Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ics-phishing-toolkit — Strumenti open source per fermare il phishing ICS (inviti di calendario dannosi) | Kitploit
Strumenti/GitHubGitHub/sublime-security/ics-phishing-toolkit
PhishingSicurezza CloudRisposta agli IncidentiSicurezza delle APISicurezza Email
GitHubsublime-security/ics-phishing-toolkit

ics-phishing-toolkit

Strumenti open source per fermare il phishing ICS (inviti di calendario dannosi)

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
1845 mesi faNon ancora revisionato

ics-phishing-toolkit

Questo toolkit per la bonifica di inviti calendario dannosi è progettato per aiutare i team che utilizzano soluzioni di sicurezza email che non bonificano nativamente questi attacchi.

Se stai usando Sublime, non hai bisogno di questo toolkit perché la bonifica è nativamente supportata.

Stack supportati

Script autonomi specifici per stack (ad es. proofpoint-microsoft365.py, mimecast-google-workspace.py) sono forniti per ogni combinazione di questi provider di sicurezza email e provider di calendario:

Provider di sicurezza email:

  • Proofpoint
  • Mimecast
  • Abnormal Security

Provider di calendario:

  • Microsoft 365
  • Google Workspace

Vai a Quickstart per iniziare subito!

Non vedi il tuo stack? Non esitare a dirci quale stack vuoi supportato all'indirizzo [email protected].

Rilevamento

Questi script richiedono una soluzione di sicurezza email che stia già rilevando le email di phishing ICS, ma che non stia rimuovendo gli eventi calendario creati tramite quelle email.

Se non hai una soluzione di sicurezza email che rileva il phishing ICS, Sublime Core offre sicurezza email gratuita e auto-ospitabile con rilevamento phishing ICS integrato e bonifica automatica del calendario.

L'ascesa del phishing ICS

Il phishing ICS è un attacco a due punte che consegna payload dannosi sia alla casella di posta che al calendario di un utente contemporaneamente. Questo vettore d'attacco ha visto un aumento di ~100x dal Q1 al Q4 2025, secondo il Rapporto di Ricerca sulle Minacce Email 2026 di Sublime, con oltre il 20% degli attacchi di phishing callback del Q4 che utilizzano inviti calendario come meccanismo di consegna.

Il divario critico di sicurezza: gli eventi calendario persistono anche quando le soluzioni di sicurezza email mettono in quarantena o cancellano l'email dannosa. Questo colpisce sia i gateway di posta elettronica sicuri (SEG) che le soluzioni di sicurezza email basate su API, la maggior parte delle quali non ripulisce gli eventi calendario dannosi a partire da febbraio 2026.

Fermare il phishing ICS

Basandosi sulla bonifica integrata di Sublime degli eventi calendario dannosi, questi script Python cancellano gli eventi dannosi quando la tua soluzione di sicurezza email mette in quarantena le email di phishing ICS. Gli script:

  • Recuperano i messaggi in quarantena dal tuo provider di sicurezza email
  • Estraggono gli allegati calendario .ics e altri allegati conformi a iCalendar da quei messaggi
  • Trovano e cancellano gli eventi corrispondenti dai calendari degli utenti (Microsoft 365 o Google Workspace)

SOAR

Essendo Python puro, puoi eseguire questi script in molti SOAR, inclusi Tines, Splunk SOAR e Cortex XSOAR.

Stiamo anche lavorando a guide specifiche per SOAR. Contattaci a [email protected] se hai bisogno di aiuto o vuoi essere avvisato quando pubblichiamo documentazione per un particolare SOAR.

Quickstart

Ogni script autonomo richiede:

  1. Un runtime compatibile
  2. Variabili d'ambiente contenenti le credenziali API
  3. Permessi API appropriati per la tua soluzione di sicurezza email e provider di calendario

Runtime

Puoi eseguire questi script in qualsiasi ambiente con:

  • Python 3.9 o successivo
  • Supporto per l'installazione dei pacchetti PyPI elencati in requirements.txt (requests e PyJWT)

Per distribuzioni in produzione, vorrai anche programmare l'esecuzione regolare dello script, ad es. con un cron job.

Configurazione

Gli script vengono eseguiti in modalità dry-run per prevenire la cancellazione accidentale di eventi. Vedi opzioni di configurazione per sapere come abilitare la cancellazione e come implementare logiche personalizzate in risposta alla scoperta di inviti e eventi dannosi.

Proofpoint Cloud

root@kitploit:~
export PROOFPOINT_CLIENT_ID="your-client-id"
export PROOFPOINT_CLIENT_SECRET="your-client-secret"
  • PROOFPOINT_CLIENT_ID: ID client OAuth 2.0 per l'API Proofpoint Cloud Threat Response
  • PROOFPOINT_CLIENT_SECRET: Segreto client OAuth 2.0

Mimecast

root@kitploit:~
export MIMECAST_CLIENT_ID="your-client-id"
export MIMECAST_CLIENT_SECRET="your-client-secret"
export MIMECAST_REGION="global"  # Opzioni: global, us, uk (default: global)
  • MIMECAST_CLIENT_ID: ID client OAuth 2.0 per l'API Mimecast 2.0
  • MIMECAST_CLIENT_SECRET: Segreto client OAuth 2.0
  • MIMECAST_REGION: Endpoint API della regione (opzionale, default: global)

Permessi API richiesti:

  • Services | Threat Remediation | Read
  • Gateway | Tracking | Read
  • Archive | Read

Abnormal Security

root@kitploit:~
export ABNORMAL_API_KEY="your-api-key"
  • ABNORMAL_API_KEY: Chiave API dalla piattaforma Abnormal Security

Google Workspace

root@kitploit:~
# Opzione 1: File dell'account di servizio
export GOOGLE_SERVICE_ACCOUNT_FILE="/path/to/service-account.json"

# Opzione 2: JSON dell'account di servizio (in linea)
export GOOGLE_SERVICE_ACCOUNT_JSON='{"type":"service_account",...}'
  • GOOGLE_SERVICE_ACCOUNT_FILE: Percorso del file JSON della chiave dell'account di servizio
  • GOOGLE_SERVICE_ACCOUNT_JSON: Credenziali dell'account di servizio in linea come stringa JSON

Configurazione richiesta:

  • Abilita la delega a livello di dominio per l'account di servizio
  • Autorizza l'ambito: https://www.googleapis.com/auth/calendar.events
  • Configura nella Console di amministrazione di Google Workspace

Microsoft 365

root@kitploit:~
export MICROSOFT_CLIENT_ID="your-client-id"
export MICROSOFT_CLIENT_SECRET="your-client-secret"
export MICROSOFT_TENANT_ID="your-tenant-id"
  • MICROSOFT_CLIENT_ID: ID applicazione (client) di Azure AD
  • MICROSOFT_CLIENT_SECRET: Segreto client dell'applicazione Azure AD
  • MICROSOFT_TENANT_ID: ID directory (tenant) di Azure AD

Permesso API richiesto: Calendars.ReadWrite (Permesso applicazione)

Esempio: Proofpoint + Microsoft 365

root@kitploit:~
export ICS_PHISHING_REMEDIATION_MODE="dry_run" # "dry_run" è il default
export MESSAGE_LOOKBACK_MINUTES=10

export PROOFPOINT_CLIENT_ID="your-client-id"
export PROOFPOINT_CLIENT_SECRET="your-secret"
export MICROSOFT_TENANT_ID="your-tenant"
export MICROSOFT_CLIENT_ID="your-client"
export MICROSOFT_CLIENT_SECRET="your-secret"

python3 proofpoint-microsoft365.py

Opzioni di configurazione

Modalità dry-run (predefinita)

Per impostazione predefinita, tutti gli script vengono eseguiti in modalità dry-run per prevenire cancellazioni accidentali. In questa modalità, lo script:

  • Recupererà le email in quarantena ed estrarrà gli inviti calendario
  • Cercherà eventi calendario corrispondenti
  • Registrerà quali eventi verrebbero cancellati senza effettivamente cancellare nulla

Questo ti permette di verificare che lo script funzioni correttamente prima di abilitare la cancellazione effettiva.

Abilitare la cancellazione

Per cancellare effettivamente gli eventi calendario, imposta la variabile d'ambiente ICS_PHISHING_REMEDIATION_MODE:

root@kitploit:~
export ICS_PHISHING_REMEDIATION_MODE="delete_events"

Valori validi:

  • dry_run (default) - Anteprima delle azioni senza cancellare
  • delete_events - Cancella effettivamente gli eventi calendario corrispondenti

Valori non validi genereranno un errore per prevenire configurazioni errate.

Finestra di lookback dei messaggi

Tutti gli script cercano messaggi in quarantena all'interno di una finestra temporale configurabile:

root@kitploit:~
export MESSAGE_LOOKBACK_MINUTES=10  # Opzionale, default a 5 minuti

Importante: Questo valore dovrebbe corrispondere alla frequenza della tua pianificazione cron con un piccolo buffer per assicurarsi che nessun messaggio venga perso. Ad esempio, se eseguito ogni 5 minuti, imposta la finestra di lookback a 10 minuti.

Callback personalizzati

Per integrazioni aggiuntive, come con sistemi di logging o strumenti di monitoraggio, puoi implementare callback personalizzati nel tuo script e passarli alla funzione delete_events_from_remediated_emails:

  • on_invitation_found_callback(invitation: CalendarInvitation) - Chiamato quando un invito calendario viene trovato in un messaggio in quarantena
  • on_event_found_callback(invitation: CalendarInvitation, event: CalendarEvent) - Chiamato per ogni evento calendario corrispondente

Esempio:

root@kitploit:~
def log_invitation(invitation):
    print(f"Found malicious invitation for {invitation.user_id}, UID: {invitation.ics_uid}")

def log_event(invitation, event):
    print(f"Found calendar event {event.id} matching invitation {invitation.ics_uid}")

fetcher = ProofpointCloudFetcher()
deleter = GoogleWorkspaceEventDeleter()

delete_events_from_remediated_emails(
    fetcher,
    deleter,
    mode="delete_events",  # Sovrascrive la modalità dry_run predefinita
    on_invitation_found_callback=log_invitation,
    on_event_found_callback=log_event
)

Nota: Gli errori nei callback vengono registrati ma non interrompono l'elaborazione degli eventi.

Architettura

Tutti gli script seguono un pattern comune definito in common.py:

root@kitploit:~
class MessageFetcher:
    def yield_remediated_emails(self) -> Iterator[Message]:
        """Fetch quarantined messages from your email security solution"""

class EventDeleter:
    def delete_matching_events(
        self,
        invitation: CalendarInvitation,
        mode: Mode,
        on_event_found_callback: Optional[Callable[[CalendarInvitation, CalendarEvent], None]]
    ) -> None:
        """Delete calendar events matching the ICS attachment"""

Implementazioni specifiche per stack gestiscono l'autenticazione API e la logica specifica del provider.

Assistenza

  • Domande, richieste di funzionalità o segnalazioni di bug: [email protected]
  • Guide di integrazione SOAR: Contattaci a [email protected] per l'accesso anticipato a guide di distribuzione dettagliate per la tua piattaforma SOAR
  • Intelligence sulle minacce: Leggi il nostro post sul blog sul phishing ICS e il Rapporto di Ricerca sulle Minacce Email 2026
Scarica lo strumento