsetLeft":1651},{"display_name":1653,"avatar":1654,"permalink":1655,"linkedin":1656,"imageOffsetTop":1657,"imageOffsetLeft":1402},"Authors","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",{"list":1717,"authors":1932},[1718,1734,1748,1762,1778,1791,1804,1817,1829,1845,1859,1874,1892,1903,1916],{"id":1719,"title":1720,"author":1721,"cta":494,"description":1309,"hideInRecent":484,"layout":1332,"meta":1722,"moment":1727,"path":1728,"stem":1729,"tags":1730,"webcast":484},"content_it/posts/2026-09-22-end-of-mfa-sms.md","La fine dell'MFA via SMS",[1397],{"lang":1334,"date":1723,"categories":1724,"blogtitlepic":1725,"customExcerpt":1726},"2026-09-21",[235],"head-conditional-access.jpg","Perché le aziende dovrebbero passare ora a metodi di autenticazione resistenti al phishing e possibilmente senza password.","2026-09-22","/posts/2026-09-22-end-of-mfa-sms","posts/2026-09-22-end-of-mfa-sms",[235,1731,1363,1732,1733],"Authentication","MFA","Passkeys",{"id":1735,"title":1736,"author":1737,"cta":494,"description":1309,"hideInRecent":484,"layout":1332,"meta":1738,"moment":1723,"path":1742,"stem":1743,"tags":1744,"webcast":484},"content_it/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Quando l'utente è l'exploit, e come lo fermi",[1371,1391],{"lang":1334,"date":1723,"categories":1739,"blogtitlepic":1740,"customExcerpt":1741},[235],"head-clickfix.jpg","ClickFix trasforma gli utenti nel proprio attaccante: un CAPTCHA falso, un copia-incolla, e il codice malevolo gira in memoria senza che nulla finisca su disco. Come Microsoft Defender rileva l'attacco, dove il rilevamento arriva ai suoi limiti e come chiudi la lacuna con un hunt su RunMRU e quattro layer di protezione.","/posts/2026-09-21-clickfix-prevent-detect","posts/2026-09-21-clickfix-prevent-detect",[1745,1746,1747],"Defender","SOC","Endpoint Security",{"id":1749,"title":1750,"author":1751,"cta":494,"description":1309,"hideInRecent":484,"layout":1332,"meta":1752,"moment":1723,"path":1756,"stem":1757,"tags":1758,"webcast":484},"content_it/posts/2026-09-21-red-tenant-dark-tenant-cio.md","Admin e quotidianità sullo stesso computer? Game Over.",[1531],{"lang":1334,"date":1723,"categories":1753,"blogtitlepic":1754,"customExcerpt":1755},[235],"head-game-over-en.jpg","Perché per i CIO un solo tenant non basta, e il secondo viene raramente messo in conto. Il Managed Red Tenant separa architetturalmente il lavoro amministrativo dall'ambiente office, il Managed Dark Tenant mantiene l'azienda operativa quando la difesa cede comunque. Cosa significa per il modello operativo, per il segnale al SOC e per gli obblighi di prova previsti dal NISG 2026.","/posts/2026-09-21-red-tenant-dark-tenant-cio","posts/2026-09-21-red-tenant-dark-tenant-cio",[235,1759,1760,1761],"Privileged Access","Zero Trust","NIS2",{"id":1763,"title":1764,"author":1765,"cta":494,"description":1766,"hideInRecent":484,"layout":1332,"meta":1767,"moment":1768,"path":1773,"stem":1774,"tags":1775,"webcast":484},"content_it/posts/2026-08-08-isg-germany-2026.md","Quattro volte Leader. glueckkanja nello studio ISG Germania 2026",[1557],"Quest'anno ISG ha rinominato il suo studio. Da Microsoft Cloud Ecosystem è diventato Microsoft AI and Cloud Ecosystem, e con il nome si è spostato il metro di giudizio: non si valuta più chi introduce le piattaforme Microsoft, ma chi gestisce in modo controllabile Copilot, agent e workload di AI. Il nuovo metro non ha cambiato nulla della nostra posizione. Lo studio ISG Provider Lens® Germania 2026 ci posiziona come Leader in quattro quadranti: Microsoft Productivity and Business Process Services e Azure Managed Services, sia nel large market sia nel mid market. Dopo il 2021, il 2023, il 2024 e il 2025 è la quinta classificazione come Leader in Germania, in Svizzera il salto nel quadrante dei Leader è arrivato due settimane prima.",{"lang":1334,"date":1768,"categories":1769,"blogtitlepic":1771,"customExcerpt":1772},"2026-08-08",[1770],"Corporate","head-isg-de-2026.png","Lo studio ISG Provider Lens® 2026 posiziona glueckkanja in Germania come Leader in quattro quadranti: Microsoft Productivity and Business Process Services e Azure Managed Services, sia nel large sia nel mid market. Lo studio ora si chiama Microsoft AI and Cloud Ecosystem, e il metro di giudizio si è spostato: si valuta chi gestisce in modo controllabile i workload di AI e agent.","/posts/2026-08-08-isg-germany-2026","posts/2026-08-08-isg-germany-2026",[1776,1777],"Award","ISG",{"id":1779,"title":1780,"author":1781,"cta":494,"description":1782,"hideInRecent":484,"layout":1332,"meta":1783,"moment":1784,"path":1788,"stem":1789,"tags":1790,"webcast":484},"content_it/posts/2026-07-31-isg-switzerland-2026.md","Da Rising Star a Leader. glueckkanja nello studio ISG Svizzera 2026",[1557],"Nel 2024 abbiamo fondato glueckkanja Switzerland AG e abbiamo aperto un ufficio nello zentroom in Bahnhofplatz 10b a Berna. Nel 2025 ISG ci ha classificati come Rising Star sul mercato svizzero, cioè come il fornitore a cui gli analisti attribuiscono il salto nel quadrante dei Leader. Ora il salto è documentato: lo studio ISG Provider Lens® 2026 ci posiziona in Svizzera come Leader nel quadrante Microsoft AI and Cloud Ecosystem, negli ambiti Azure Managed Services e Microsoft Productivity and Business Process Services.",{"lang":1334,"date":1784,"categories":1785,"blogtitlepic":1786,"customExcerpt":1787},"2026-07-31",[1770],"head-isg-ch-2026.png","Lo studio ISG Provider Lens® 2026 posiziona glueckkanja in Svizzera come Leader nel quadrante Microsoft AI and Cloud Ecosystem, negli ambiti Azure Managed Services e Microsoft Productivity and Business Process Services. Due anni dopo l'ingresso sul mercato a Berna, un anno dopo il riconoscimento come Rising Star.","/posts/2026-07-31-isg-switzerland-2026","posts/2026-07-31-isg-switzerland-2026",[1776,1777],{"id":1792,"title":1793,"author":1794,"cta":494,"description":1309,"hideInRecent":484,"layout":1332,"meta":1795,"moment":1796,"path":1800,"stem":1801,"tags":1802,"webcast":484},"content_it/posts/2026-07-24-outbreak-openai-hugging-face.md","Outbreak. Cosa rivela il caso OpenAI/Hugging Face e cosa no",[1531],{"lang":1334,"date":1796,"categories":1797,"blogtitlepic":1798,"customExcerpt":1799},"2026-07-24",[235],"head-outbreak.jpg","Un AI agent evade dal suo ambiente di test, trova uno zero-day e hackera un'altra azienda. Sembra una sceneggiatura, ma nel luglio 2026 è successo davvero. È il momento di un inquadramento lucido: con un po' di psicologia, due veterani della security e la domanda su cosa significhi tutto questo per la tua difesa.","/posts/2026-07-24-outbreak-openai-hugging-face","posts/2026-07-24-outbreak-openai-hugging-face",[1803,1746,1760],"AI",{"id":1805,"title":1806,"author":1807,"cta":494,"description":1808,"hideInRecent":484,"layout":1332,"meta":1809,"moment":1810,"path":1814,"stem":1815,"tags":1816,"webcast":484},"content_it/posts/2026-07-22-isg-cybersecurity-2026.md","Leader e Rising Star. glueckkanja nello studio ISG Cybersecurity 2026",[1557],"Nuovi nel quadrante e subito Leader: lo studio ISG Provider Lens® \"Cybersecurity – Services and Solutions 2026\" posiziona glueckkanja come Leader nell'ambito dei Next-Gen SOC/MDR Services per le piccole e medie imprese tedesche. Nel mercato complessivo dei Next-Gen SOC/MDR Services ISG ci premia come Rising Star, cioè come il fornitore a cui gli analisti attribuiscono il salto nel quadrante dei Leader entro i prossimi 12 o 24 mesi.",{"lang":1334,"date":1810,"categories":1811,"blogtitlepic":1812,"customExcerpt":1813},"2026-07-22",[1770],"head-isg-cybersecurity-2026.png","Lo studio ISG Provider Lens® Cybersecurity 2026 premia glueckkanja come Leader nel quadrante Next-Gen SOC/MDR Services (midmarket). Nel mercato complessivo dei Next-Gen SOC/MDR Services siamo Rising Star. ISG ci riconosce una crescita superiore alla media, una profonda competenza nella security Microsoft e un SOC 24/7 dalla Germania.","/posts/2026-07-22-isg-cybersecurity-2026","posts/2026-07-22-isg-cybersecurity-2026",[1776,1777,235],{"id":1818,"title":1819,"author":1820,"cta":494,"description":1821,"hideInRecent":484,"layout":1332,"meta":1822,"moment":1823,"path":1826,"stem":1827,"tags":1828,"webcast":484},"content_it/posts/2026-07-06-the-holy-trinity.md","The Holy Trinity: cosa serve davvero all'AI per lavorare",[1557],"Un'azienda manifatturiera vuole sapere quali dei suoi 14.000 SKU sono effettivamente profittevoli. La risposta si trova in tre sistemi che non si sono mai scambiati un singolo dato. Fino a poco tempo fa ottenerla costava tre reparti, due settimane e una buona dose di buona volontà. Dall'inizio del 2026 un'AI può rispondere a questa domanda in pochi minuti: scandagliare i dati, stabilire le correlazioni, produrre una raccomandazione. A condizione che abbia accesso.",{"lang":1334,"date":1823,"categories":1824,"blogtitlepic":1825},"2026-07-06",[131],"head-the-holy-trinity","/posts/2026-07-06-the-holy-trinity","posts/2026-07-06-the-holy-trinity",[1803,131],{"id":1830,"title":1831,"author":1832,"cta":494,"description":1833,"hideInRecent":484,"layout":1332,"meta":1834,"moment":1835,"path":1839,"stem":1840,"tags":1841,"webcast":484},"content_it/posts/2026-07-01-onboarding-process.md","Contratto firmato: ecco come funziona il tuo onboarding da noi",[1646],"Come funziona il vostro onboarding? Una domanda che ci arriva di continuo nei colloqui con le persone candidate, perché molte hanno già vissuto un onboarding andato a rilento. Per questo ci sta ancora più a cuore trasmetterti una buona sensazione fin dall'inizio.",{"lang":1334,"date":1835,"categories":1836,"blogtitlepic":1837,"customExcerpt":1838},"2026-07-01",[1770],"Onboarding_Blogheader","Il contratto è firmato, il primo grande passo è fatto. Ma come si prosegue? Ti portiamo dietro le quinte del nostro onboarding, dal PreBoarding alla prima settimana nel team.","/posts/2026-07-01-onboarding-process","posts/2026-07-01-onboarding-process",[1842,1843,1844],"Employer Branding","Onboarding","Unternehmenskultur",{"id":1846,"title":1847,"author":1848,"cta":494,"description":1849,"hideInRecent":484,"layout":1332,"meta":1850,"moment":1851,"path":1855,"stem":1856,"tags":1857,"webcast":484},"content_it/posts/2026-06-26-frontier-partner.md","Microsoft Frontier Partner: ne facciamo parte",[1557],"Nell'ecosistema dei Microsoft Partner esiste una lunga serie di riconoscimenti, eppure il Frontier Partner Badge, per come è concepito, si distingue nettamente dagli altri. Non si può richiedere, viene assegnato su iniziativa di Microsoft a una cerchia ristretta di partner che devono convincere in più discipline parallele, invece che eccellere in una sola. Microsoft verifica competenze comprovate in Cloud & AI Platforms, in AI Business Solutions e in Security allo stesso modo, e si rivolge così alle aziende che non intendono l'AI come un'aggiunta all'IT esistente, ma come il risultato di un'architettura coerente che regge dall'identità all'endpoint fino all'esercizio produttivo dell'AI.",{"lang":1334,"date":1851,"categories":1852,"blogtitlepic":1853,"customExcerpt":1854},"2026-06-26",[1770],"head-frontier-partner-badge.jpg","Da poco nel Microsoft AI Cloud Partner Program esiste un nuovo riconoscimento di vertice, il Frontier Partner Badge. Microsoft lo assegna esclusivamente a una cerchia ristretta di partner in tutto il mondo, capaci di realizzare progetti AI in modo solido sull'intero Microsoft-stack, dal posto di lavoro alla piattaforma cloud e alla security fino all'applicazione AI stessa, e che hanno dimostrato questa capacità sul campo. Nell'area DACH questo gruppo conta solo una manciata di aziende, e noi siamo una di queste.","/posts/2026-06-26-frontier-partner","posts/2026-06-26-frontier-partner",[1776,1858,1803],"Microsoft Partner",{"id":1860,"title":1861,"author":1862,"cta":494,"description":1863,"hideInRecent":484,"layout":1332,"meta":1864,"moment":1865,"path":1869,"stem":1870,"tags":1871,"webcast":484},"content_it/posts/2026-06-09-vair-run.md","160 chilometri per una buona causa",[1653],"Domenica mattina, ore 8:30, Holbeinsteg sul Meno. Undici colleghe e colleghi in maglietta NinjaCat coordinata, pronti per le Frankfurter Runden. Pioggia, lampi e tuoni inclusi. Correre per una buona causa era motivazione sufficiente per allacciarsi le scarpe da corsa nonostante il maltempo.",{"lang":1334,"date":1865,"categories":1866,"blogtitlepic":1867,"customExcerpt":1868},"2026-06-08",[1770],"frankfurter-runden.png","Undici colleghe e colleghi, 16 giri, 160 chilometri, un temporale e un posto sul podio: glueckkanja ha partecipato alle Frankfurter Runden 2026 e ha donato per ogni giro percorso a VAIR e.V., che a Offenbach sta costruendo un parco sportivo e culturale inclusivo.","/posts/2026-06-09-vair-run","posts/2026-06-09-vair-run",[1872,1842,1873],"Top Arbeitgeber","Soziales Engagement",{"id":1875,"title":1876,"author":1877,"cta":494,"description":1878,"hideInRecent":484,"layout":1332,"meta":1879,"moment":1880,"path":1884,"stem":1885,"tags":1886,"webcast":484},"content_it/posts/2026-04-10-incident-to-intelligence.md","Anatomia di un AMOS Stealer sconosciuto: dall'alert all'immunità in poche ore",[1634],"Quando nel nostro SOC scatta un alert, l'orologio inizia a correre: non solo per il cliente colpito, ma per tutte le organizzazioni sotto la nostra protezione. Il momento più pericoloso nel panorama moderno delle minacce è l'Intelligence Gap, la finestra temporale tra il primo impiego di una nuova variante di malware e il giorno in cui il settore ne viene a conoscenza.",{"lang":1334,"date":1880,"categories":1881,"blogtitlepic":1882,"customExcerpt":1883},"2026-04-10",[235],"head-amos-stealer.png","Una variante di AMOS Stealer finora non documentata ha compromesso un endpoint macOS. Nessun hash noto, nessun dato C2 nei database pubblici. Il nostro SOC ha smontato sei livelli di offuscamento, estratto tutti gli indicatori e distribuito la protezione a tutti i clienti SOC nel giro di poche ore, prima ancora che il settore avesse visto il sample.","/posts/2026-04-10-incident-to-intelligence","posts/2026-04-10-incident-to-intelligence",[1887,1888,1889,1890,1891],"Threat Intelligence","Incident Response","macOS Security","Malware Analysis","Cyber Security Operations Center",{"id":1893,"title":1894,"author":1895,"cta":494,"description":1896,"hideInRecent":484,"layout":1332,"meta":1897,"moment":1898,"path":1901,"stem":1902,"tags":494,"webcast":484},"content_it/posts/2026-03-21-microsoft-edge-corporate-browser.md","Perché Edge dovrebbe essere il tuo unico Corporate Browser",[1428],"La scelta del browser in un contesto enterprise è una decisione strategica: incide direttamente su quanta security e quanto sforzo di gestione ti ritrovi a dover reggere. Google Chrome è stato per lungo tempo l'opzione più ovvia, ma Microsoft Edge è diventato un browser che si aggancia direttamente allo stack esistente, soprattutto se Microsoft 365 è in uso e la gestione passa da Intune.",{"lang":1334,"date":1898,"blogtitlepic":1899,"customExcerpt":1900},"2026-03-21","head-microsoft-edge-default-browser.jpg","Nessuna azienda ha davvero scelto Chrome; era semplicemente lì, con la sua logica di sync, la sua gestione degli account, la sua interfaccia per le policy. Microsoft Edge, invece, si aggancia direttamente all'infrastruttura che è già in funzione: Entra ID, Intune, Defender. Questo articolo mostra come si presenta il passaggio, come Chrome viene reindirizzato via policy Intune su una landing page e cosa scompare quando si smette di gestire due browser in parallelo.","/posts/2026-03-21-microsoft-edge-corporate-browser","posts/2026-03-21-microsoft-edge-corporate-browser",{"id":1904,"title":1905,"author":1906,"cta":494,"description":1907,"hideInRecent":484,"layout":1332,"meta":1908,"moment":1909,"path":1913,"stem":1914,"tags":1915,"webcast":484},"content_it/posts/2026-03-20-stryker-attack-intune-privilege.md","Bastava un account admin.",[1531],"Mercoledì 11 marzo 2026. I dipendenti negli uffici Stryker di 79 paesi hanno acceso i loro computer e li hanno trovati vuoti. Schermate di login sostituite da un logo. Laptop aziendali, telefoni di servizio, dispositivi personali registrati nel programma BYOD dell'azienda, tutti cancellati simultaneamente, nel corso di una notte. Nessun ransomware, nessuna firma malware, nulla che uno strumento di endpoint detection avrebbe potuto rilevare.",{"lang":1334,"date":1909,"categories":1910,"blogtitlepic":1911,"customExcerpt":1912},"2026-03-20",[235],"head-stryker.jpg","L'11 marzo 2026 Handala ha cancellato dispositivi in 79 paesi, e tutto ciò che è servito è stato un account admin Intune compromesso. Nessun malware, nessun exploit, solo strumenti di management legittimi rivolti contro i loro proprietari. Cosa è successo, perché ha funzionato e quali sono le due lacune architetturali da chiudere.","/posts/2026-03-20-stryker-attack-intune-privilege","posts/2026-03-20-stryker-attack-intune-privilege",[71,1759,1760],{"id":1917,"title":1918,"author":1919,"cta":494,"description":1920,"hideInRecent":484,"layout":1332,"meta":1921,"moment":1922,"path":1926,"stem":1927,"tags":1928,"webcast":484},"content_it/posts/2026-03-16-ai-agent-hackathon.md","Sei Agent. Quattro settimane. Operatività reale.",[1557],"Quante ore passa il tuo reparto IT a settimana su attività che un Agent potrebbe sbrigare in pochi minuti?",{"lang":1334,"date":1922,"categories":1923,"blogtitlepic":1924,"customExcerpt":1925},"2026-03-16",[1770],"head-ai-agent-hackathon.jpg","Sei aziende, quattro settimane di build phase, sei AI Agent funzionanti: questo è stato il primo glueckkanja AI Agent Hackathon. Kiekert, Dr. Oetker, Eckes-Granini, igefa e lila logistik hanno costruito nel Copilot Studio Agent che oggi sono in produzione. Cosa è nato e come funziona il formato.","/posts/2026-03-16-ai-agent-hackathon","posts/2026-03-16-ai-agent-hackathon",[1803,1929,1930,1931],"Copilot Studio","Hackathon","AI Agents",{"Karsten Kleinschmidt":1933,"Fritz Zurhorst":1934,"Nadine Klein":1935,"Jan Geisbauer":1936,"Carolin Kanja":1940,"Anna Ulbricht":1941,"Annette Brauns":1942,"Pascal Asch":1943,"Steffen Schwerdtfeger":1944},{"display_name":1397,"avatar":1398,"permalink":1399,"twitter":1400,"linkedin":1401,"imageOffsetTop":1402,"imageOffsetLeft":1403},{"display_name":1371,"avatar":1372,"permalink":1373,"linkedin":1374,"imageOffsetTop":1375},{"display_name":1391,"avatar":1392,"permalink":1393,"twitter":1394,"linkedin":1395,"imageOffsetTop":1375},{"display_name":1531,"avatar":1532,"permalink":1533,"twitter":1534,"linkedin":1534,"imageOffsetTop":1375,"socials":1937},[1938,1939],{"text":472,"href":1537},{"text":1539,"href":1540},{"display_name":1557,"avatar":1558,"permalink":1559,"twitter":1560,"linkedin":1561},{"display_name":1646,"avatar":1647,"permalink":1648,"linkedin":1649,"imageOffsetTop":1650,"imageOffsetLeft":1651},{"display_name":1653,"avatar":1654,"permalink":1655,"linkedin":1656,"imageOffsetTop":1657,"imageOffsetLeft":1402},{"display_name":1634,"avatar":1635,"permalink":1636,"linkedin":1637,"imageOffsetTop":1474},{"display_name":1428,"avatar":1429,"permalink":1430,"linkedin":1431,"twitter":1432,"imageOffsetTop":1433,"imageOffsetLeft":1434},{"id":1366,"extension":1367,"meta":1946,"stem":8,"__hash__":1715},{"Christopher Brumm":1947,"Fabian Bader":1948,"Thomas Naunheim":1949},{"display_name":523,"avatar":1470,"permalink":1471,"twitter":1472,"linkedin":1473,"imageOffsetTop":1474},{"display_name":522,"avatar":1590,"permalink":1591,"linkedin":1592,"twitter":1593},{"display_name":524,"avatar":1625,"permalink":1626,"linkedin":1627,"imageOffsetTop":1474},1791383934023]