Un riepilogo MFA 2026 mette in evidenza una verità più grande: il controllo di accesso più sicuro è quello che si adatta all'ambiente, soprattutto quando i metodi resistenti al phishing e la copertura delle applicazioni legacy divergono.
La nuova ondata di strumenti senza password riguarda meno la sostituzione delle password e più la decisione se la fiducia risieda sul dispositivo, nel provider di identità o all'interno di un flusso di onboarding verificato.
Un ampio rilascio di sicurezza per iOS e iPadOS tocca gli strati fondamentali della piattaforma, dal kernel a WebKit, e racconta molto sulla difesa mobile moderna.
GOV.UK One Login si sta muovendo verso le passkey per oltre 23 milioni di utenti, un cambiamento che indebolisce gli attacchi basati su password e SMS lasciando però il recupero e i percorsi di fallback come punti di pressione.
Una catena di exploit condivisa contro le ONG mostra come un punto d'appoggio nel browser possa essere trasformato in un'intrusione Windows molto più ampia quando i tempi delle patch e i confini dei privilegi si allineano male.
Una revisione trimestrale degli avvisi dei clienti ha individuato quattro modelli di attacco ricorrenti, con l'attività legata all'identità che rappresenta circa la metà del comportamento malevolo confermato.
Un'operazione di phishing per Microsoft 365 mostra perché la difesa moderna dell'identità non riguarda più solo password e codici, ma il fatto che una sessione del browser possa essere rubata e riutilizzata.
Un'operazione di phishing-as-a-service collegata a BigBear 2.0 mostra come gli aggressori possano aggirare un prompt MFA riuscito prendendo di mira la sessione autenticata invece della password.
Un insieme di 39 tecniche documentate mostra come gli attaccanti possano colpire prompt, registrazione, recupero e credenziali sincronizzate senza superare la crittografia FIDO2 stessa.
Un toolkit di phishing in abbonamento commercializzato per Microsoft 365 mostra come il cybercrime si stia spostando dalla cattura delle password al dirottamento delle sessioni, dove il vero valore risiede nel token, non nel login.
NovaCookies trasforma le notifiche di documenti attendibili in un punto di rimbalzo per il furto di identità, mostrando come la cattura della sessione possa contare più del furto della password.
Un kit di phishing-as-a-service rivolto agli account Microsoft 365 mostra come l'intercettazione moderna degli accessi possa trasformare l'MFA in un piccolo ostacolo invece che in una barriera.
Apollo Global Management ha reso nota un'incidente cloud di luglio legato all'ingegneria sociale, un promemoria che nelle violazioni moderne il primo bersaglio è spesso l'account, non il server.
Si dice che un toolkit di phishing segnalato registri la propria passkey, mostrando come il recupero dell'account possa diventare un percorso di persistenza invece di una rottura pulita.
Un kit di phishing-as-a-service recentemente identificato usa esche via SMS e il monitoraggio dei moduli in tempo reale per guidare le vittime attraverso falsi flussi bancari mentre gli operatori osservano credenziali, dati delle carte e codici monouso.
Una presunta rivendita di dati di tenant legati a multinazionali nominate mostra come credenziali cloud rubate possano trasformare i sistemi di identità in motori di ricognizione.
Una nuova guida 2026 sulla sicurezza di Active Directory richiama una verità familiare: se l'identità è debole, il resto dell'ambiente eredita il rischio.
Microsoft prevede di rendere le passkey l'impostazione predefinita in Entra ID nel 2026, per poi ritirare nel 2027 la propria distribuzione MFA via SMS e voce, costringendo le aziende a fare i conti con l'anello più debole della loro catena di accesso.
Una modifica pianificata dell'identità in Microsoft Entra ID pone l'autenticazione resistente al phishing al centro dell'accesso aziendale, mentre gli SMS e la MFA vocale iniziano un'uscita controllata.
Una famiglia di attacco segnalata e rivolta a Windows 11 e Microsoft Entra ID ricorda che la sicurezza senza password dipende dall'intera catena dell'identità, non solo dalla crittografia all'interno della chiave.