Microsoft Teams prepara il rilevamento dei deepfake e avvisi sui tentativi di impersonificazione esterni

Microsoft Teams prepara due funzioni in sviluppo: rilevamento deepfake tramite provider terzi certificati e avvisi su sospetta impersonificazione.

Microsoft Teams prepara il rilevamento dei deepfake e avvisi sui tentativi di impersonificazione esterni
Cloud Security

Immagine illustrativa generata con AI

In sviluppo due nuove funzioni per la sicurezza delle riunioni

Microsoft sta preparando due nuove funzioni di sicurezza per Teams: l’integrazione con servizi di terze parti per il rilevamento dei contenuti sintetici e gli avvisi in caso di sospetta impersonificazione dei partecipanti.

Le novità sono state riportate da BleepingComputer l’8 ottobre 2026 alle 08:08, sulla base di voci della roadmap di Microsoft 365 e di dichiarazioni attribuite a Microsoft. Al momento, entrambe le funzioni risultano in fase di sviluppo.

Secondo quanto riportato, Microsoft prevede di renderle disponibili a livello generale a novembre, dopo un’implementazione mondiale. Il materiale citato non specifica a quale anno si riferisca quel novembre né fornisce un calendario di distribuzione più dettagliato. Inoltre, non associa le funzioni a versioni o build specifiche del client Teams.

Si tratta di modifiche preventive al prodotto, non di una risposta a una violazione resa nota. L’articolo non indica compromissioni specifiche, vulnerabilità sfruttate, organizzazioni colpite o livelli di gravità.

Il rilevamento si baserà sui segnali dei provider certificati

La funzione prevista per il rilevamento dei deepfake non viene descritta come un sistema di rilevamento interamente integrato in Teams. Microsoft afferma che provider terzi certificati analizzeranno l’audio e il video delle riunioni per individuare eventuali segni di contenuti sintetici o manipolati.

I provider restituiranno quindi a Teams i risultati del rilevamento. Microsoft prevede di integrarli nelle interfacce delle riunioni e nei controlli di sicurezza, così che le organizzazioni possano intervenire quando vengono identificati contenuti potenzialmente alterati.

Questa architettura introduce una distinzione importante: la roadmap descrive Teams come una piattaforma che riceve e mostra i risultati di rilevamenti esterni. Non dimostra che Teams analizzerà autonomamente tutti i contenuti delle riunioni con un proprio modello di rilevamento dei deepfake.

La descrizione disponibile lascia inoltre aperte diverse questioni operative. Nell’articolo citato Microsoft non nomina i provider coinvolti, non specifica quali segnali invieranno né indica quali azioni amministrative saranno disponibili. Il materiale fornito non presenta risultati pubblicati su tassi di rilevamento, falsi positivi, latenza o prestazioni rispetto a specifiche forme di audio e video generati.

Di conseguenza, la funzione va considerata un’integrazione pianificata la cui efficacia non è ancora stata dimostrata in modo indipendente. La presenza nella roadmap conferma la direzione del prodotto, non la sua accuratezza nel mondo reale.

Per i clienti aziendali, la scelta dei provider sarà importante. Quando Microsoft pubblicherà ulteriore documentazione, i team che si occupano di sicurezza e privacy dovranno verificare come vengono elaborati i contenuti delle riunioni, quali informazioni vengono condivise, dove avviene l’analisi e per quanto tempo vengono conservati i dati correlati. L’articolo attuale non chiarisce nessuno di questi aspetti.

Teams segnalerà anche i sospetti di impersonificazione

La seconda funzione prevista riguarda i tentativi di spacciarsi per organizzatori o partecipanti a una riunione. Microsoft afferma che Teams individuerà i possibili casi di impersonificazione e mostrerà avvisi o indicatori di rischio prima o durante la riunione.

L’obiettivo dichiarato è offrire agli utenti più elementi per valutare se un’identità è sospetta. La funzione potrebbe essere utile quando gli aggressori si fingono dirigenti, fornitori, colleghi o organizzatori di una riunione per rendere credibile una richiesta fraudolenta.

La descrizione di Microsoft non spiega quali attributi verranno esaminati da Teams. Il materiale citato, quindi, non chiarisce se il rilevamento si baserà sulle informazioni dell’account, sul contesto dell’invito, su segnali comportamentali, su somiglianze tra identità o su un altro meccanismo.

Un avviso, inoltre, non prova necessariamente che sia in corso un’attività dannosa. Gli indicatori di rischio servono a orientare una decisione; l’articolo non afferma che permetteranno di stabilire con certezza chi si nasconde dietro un account o un flusso audio-video.

Le organizzazioni che adotteranno la funzione dovranno definire procedure per la gestione degli avvisi. Chi riceve una segnalazione di possibile impersonificazione dovrebbe verificare l’identità attraverso un canale separato, ad esempio contattando la persona in questione tramite un canale aziendale già considerato affidabile. Le richieste ad alto rischio che riguardano credenziali, pagamenti, modifiche agli accessi o file riservati non dovrebbero essere approvate solo perché un partecipante alla riunione sembra o suona familiare.

La roadmap non dimostra l’affidabilità del rilevamento

Il materiale a supporto dell’articolo non contiene test indipendenti di nessuna delle due funzioni previste. Non sono disponibili dimostrazioni, risultati di benchmark, casi di studio dei clienti o incidenti documentati che mostrino le protezioni in azione.

Nell’articolo citato restano senza risposta diverse questioni pratiche:

  • quali provider terzi certificati saranno supportati;
  • se il supporto dipenderà da licenza, area geografica, piattaforma o configurazione della riunione;
  • quali flussi audio e video potranno essere analizzati;
  • quali impostazioni saranno a disposizione degli amministratori quando arriverà un segnale di rilevamento;
  • come verranno mostrati gli avvisi a organizzatori e partecipanti;
  • come verranno gestiti i falsi positivi e i casi di rilevamento contestati;
  • se una delle due funzioni sarà attivata automaticamente.

Queste lacune non significano che i controlli o la documentazione mancheranno quando le funzioni verranno rilasciate. Indicano soltanto che le informazioni disponibili al momento non li definiscono.

Il rilevamento dei deepfake, inoltre, affronta solo una parte delle frodi legate alle riunioni. Anche un’analisi accurata dei contenuti multimediali non basterebbe, da sola, a stabilire se ogni richiesta avanzata durante una riunione è legittima. Un aggressore potrebbe usare un account reale compromesso, ricorrere alla chat testuale o fare pressione sui partecipanti senza usare audio o video sintetici.

Lo stesso limite vale per gli avvisi di impersonificazione. La loro utilità dipenderà dalla qualità dei segnali sottostanti e dalla capacità degli utenti di reagire senza considerare ogni avviso una prova definitiva.

Le novità si aggiungono ad altri interventi di sicurezza per Teams

Le voci della roadmap si inseriscono in una serie più ampia di misure volte a ridurre gli abusi nelle riunioni, nei messaggi e negli inviti di Teams.

A dicembre Microsoft ha annunciato che gli amministratori avrebbero potuto bloccare gli utenti esterni dal portale Defender, con l’avvio della distribuzione previsto a gennaio. L’obiettivo dichiarato era contrastare le attività di social engineering condotte tramite Teams, comprese quelle associate a gruppi criminali informatici e ransomware.

Ad agosto Microsoft ha iniziato a distribuire una policy di protezione delle riunioni che consente agli amministratori di impedire automaticamente l’accesso a tutte le riunioni di Teams ai bot esterni identificati.

Il mese scorso Microsoft ha aggiunto la sfocatura automatica dei codici QR inviati da utenti esterni. La misura punta a ridurre l’esposizione a phishing e frodi basati su esche con codici QR.

A settembre Microsoft ha inoltre annunciato che, a partire da novembre, gli utenti di Teams avrebbero potuto segnalare gli inviti sospetti da parte di ospiti direttamente dall’applicazione. Queste segnalazioni possono aiutare i team di sicurezza a indagare e bloccare attacchi di phishing o di altro tipo veicolati tramite inviti agli ospiti.

Le date fornite per queste misure non includono gli anni, quindi non è possibile collocarle in una cronologia più precisa di quella consentita dalla sequenza riportata da Microsoft.

Come possono prepararsi fin da ora gli amministratori di Teams

Poiché le funzioni per il rilevamento dei deepfake e l’impersonificazione sono ancora in fase di sviluppo, gli amministratori dovrebbero evitare di progettare procedure di risposta basate su controlli che Microsoft non ha ancora documentato. Possono però preparare i processi correlati.

I team di sicurezza possono individuare le riunioni in cui un tentativo di impersonificazione avrebbe conseguenze gravi, ad esempio quelle usate per autorizzare pagamenti, divulgare informazioni riservate, reimpostare gli accessi o approvare modifiche amministrative. In questi flussi di lavoro è opportuno richiedere una verifica al di fuori della riunione, indipendentemente dalla presenza di un avviso di Teams.

Gli amministratori dovrebbero inoltre seguire la roadmap di Microsoft 365 e la futura documentazione sulla distribuzione per conoscere i nomi dei provider, le condizioni di licenza, le impostazioni predefinite, i client supportati, i dettagli sul trattamento dei dati e i controlli disponibili tramite policy.

Quando le funzioni saranno disponibili, le organizzazioni dovrebbero provarle in un ambiente limitato prima di usare i risultati per decisioni automatizzate. I test dovrebbero includere riunioni legittime che potrebbero sembrare sospette, non solo esempi evidenti di contenuti sintetici.

La promessa di fondo è semplice: Teams integrerebbe nella propria esperienza di riunione i segnali di analisi dei deepfake provenienti dall’esterno e, separatamente, avviserebbe gli utenti dei possibili tentativi di impersonificazione. Per ora, però, si tratta di un piano di prodotto dichiarato da Microsoft, non di una funzionalità dimostrata in modo indipendente in un ambiente di produzione.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →