I punti chiave da prendere in considerazione
- La manipolazione degli URL è una tecnica di attacco alla sicurezza web in cui un malintenzionato altera le componenti di un Uniform Resource Locator (URL) per aggirare i controlli di accesso, visualizzare pagine non autorizzate o accedere ai dati di altri utenti.
- Mentre i gateway di sicurezza (come Safe Links o Proofpoint) riscrivono i link per proteggere gli utenti tramite un controllo effettuato al momento del clic, gli autori degli attacchi sfruttano attivamente questi wrapper dei fornitori affidabili per nascondere le destinazioni delle truffe di phishing.
- Le campagne moderne (basate su kit AiTM come Tycoon2FA e Sneaky2FA) collegano in sequenza da tre a cinque fornitori di soluzioni di sicurezza per eludere gli scanner automatici.
- Gli autori degli attacchi utilizzano link modificati nelle campagne di spear-phishing per indurre gli utenti a concedere autorizzazioni OAuth dannose, assicurandosi così un accesso persistente alla posta in arrivo che rimane attivo anche dopo la reimpostazione della password.
- Un link che riporta il dominio di un fornitore di soluzioni di sicurezza non garantisce la sicurezza. I team di sicurezza devono verificare i percorsi completi di reindirizzamento e applicare un’autenticazione a più fattori (MFA) a prova di phishing.
- Sebbene DMARC non modifichi i link di reindirizzamento, l’applicazione dell’impostazione p=reject interrompe il percorso di consegna del dominio contraffatto su cui fanno affidamento gli aggressori per far arrivare le e-mail esca iniziali nelle caselle di posta dei destinatari.
Ricevi un’e-mail nella tua casella di posta con un link che è già stato analizzato. Passi il mouse sull’indirizzo web e viene visualizzato un dominio sicuro proveniente da un fornitore di sicurezza affidabile come Microsoft Safe Links. Poiché gli strumenti di sicurezza della tua organizzazione hanno verificato e approvato il link, clicchi senza esitare. Pochi secondi dopo, ti ritrovi su una pagina di accesso dall’aspetto convincente, progettata per rubare le tue credenziali.
Per comprendere questa minaccia è necessario distinguere due concetti correlati: la manipolazione degli URL e la riscrittura degli URL. La manipolazione degli URL è un termine generico che indica qualsiasi tecnica volta a modificare, mascherare o sfruttare un link al fine di ingannare gli utenti o gli strumenti di sicurezza. La riscrittura degli URL è un processo specifico che rientra in tale categoria.
Dal punto di vista della sicurezza, i gateway di sicurezza della posta elettronica aziendale riscrivono i link contenuti nelle e-mail in arrivo per garantire una protezione in tempo reale. Gli hacker hanno scoperto come sfruttare proprio questo meccanismo, trasformando le funzionalità di sicurezza in coperture convincenti per i contenuti dannosi.
Che cos’è la manipolazione degli URL?
La manipolazione degli URL è un termine generico che indica qualsiasi tecnica dannosa o ingannevole volta ad alterare, mascherare o utilizzare in modo improprio un indirizzo Web per ingannare un utente o aggirare i filtri di sicurezza automatici. Gli autori degli attacchi la utilizzano per far apparire siti Web dannosi come ambienti sicuri e affidabili.
Poiché i professionisti della sicurezza utilizzano questa espressione in diversi contesti, è utile distinguere tre scenari distinti:
- Riscrittura difensiva degli URL: il software di sicurezza modifica i link contenuti nelle e-mail al momento della consegna, inserendoli in un dominio del fornitore per consentire controlli in tempo reale quando vengono cliccati.
- Abuso della riscrittura degli URL: i criminali informatici compromettono gli account o mettono in collusione diversi fornitori di soluzioni di sicurezza per far apparire sicuri dei link di phishing pericolosi.
- Manipolazione dei parametri Web: un attacco rivolto agli sviluppatori in cui un malintenzionato modifica manualmente i parametri nella barra degli indirizzi di un browser Web per aggirare i controlli di autorizzazione. L’Open Worldwide Application Security Project (OWASP) classifica questo tipo di attacco come “Web Parameter Tampering” o “Insecure Direct Object Reference” (IDOR).
Se desideri approfondire i meccanismi di base dei link, leggi la nostra guida su cos’è il phishing tramite URL. Il resto di questo articolo si concentra su come gli hacker sfruttano i sistemi di avvolgimento dei link nelle e-mail.
Che cos’è la riscrittura degli URL (e cosa sono i link sicuri)?
La riscrittura degli URL è un meccanismo automatizzato di difesa della posta elettronica che sostituisce i link originali contenuti nei messaggi in arrivo con URL modificati che puntano al server proxy di un fornitore di soluzioni di sicurezza. I principali fornitori di soluzioni di sicurezza, tra cui Microsoft (Safe Links), Proofpoint (URL Defense), Mimecast, INKY, Sophos, Barracuda, Cisco, Trend Micro, EdgePilot e Libraesva, utilizzano questo modello di "link-wrapping" per proteggere le caselle di posta aziendali.
Quando arriva un’e-mail, il gateway di sicurezza riscrive ogni indirizzo web presente nel corpo del messaggio. Quando un destinatario fa clic sul link modificato, il suo browser viene prima reindirizzato al gateway del fornitore. Il gateway esamina la pagina web di destinazione in tempo reale e reindirizza il browser se la pagina è sicura. Se la pagina di destinazione è dannosa, il gateway ne blocca l’accesso.

Come funziona la riscrittura difensiva degli URL: il gateway di sicurezza verifica la destinazione al momento del clic, non solo al momento della consegna.
Questo controllo “al momento del clic” è necessario perché i criminali informatici modificano spesso il comportamento dei siti web dopo la loro pubblicazione. Un link può rimandare a una pagina web del tutto innocua quando un’e-mail arriva nella tua casella di posta alle 9:00 del mattino. Alle 14:00, invece, lo stesso link potrebbe reindirizzarti a un sito dannoso creato per rubare le credenziali di accesso.
Il fornitore di soluzioni di sicurezza Barracuda ha riferito che il proprio motore LinkProtect analizza oltre 10 milioni di richieste di clic ogni settimana. Circa l’1% dei link analizzati risulta essere dannoso al momento del clic, piuttosto che al momento dell’invio.
Tecniche classiche di manipolazione degli URL
Prima di analizzare in che modo gli hacker sfruttano gli strumenti di sicurezza a proprio vantaggio, vale la pena soffermarsi sulle classiche tattiche di manipolazione dei link che hanno aperto la strada a tali attacchi.
Punycode e attacchi omografici IDN
I nomi di dominio internazionalizzati (IDN) consentono l'uso di caratteri non ASCII negli indirizzi web. Gli autori degli attacchi utilizzano la codifica Punycode per registrare domini contenenti caratteri stranieri che appaiono visivamente identici alle lettere latine. Un autore di attacchi potrebbe registrare un dominio sostituendo la “a” latina con la “а” cirillica. A un lettore, il dominio appare identico al nome di un marchio autentico, ma il browser traduce l'indirizzo in un server completamente diverso.
Typosquatting e inganno tramite il testo visualizzato
Il typosquatting sfrutta gli errori di digitazione più comuni, come lettere omesse, trattini in eccesso o domini di primo livello scambiati, ad esempio .co al posto di .com. Gli autori degli attacchi spesso combinano il typosquatting con trucchi relativi al testo visualizzato in HTML. Un’e-mail potrebbe mostrare un testo apparentemente innocuo come https://yourbank.com, mentre l’attributo href dell’HTML reindirizza effettivamente l’utente verso un sito dannoso. Puoi approfondire queste tattiche nella nostra guida dettagliata su cosa sia il typosquatting.
Servizi di accorciamento URL a più livelli e reindirizzamenti aperti
Gli aggressori spesso sovrappongono tra loro più servizi di accorciamento URL. Nascondere la destinazione finale dietro diversi link abbreviati impedisce di individuarla tramite semplici controlli di reputazione. Allo stesso modo, gli aggressori sfruttano i reindirizzamenti aperti presenti nelle applicazioni web legittime. Aggiungendo un parametro di destinazione allo script di reindirizzamento di un dominio affidabile, il link iniziale punta a un sito attendibile, ma reindirizza immediatamente l’utente verso un host dannoso.
Un trucco simile sfrutta il modo in cui i browser analizzano le credenziali incorporate in un URL. Tutto ciò che precede il simbolo @ viene considerato come informazione di accesso, non come dominio di destinazione; pertanto, un link come https://[email protected] può sembrare che rimandi al marchio affidabile, mentre in realtà reindirizza il visitatore a malicious-domain.com.
Manipolazione dei parametri delle applicazioni web (OWASP)
Nella sicurezza delle applicazioni web, la manipolazione degli URL assume una forma diversa. Gli utenti modificano manualmente i parametri di query o le strutture delle directory nella barra degli indirizzi del browser per visualizzare record non autorizzati. Sebbene questa categoria di vulnerabilità sia critica per la sicurezza delle applicazioni web, essa comporta una manipolazione diretta del browser piuttosto che tecniche di ingegneria sociale basate sulle e-mail.
Come gli hacker stanno sfruttando la riscrittura degli URL come arma (2024–2026)
L'evoluzione più preoccupante nel campo della sicurezza dei link è il modo in cui gli autori delle minacce sfruttano ormai la riscrittura difensiva degli URL come tecnica di elusione. Anziché evitare i wrapper dei domini dei fornitori, gli autori delle minacce li ricercano attivamente per far apparire legittimi i messaggi dannosi.
La scoperta: violazioni degli account e lacune nelle liste di autorizzazione
A metà del 2024, i ricercatori di sicurezza di Perception Point hanno individuato alcune campagne in cui gli autori degli attacchi hanno compromesso account Microsoft 365 legittimi protetti dalla riscrittura automatica degli URL. Gli autori degli attacchi hanno inviato a se stessi un link innocuo dall’account compromesso, consentendo allo strumento di sicurezza di riscrivere l’indirizzo trasformandolo in un URL di un fornitore attendibile. Una volta ottenuto il link “wrapper” riscritto, hanno modificato la destinazione backend in modo che puntasse a un sito di phishing dannoso e hanno distribuito il link attendibile alle organizzazioni prese di mira.
Questa tattica sfrutta le lacune presenti nelle liste di autorizzazione. Alcuni gateway di sicurezza della posta elettronica considerano automaticamente attendibili i link che riportano il proprio dominio. Poiché il link sembra provenire da un provider di sicurezza interno, i filtri a valle spesso tralasciano di eseguire una nuova scansione dell'indirizzo sottostante.
Campagne documentate: doppia riscrittura e abuso del marchio
I ricercatori nel campo della sicurezza hanno documentato diverse campagne che sfruttano in modo improprio l'infrastruttura di link-wrapping:
- Attacco “Double Rewrite”: alcuni ricercatori hanno documentato attacchi che combinavano in sequenza le tecniche di “rewrite” di Proofpoint e INKY. L’e-mail utilizzava un’esca basata su SharePoint e un CAPTCHA per impedire agli scanner automatici di analizzare la pagina di destinazione prima di raccogliere le credenziali degli utenti.
- Abuso di Mimecast Wrapper: gli autori degli attacchi hanno instradato i link di phishing attraverso l'infrastruttura di riscrittura di Mimecast per nascondere i server di destinazione che raccoglievano le credenziali di accesso aziendali.
- Falsa identità dell’IRS: i criminali informatici si sono spacciati per l’IRS e ID.me utilizzando link modificati da Sophos, sfruttando il dominio del fornitore di soluzioni di sicurezza per eludere il controllo da parte degli utenti.
Strumenti di sicurezza rivolti contro le vittime: persistenza OAuth
Una ricerca pubblicata da Abnormal Security alla fine del 2024 ha dimostrato come la manipolazione dei link consenta di ottenere un accesso persistente che va oltre il semplice furto della password. Gli autori dell’attacco hanno compromesso un account M365 e generato un link modificato attraverso il gateway di posta elettronica dell’organizzazione. Hanno poi utilizzato quel link, che appariva attendibile, in una campagna di spear-phishing che si spacciava per un avviso di sicurezza ufficiale di Microsoft.
Quando i destinatari cliccavano sul link, dovevano completare un CAPTCHA e veniva loro richiesto di concedere le autorizzazioni a un’applicazione OAuth dannosa. Il token OAuth consentiva agli aggressori di accedere in modo persistente alla casella di posta della vittima, aggirando eventuali future reimpostazioni della password e i controlli standard di autenticazione a più fattori. Questa tecnica di persistenza rappresenta un fattore sempre più determinante nelle violazioni della posta elettronica aziendale.
L'escalation del 2025–2026: catene di reindirizzamento multi-fornitore
Tra la fine del 2025 e l’inizio del 2026, una ricerca condotta da LevelBlue SpiderLabs ha rivelato che gli autori delle minacce avevano evoluto queste tecniche in catene di reindirizzamento che coinvolgono più fornitori. Le moderne piattaforme di phishing-as-a-service, come Tycoon2FA e Sneaky2FA, creano percorsi di reindirizzamento complessi che passano in sequenza attraverso tre, quattro o cinque diversi fornitori di soluzioni di sicurezza.
Queste piattaforme funzionano come kit "Adversary-in-the-Middle" (AiTM). Anziché limitarsi a catturare password statiche, fungono da proxy per le sessioni di autenticazione in corso in tempo reale, intercettando i cookie di sessione per aggirare l'autenticazione multifattoriale (MFA) standard.
LevelBlue SpiderLabs ha documentato una campagna Tycoon2FA caratterizzata da un unico link di oltre 1.200 caratteri. L'indirizzo sottostante veniva instradato in sequenza attraverso cinque domini di fornitori distinti: Libraesva → Sophos → INKY → EdgePilot → Barracuda. L'e-mail esca era presentata come una notifica di firma di un documento Microsoft. Dopo aver superato un CAPTCHA progettato per filtrare gli scanner automatici, le vittime venivano reindirizzate a una pagina di accesso Microsoft contraffatta, creata appositamente per sottrarre le loro credenziali.

La catena Tycoon2FA documentata: cinque domini di fornitori affidabili in sequenza prima del CAPTCHA e della pagina di accesso contraffatta. (Fonte: LevelBlue SpiderLabs)
Analogamente, i rapporti di aggregatori di sicurezza come Paubox, che hanno monitorato le ricerche condotte da TechRadar e GBHackers, hanno rilevato campagne Sneaky2FA che utilizzavano catene a tre livelli (Barracuda → Sophos → Cisco) distribuite tramite allegati HTML. Stime secondarie indicano che queste campagne hanno raggiunto decine di migliaia di caselle di posta aziendali. Queste catene a più salti hanno successo perché molti filtri di sicurezza ispezionano solo il primo o l’ultimo dominio in una sequenza di reindirizzamenti, senza riuscire a tracciare tutti i salti intermedi.
Come individuare un URL manipolato o sospetto
Gli utenti finali hanno bisogno di linee guida semplici e pratiche per valutare i link modificati prima di cliccarci sopra. Utilizzate questa lista di controllo per una verifica rapida:
- Controlla l'indirizzo completo: passa il mouse sul link per visualizzarne l'indirizzo completo prima di cliccarci sopra. Se vuoi verificare un link sospetto in tutta sicurezza, provalo con uno strumento di verifica dei link di phishing.
- Presta attenzione ai collegamenti eccessivamente complessi: fai attenzione ai link che contengono più indirizzi web o parametri URL ripetuti come url=, redirect= o target=.
- Diffidate delle richieste di verifica: i messaggi in cui si sostiene che un link sia stato controllato o bloccato e in cui si richiede di cliccare per effettuare una verifica manuale sono espedienti comuni utilizzati per attirare le vittime.
- Tenere conto dei limiti dei domini di wrapper: un link che riporta un dominio di un fornitore, come safelinks.protection.outlook.com, indica che il messaggio è passato attraverso un gateway di sicurezza e-mail, ma non garantisce che la destinazione sia sicura.
Per ulteriori indicazioni di base su come valutare i messaggi sospetti, consulta la nostra guida su cosa sia un link di phishing.
Come difendersi dalle tattiche di attacco basate sulla manipolazione degli URL
Per proteggere le reti aziendali dalla manipolazione multilivello dei collegamenti è necessario combinare gli aggiornamenti relativi all'ispezione dei collegamenti con una solida protezione dell'identità e standard rigorosi di autenticazione delle e-mail.
- Verificare i percorsi completi di reindirizzamento: configurare i gateway di posta elettronica e gli strumenti di sicurezza degli endpoint in modo da seguire ogni reindirizzamento all’interno di una catena di link. Gli scanner di sicurezza devono valutare la pagina di destinazione finale, anziché fermarsi al dominio iniziale considerato affidabile.
- Rimuovere la fiducia implicita nei domini wrapper: assicurarsi che i filtri di sicurezza interni riesaminino i link anche se questi recano un dominio wrapper fornito dal proprio fornitore di soluzioni di sicurezza e-mail.
- Implementare un sistema di autenticazione resistente al phishing: i kit avanzati di phishing come Tycoon2FA intercettano i token di sessione durante gli accessi in tempo reale. Proteggi la tua organizzazione implementando chiavi hardware FIDO2, passkey o l’autenticazione tramite corrispondenza numerica per ridurre l’affaticamento da MFA e il dirottamento delle sessioni.
- Aggiornare la formazione sulla consapevolezza in materia di sicurezza: spiegare al personale che i link nascosti non sono automaticamente sinonimo di sicurezza. Istruire i dipendenti a segnalare immediatamente i reindirizzamenti a più passaggi e le richieste inaspettate di credenziali.
- Applicare rigorosi criteri di autenticazione delle e-mail: implementare Sender Policy Framework (SPF), DomainKeys Identified Mail (DKIM) e DMARC su tutti i domini dell’organizzazione. Sebbene DMARC non impedisca i meccanismi di reindirizzamento di terze parti, l’applicazione di una politica p=reject impedisce agli autori degli attacchi di falsificare il nome esatto del vostro dominio per inviare le prime esche di phishing. Utilizzate uno strumento dedicato all’analisi DMARC per monitorare le fonti di invio e garantire in modo sicuro un allineamento rigoroso.
Conclusione
La riscrittura difensiva degli URL rimane uno strumento importante per individuare le minacce “time-of-click”, ma gli autori degli attacchi hanno imparato a trasformare quel livello di protezione in un travestimento. Concatenando tra loro più collegamenti di diversi fornitori di soluzioni di sicurezza, le moderne campagne di tipo “Adversary-in-the-Middle” aggirano i filtri di base e inducono gli utenti a concedere l’accesso.
Per proteggere la tua organizzazione è necessario un approccio alla sicurezza a più livelli. Controlla i percorsi di reindirizzamento completi, implementa un sistema di autenticazione resistente al phishing e blocca il percorso di consegna dei domini contraffatti con strumenti automatizzati come DMARC Analyzer di PowerDMARC, per garantire la sicurezza dell'ambiente di consegna della tua casella di posta.
Domande frequenti
Qual è la differenza tra la manipolazione degli URL e la riscrittura degli URL?
La manipolazione degli URL è il termine generico che indica l'alterazione o l'occultamento dei link a fini ingannevoli. La riscrittura degli URL è un processo specifico in cui gli strumenti di sicurezza della posta elettronica racchiudono i link in entrata all'interno dei domini dei fornitori, per consentire un'ispezione in tempo reale al momento del clic, prima che l'utente raggiunga la destinazione.
È sicuro cliccare sui link di Microsoft Safe Links?
Microsoft Safe Links offre una protezione efficace in tempo reale, ma i link protetti non sono del tutto immuni da abusi. Gli autori degli attacchi possono compromettere gli account o creare catene di reindirizzamento che coinvolgono più fornitori per deviare i Safe Links verso destinazioni dannose; pertanto, gli utenti dovrebbero comunque esaminare attentamente i messaggi sospetti.
In che modo gli autori degli attacchi sfruttano la riscrittura degli URL negli attacchi di phishing?
Gli autori degli attacchi inviano link tramite account compromessi protetti da fornitori di soluzioni di sicurezza per generare URL "avvolti" e apparentemente affidabili. Inoltre, concatenano in sequenza i link di riscrittura di più fornitori, confondendo gli scanner automatici in modo che non riescano a ispezionare la pagina di destinazione dannosa sottostante.
Che cos’è il phishing tramite Punycode (omografo)?
Il phishing tramite Punycode utilizza caratteri di lingue straniere che, in un nome di dominio, appaiono identici alle lettere latine standard. Gli autori degli attacchi registrano questi indirizzi web visivamente identici per indurre gli utenti a credere di visitare il sito web legittimo di un’azienda.
Il DMARC può impedire gli attacchi di manipolazione degli URL?
DMARC non controlla né modifica direttamente i link di reindirizzamento. Tuttavia, l'applicazione di DMARC con una politica p=reject impedisce agli hacker di falsificare il dominio esatto della tua azienda per inviare l'e-mail di phishing iniziale, bloccando così le principali tattiche di usurpazione del marchio.
Cosa sono Tycoon2FA e Sneaky2FA?
Tycoon2FA e Sneaky2FA sono sofisticati kit di phishing di tipo “Adversary-in-the-Middle”. Intercettano le credenziali degli utenti e i token delle sessioni attive in tempo reale, consentendo agli aggressori di aggirare i controlli standard di autenticazione a più fattori anche su piattaforme sicure.
- Ripristino delle caselle di posta in Exchange: come recuperare le caselle di posta eliminate in Exchange Server - 22 settembre 2026
- Caso di studio DMARC MSP: come Presis ha migliorato la deliverability delle email dei propri clienti grazie a PowerDMARC - 17 settembre 2026
- Come capire se un'e-mail è falsa: segnali di allarme a cui prestare attenzione - 14 settembre 2026


