Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ics-phishing-toolkit — Strumenti open source per fermare il phishing ICS (inviti di calendario dannosi) | Kitploit
Strumenti/GitHubGitHub/sublime-security/ics-phishing-toolkit
PhishingSicurezza CloudRisposta agli IncidentiSicurezza delle APISicurezza Email
GitHubsublime-security/ics-phishing-toolkit

ics-phishing-toolkit

Strumenti open source per fermare il phishing ICS (inviti di calendario dannosi)

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
184227 mesi faNon ancora revisionato

ics-phishing-toolkit

Questo toolkit per la bonifica di inviti calendario dannosi è progettato per aiutare i team che utilizzano soluzioni di sicurezza email che non bonificano nativamente questi attacchi.

Se stai usando Sublime, non hai bisogno di questo toolkit perché la bonifica è nativamente supportata.

Stack supportati

Script autonomi specifici per stack (ad es. proofpoint-microsoft365.py, mimecast-google-workspace.py) sono forniti per ogni combinazione di questi provider di sicurezza email e provider di calendario:

Provider di sicurezza email:

  • Proofpoint
  • Mimecast
  • Abnormal Security

Provider di calendario:

  • Microsoft 365
  • Google Workspace

Vai a Quickstart per iniziare subito!

Non vedi il tuo stack? Non esitare a dirci quale stack vuoi supportato all'indirizzo [email protected].

Rilevamento

Questi script richiedono una soluzione di sicurezza email che stia già rilevando le email di phishing ICS, ma che non stia rimuovendo gli eventi calendario creati tramite quelle email.

Se non hai una soluzione di sicurezza email che rileva il phishing ICS, Sublime Core offre sicurezza email gratuita e auto-ospitabile con rilevamento phishing ICS integrato e bonifica automatica del calendario.

L'ascesa del phishing ICS

Il phishing ICS è un attacco a due punte che consegna payload dannosi sia alla casella di posta che al calendario di un utente contemporaneamente. Questo vettore d'attacco ha visto un aumento di ~100x dal Q1 al Q4 2025, secondo il Rapporto di Ricerca sulle Minacce Email 2026 di Sublime, con oltre il 20% degli attacchi di phishing callback del Q4 che utilizzano inviti calendario come meccanismo di consegna.

Il divario critico di sicurezza: gli eventi calendario persistono anche quando le soluzioni di sicurezza email mettono in quarantena o cancellano l'email dannosa. Questo colpisce sia i gateway di posta elettronica sicuri (SEG) che le soluzioni di sicurezza email basate su API, la maggior parte delle quali non ripulisce gli eventi calendario dannosi a partire da febbraio 2026.

Fermare il phishing ICS

Basandosi sulla bonifica integrata di Sublime degli eventi calendario dannosi, questi script Python cancellano gli eventi dannosi quando la tua soluzione di sicurezza email mette in quarantena le email di phishing ICS. Gli script:

  • Recuperano i messaggi in quarantena dal tuo provider di sicurezza email
  • Estraggono gli allegati calendario .ics e altri allegati conformi a iCalendar da quei messaggi
  • Trovano e cancellano gli eventi corrispondenti dai calendari degli utenti (Microsoft 365 o Google Workspace)

SOAR

Essendo Python puro, puoi eseguire questi script in molti SOAR, inclusi Tines, Splunk SOAR e Cortex XSOAR.

Stiamo anche lavorando a guide specifiche per SOAR. Contattaci a [email protected] se hai bisogno di aiuto o vuoi essere avvisato quando pubblichiamo documentazione per un particolare SOAR.

Quickstart

Ogni script autonomo richiede:

  1. Un runtime compatibile
  2. Variabili d'ambiente contenenti le credenziali API
  3. Permessi API appropriati per la tua soluzione di sicurezza email e provider di calendario

Runtime

Puoi eseguire questi script in qualsiasi ambiente con:

  • Python 3.9 o successivo
  • Supporto per l'installazione dei pacchetti PyPI elencati in requirements.txt (requests e PyJWT)

Per distribuzioni in produzione, vorrai anche programmare l'esecuzione regolare dello script, ad es. con un cron job.

Configurazione

Gli script vengono eseguiti in modalità dry-run per prevenire la cancellazione accidentale di eventi. Vedi opzioni di configurazione per sapere come abilitare la cancellazione e come implementare logiche personalizzate in risposta alla scoperta di inviti e eventi dannosi.

Proofpoint Cloud

export PROOFPOINT_CLIENT_ID="your-client-id"
export PROOFPOINT_CLIENT_SECRET="your-client-secret"
  • PROOFPOINT_CLIENT_ID: ID client OAuth 2.0 per l'API Proofpoint Cloud Threat Response
  • PROOFPOINT_CLIENT_SECRET: Segreto client OAuth 2.0

Mimecast

export MIMECAST_CLIENT_ID="your-client-id"
export MIMECAST_CLIENT_SECRET="your-client-secret"
export MIMECAST_REGION="global"  # Opzioni: global, us, uk (default: global)
  • MIMECAST_CLIENT_ID: ID client OAuth 2.0 per l'API Mimecast 2.0
  • MIMECAST_CLIENT_SECRET: Segreto client OAuth 2.0
  • MIMECAST_REGION: Endpoint API della regione (opzionale, default: global)

Permessi API richiesti:

  • Services | Threat Remediation | Read
  • Gateway | Tracking | Read
  • Archive | Read

Abnormal Security

export ABNORMAL_API_KEY="your-api-key"
  • ABNORMAL_API_KEY: Chiave API dalla piattaforma Abnormal Security

Google Workspace

# Opzione 1: File dell'account di servizio
export GOOGLE_SERVICE_ACCOUNT_FILE="/path/to/service-account.json"

# Opzione 2: JSON dell'account di servizio (in linea)
export GOOGLE_SERVICE_ACCOUNT_JSON='{"type":"service_account",...}'
  • GOOGLE_SERVICE_ACCOUNT_FILE: Percorso del file JSON della chiave dell'account di servizio
  • GOOGLE_SERVICE_ACCOUNT_JSON: Credenziali dell'account di servizio in linea come stringa JSON

Configurazione richiesta:

  • Abilita la delega a livello di dominio per l'account di servizio
  • Autorizza l'ambito: https://www.googleapis.com/auth/calendar.events
  • Configura nella Console di amministrazione di Google Workspace

Microsoft 365

export MICROSOFT_CLIENT_ID="your-client-id"
export MICROSOFT_CLIENT_SECRET="your-client-secret"
export MICROSOFT_TENANT_ID="your-tenant-id"
  • MICROSOFT_CLIENT_ID: ID applicazione (client) di Azure AD
  • MICROSOFT_CLIENT_SECRET: Segreto client dell'applicazione Azure AD
  • MICROSOFT_TENANT_ID: ID directory (tenant) di Azure AD

Permesso API richiesto: Calendars.ReadWrite (Permesso applicazione)

Esempio: Proofpoint + Microsoft 365

export ICS_PHISHING_REMEDIATION_MODE="dry_run" # "dry_run" è il default
export MESSAGE_LOOKBACK_MINUTES=10

export PROOFPOINT_CLIENT_ID="your-client-id"
export PROOFPOINT_CLIENT_SECRET="your-secret"
export MICROSOFT_TENANT_ID="your-tenant"
export MICROSOFT_CLIENT_ID="your-client"
export MICROSOFT_CLIENT_SECRET="your-secret"

python3 proofpoint-microsoft365.py

Opzioni di configurazione

Modalità dry-run (predefinita)

Per impostazione predefinita, tutti gli script vengono eseguiti in modalità dry-run per prevenire cancellazioni accidentali. In questa modalità, lo script:

  • Recupererà le email in quarantena ed estrarrà gli inviti calendario
  • Cercherà eventi calendario corrispondenti
  • Registrerà quali eventi verrebbero cancellati senza effettivamente cancellare nulla

Questo ti permette di verificare che lo script funzioni correttamente prima di abilitare la cancellazione effettiva.

Abilitare la cancellazione

Per cancellare effettivamente gli eventi calendario, imposta la variabile d'ambiente ICS_PHISHING_REMEDIATION_MODE:

export ICS_PHISHING_REMEDIATION_MODE="delete_events"

Valori validi:

  • dry_run (default) - Anteprima delle azioni senza cancellare
  • delete_events - Cancella effettivamente gli eventi calendario corrispondenti

Valori non validi genereranno un errore per prevenire configurazioni errate.

Finestra di lookback dei messaggi

Tutti gli script cercano messaggi in quarantena all'interno di una finestra temporale configurabile:

export MESSAGE_LOOKBACK_MINUTES=10  # Opzionale, default a 5 minuti
Scarica lo strumento