Utilizzo del nuovo Outlook on Windows per la gestione personale di posta elettronica, calendario e contatti
Se le mail vengono riscritte dopo l'arrivo, l'attaccante ha ancora un accesso attivo. Ecco cosa controllare, in ordine:
1. Chiudi tutte le sessioni attive account.microsoft.com → Sicurezza → "Esci ovunque" / Sign out everywhere. Le password app e i token OAuth restano validi anche dopo il cambio password: finché non li revochi, l'accesso continua.
2. Revoca le password per app account.microsoft.com/security → Opzioni di sicurezza avanzate → Password per le app → elimina tutte. Sono il metodo più comune per mantenere accesso post-2FA.
3. Controlla le app connesse account.microsoft.com → Privacy → App e servizi con accesso ai dati. Rimuovi tutto ciò che non riconosci (add-in, client IMAP/SMTP, integrazioni di terze parti).
4. Verifica le regole lato server, non solo nel client Outlook web → Impostazioni → Posta → Regole e "Posta indesiderata" e Inoltro. Poi controlla anche gli add-in di Outlook (Impostazioni → Componenti aggiuntivi): un add-in malevolo può riscrivere corpo e oggetto dei messaggi in arrivo — è esattamente il comportamento che descrivi e non è un virus del PC, quindi Linux e cellulare non fanno differenza.
5. Controlla le deleghe e gli alias
- Alias account: qualcuno può aver aggiunto un indirizzo secondario
- Email di recupero e numeri di telefono alternativi
- Attività di accesso recente (account.live.com/activity): guarda IP e paesi
6. Se dopo tutto questo continua È un caso da segnalare come account compromesso persistente. Percorso: account.live.com/acsr (modulo recupero account compromesso) e supporto Microsoft con la dicitura precisa "unauthorized mailbox rule modifying inbound messages after delivery".