Phishing: come funziona la truffa e perché fa ancora così tante vittime
Vi è mai arrivata un'e-mail identica a quella della vostra banca o di un servizio come Google, che vi esortava a «mettere in sicurezza il vostro account»? Ci sono buone probabilità che sia un tentativo di phishing.
Oggi il phishing è una delle tecniche di attacco informatico più diffuse, e anche una delle più efficaci. Perché? Perché non prende di mira un difetto tecnico, ma uno umano: la fiducia.
In questo articolo spieghiamo in concreto come funzionano questi attacchi, quali metodi usano i criminali informatici e come proteggersi in modo efficace. E in più, spieghiamo come GottaPhish affronta il problema di petto.
Che cos'è esattamente il phishing?
Il phishing è una forma di truffa online che consiste nel fingersi un terzo affidabile (una banca, un ente pubblico, un'azienda, una piattaforma web e così via) per estorcere informazioni personali o professionali sensibili.
Quei dati possono poi essere usati per:
-
violare i vostri account,
-
rubare denaro,
-
accedere a informazioni riservate,
-
o diffondere ulteriori attacchi nella vostra organizzazione.
I metodi più usati dai criminali informatici
1. La pagina di login falsa
Il metodo più classico: un link vi porta a una copia di un sito ufficiale (come Dropbox, Google o Outlook). Inserite le credenziali senza sospettare nulla… ma vengono inviate dritte all'aggressore.
Questo metodo funziona ancora meglio se personalizzato o mirato: è ciò che chiamiamo phishing mirato, o spear phishing.
2. Intercettazione in tempo reale (attacco man-in-the-middle)
È una versione molto più avanzata. Qui l'aggressore piazza un proxy malevolo tra voi e il sito legittimo, potendo così intercettare tutto ciò che digitate, compresi i codici temporanei inviati per l'autenticazione a due fattori (2FA).
Questo dà accesso ai vostri account, anche se ben protetti.
3. Phishing via SMS (smishing)
Lo stesso principio di un'e-mail trappola… ma via SMS. Il messaggio imita spesso un avviso di consegna, un allarme bancario o un messaggio del servizio clienti. Le persone tendono a fidarsi di più del telefono, il che rende questo metodo molto efficace.
Gli strumenti usati per condurre questi attacchi
Oggi esistono strumenti open source (e quindi accessibili a chiunque) che permettono di automatizzare questi attacchi e di renderli più convincenti che mai.
Tra i più noti:
-
Gophish: per creare e gestire campagne di phishing di prova.
-
Evilginx: per intercettare le sessioni e aggirare la 2FA.
-
EvilGophish: una combinazione che consente attacchi realistici con statistiche integrate.
Un esempio concreto: compromettere un account Dropbox
In una dimostrazione tecnica, l'azienda Vaadata ha mostrato come un account Dropbox potesse essere compromesso in tre modi diversi:
-
Con una pagina di login falsa creata con Gophish
-
Con un'intercettazione MitM tramite Evilginx, catturando persino il codice 2FA
-
Con un SMS trappola, combinato con una pagina clonata e un attacco MitM
Ogni volta, l'accesso all'account è stato totale… senza che la vittima se ne accorgesse.
Come potete proteggervi?
Per fortuna ci sono diversi modi per difendersi:
Per i privati:
-
Verificate sempre l'indirizzo web prima di inserire le credenziali
-
Non cliccate mai un link sospetto ricevuto via e-mail o SMS
-
Attivate l'autenticazione a due fattori (2FA), anche se non è infallibile
-
Diffidate dei messaggi troppo urgenti o allarmanti
Per le aziende:
-
Formate regolarmente i vostri team
-
Lanciate campagne interne di simulazione del phishing
-
Predisponete protezioni tecniche (SPF, DKIM, DMARC)
-
Monitorate i comportamenti anomali
Dove si colloca dunque GottaPhish?
In GottaPhish affrontiamo il problema alla fonte: la consapevolezza.
Sviluppiamo strumenti didattici e interattivi per aiutare le aziende a individuare i segnali d'allarme di un tentativo di phishing, testare la vigilanza dei dipendenti e affinare i loro riflessi cyber contro questi attacchi sempre più convincenti.
Il nostro approccio è semplice: l'utente è la prima linea di difesa. E più si allena, meno è probabile che ci caschi.
Sia per testare la vostra sicurezza sia per allenare i team a rispondere ad attacchi realistici, GottaPhish vi accompagna con soluzioni su misura adatte alle vostre sfide specifiche.
Conclusione
Il phishing non è una minaccia lontana: è un rischio quotidiano, per i privati come per le aziende. Capire come funziona è già un primo passo per proteggersi.
E se volete andare oltre, formare i team e testare la vostra postura contro questi attacchi, GottaPhish è qui per aiutarvi a passare all'azione.
