Arriva un’email che sembra normale: “Hai un documento condiviso da firmare”, oppure “La tua password sta per scadere”. Il link porta a una pagina che ti chiede di inserire un codice sul sito ufficiale di Microsoft. Tu lo fai, accedi come sempre, confermi anche la notifica sul telefono. Tutto sembra in ordine. In realtà hai appena consegnato la tua casella di posta a un truffatore. Si chiama device code phishing ed è una delle tecniche che vedo crescere di più nel 2026, proprio perché aggira l’autenticazione a due fattori. In questo articolo ti spiego come funziona, perché è pericoloso per studi e PMI che usano Microsoft 365 e cosa puoi fare, in concreto, per bloccarlo.
Cos’è il device code phishing
Per capirlo bisogna partire da una funzione legittima. Alcuni dispositivi, come smart TV, stampanti o sistemi per sale riunioni, non hanno una tastiera comoda per inserire email e password. Per loro esiste il flusso “device code” (codice dispositivo): il dispositivo mostra un breve codice, tu lo digiti da PC o smartphone su una pagina ufficiale (per Microsoft è microsoft.com/devicelogin), accedi con il tuo account e il dispositivo viene autorizzato.
Il truffatore sfrutta proprio questo meccanismo. Il “dispositivo” da autorizzare, però, è il suo computer. In pratica succede questo:
- il criminale chiede a Microsoft un codice dispositivo, cosa che chiunque può fare;
- ti manda un’email o un messaggio con un pretesto credibile (fattura, documento da firmare, messaggio vocale, scadenza della password) e ti invita a inserire il codice;
- tu lo inserisci sulla pagina vera di Microsoft, accedi e approvi anche il secondo fattore;
- Microsoft rilascia al computer del criminale i “gettoni” di accesso (token) al tuo account: da quel momento può leggere la posta, i file e i contatti senza conoscere la tua password.
Il punto più subdolo è che la pagina su cui scrivi il codice è autentica. Non c’è un indirizzo strano da notare, e il controllo “guarda bene il sito prima di inserire la password” qui non basta.
Perché se ne parla adesso
La tecnica non è nuova, ma nel 2026 è diventata un prodotto “pronto all’uso”. Ad aprile la società di sicurezza Push Security ha rilevato che le pagine di device code phishing erano cresciute di oltre 37 volte dall’inizio dell’anno, con più di una decina di kit diversi in vendita ai criminali, come ha riportato BleepingComputer.
Negli stessi giorni il team di ricerca di Microsoft ha descritto una campagna su larga scala che usava l’intelligenza artificiale per scrivere email su misura per il ruolo della vittima (fatture, richieste di offerta, file condivisi) e generava il codice nel momento esatto del clic, così da non farlo scadere. Dopo l’accesso, in alcuni casi i criminali creavano regole nascoste nella casella di posta e copiavano le email; i bersagli preferiti erano amministrazione e direzione.
E la tecnica continua a evolvere: l’8 ottobre 2026 The Hacker News ha raccontato di un nuovo kit, chiamato Wazza, che filtra i visitatori per nascondersi ai sistemi di analisi e mostra la pagina con il codice solo alle vittime “giuste”, usando come esca un finto documento Adobe. Bersagli dichiarati: banche, manifattura ed enti pubblici anche in Europa.
Perché l’autenticazione a due fattori non ti salva
Ho scritto più volte che l’autenticazione a due fattori è la difesa più efficace contro il furto di password, e lo confermo. Ma qui la password non viene rubata: sei tu ad accedere davvero, con password e secondo fattore, e ad autorizzare un dispositivo che non è il tuo. Per il sistema è tutto regolare.
Per questo serve un intervento diverso: spegnere la funzione che il criminale sfrutta, se in azienda non la usa nessuno. Ed è quello che raccomanda la stessa Microsoft.
Come bloccare il device code phishing in Microsoft 365
1. Verifica se il flusso device code ti serve davvero
Microsoft stessa scrive che questo tipo di accesso è usato raramente dai clienti e spesso dagli attaccanti. Nella maggior parte degli studi e delle PMI non serve a nessuno. Le eccezioni tipiche sono i dispositivi Teams delle sale riunioni o qualche vecchio strumento tecnico: vanno censiti prima di bloccare.
2. Attiva il blocco con l’Accesso condizionale
L’Accesso condizionale (Conditional Access) è la funzione di Microsoft Entra, il sistema che gestisce gli account di Microsoft 365, che decide chi può accedere, da dove e come. Nella documentazione ufficiale Microsoft indica di avvicinarsi il più possibile a un blocco totale del flusso device code. I passi, in sintesi:
- nel centro di amministrazione di Microsoft Entra apri Accesso condizionale → Criteri → Nuovo criterio;
- includi tutti gli utenti, escludendo solo gli account di emergenza e le eccezioni documentate;
- nelle condizioni scegli Flussi di autenticazione (Authentication flows), seleziona il flusso del codice dispositivo (Device code flow) e come controllo Blocca accesso;
- attiva il criterio prima in modalità solo report, controlla per qualche giorno che non blocchi nulla di legittimo, poi impostalo su “Attivo”.
Attenzione al requisito: l’Accesso condizionale richiede licenze come Microsoft 365 Business Premium o Microsoft Entra ID P1/P2. Molti studi hanno piani più semplici; in quel caso conviene valutare l’upgrade almeno per gli account più esposti, come amministrazione e titolari.
3. Controlla il criterio che Microsoft attiva da sola
Nei tenant con Accesso condizionale, Microsoft sta introducendo un criterio gestito chiamato “Block device code flow”. Viene creato in modalità solo report e attivato automaticamente non prima di 30 giorni, con un avviso via email due settimane prima. Il mio consiglio: non aspettare, verifica che ci sia, controlla l’impatto e attivalo tu, escludendo eventuali dispositivi delle sale riunioni.
4. Rafforza il resto della difesa
- Metodi di accesso resistenti al phishing: Microsoft raccomanda chiavi di sicurezza FIDO2 o passkey, ed evitare SMS e chiamate come secondo fattore;
- filtri antiphishing sulla posta e protezione dei link, ad esempio con Defender per Office 365;
- controllo degli accessi: guardare ogni tanto i log di accesso e le regole di inoltro della posta, che sono il primo segnale di un account compromesso.
Cosa dire a colleghi e collaboratori
La tecnologia blocca gran parte del problema, ma una regola semplice aiuta tutti: non inserire mai un codice su microsoft.com/devicelogin (o su pagine simili di altri servizi) se non stai configurando in quel momento un dispositivo che hai davanti, come una TV o una stampante. Nessun documento da firmare, nessuna fattura e nessuna scadenza della password richiede di farlo.
Se qualcuno pensa di averlo fatto, la reazione deve essere rapida: avvisare subito chi gestisce l’informatica, che dovrà revocare le sessioni attive dell’account, cambiare la password, controllare regole di posta e dispositivi registrati. Microsoft ricorda che, anche dopo la revoca, un token già rilasciato può restare valido fino a circa un’ora: per questo a volte conviene sospendere temporaneamente l’account.
Se vuoi una mano a verificare la configurazione del tuo Microsoft 365, a capire se hai le licenze giuste o a impostare l’Accesso condizionale senza bloccare il lavoro dello studio, trovi i dettagli nella pagina dei servizi.
Domande frequenti
Il device code phishing riguarda solo Microsoft 365?
No. Lo stesso meccanismo esiste anche in altri servizi cloud e il kit Wazza, per esempio, usa un’esca a tema Adobe. Microsoft 365 è però il bersaglio più diffuso perché è usato dalla maggior parte delle aziende.
Se ho l’autenticazione a due fattori sono comunque protetto?
Non da questa tecnica, perché sei tu ad approvare l’accesso. L’autenticazione a due fattori resta indispensabile, ma va affiancata al blocco del flusso device code.
Bloccare il flusso device code crea problemi?
Di solito no. Può interessare dispositivi Teams per sale riunioni o strumenti tecnici particolari: per questo si parte in modalità solo report e si escludono solo le eccezioni necessarie.
Con Microsoft 365 Business Standard posso bloccarlo?
L’Accesso condizionale non è incluso in Business Standard: servono Business Premium o una licenza Microsoft Entra ID P1/P2. In alternativa restano formazione, filtri sulla posta e controllo degli accessi.