Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Mese della consapevolezza sulla cybersecurity, torniamo alle basi: phishing, non abbocchi all'amo

by FireMon

La sicurezza informatica non riguarda più soltanto i CISO o gli addetti ai lavori. La tecnologia ci accompagna tutti quasi ogni giorno, dalle camerette dei neonati alle case di riposo. È quindi fondamentale che tutti comprendano le basi di un comportamento sicuro online. Ottobre è il Mese della consapevolezza sulla cybersecurity e FireMon offre consigli in un formato semplice da comprendere anche per i lettori più giovani. Li condivida quindi con amici e familiari e resti al sicuro.

Pescare richiede pazienza e costanza. Si sa quale pesce si vuole catturare e si sceglie l'esca di conseguenza: vermi rossi per il pesce gatto o pastura per gli squali. L'esca viene preparata con cura per apparire il più realistica e invitante possibile. Possono volerci ore, ma una buona cattura ripaga di tutto. Il phishing sul web non è molto diverso, solo che qui sono gli autori delle minacce a gettare la rete.

Circa il 90% delle violazioni di dati è riconducibile al phishing. Tra social media ed e-mail, i link cliccabili inseriti in tweet, post, SMS e messaggi sono il primo canale con cui i malintenzionati accedono alle informazioni. Aziende e privati sono ugualmente esposti agli attacchi.

Ogni giorno vengono distribuiti miliardi di e-mail di spam, spesso filtrate automaticamente. Tuttavia, circa il 30% è costruito così bene da superare i filtri e venire aperto dal destinatario. La posta indesiderata può essere marketing innocuo, ma anche uno stratagemma malevolo. I phisher dispongono di un'intera cassetta degli attrezzi di tecniche per indurre i bersagli a condividere inconsapevolmente i propri dati.

5 tipi di phishing

  1. Phishing via e-mail – Il più diffuso. Imita l'url o l'indirizzo e-mail di siti reali, ma presenta spesso qualche piccola anomalia. Queste e-mail vengono spesso filtrate automaticamente, ma possono sembrare legittime.
  2. Spear phishing – Attacco via e-mail più mirato. Di norma include informazioni personali identificabili, come nome, datore di lavoro o qualifica professionale, per apparire legittimo.
  3. Whaling – Attacco personalizzato. Chi lo pratica può impersonare dirigenti di alto livello che chiedono un favore personale ai propri collaboratori, spesso richiedendo denaro con urgenza. Il messaggio è di solito breve e discreto.
  4. Smishing e vishing – Simili al phishing via e-mail, ma tramite SMS e telefonate.
  5. Angler phishing – Attacchi mirati sui social media. Comprendono URL falsi, siti web clonati, post e tweet e messaggistica istantanea.

Sebbene molti attacchi di phishing risultino palesemente sospetti per l'inglese sgrammaticato o le richieste assurde, alcuni sono mascherati molto bene. Abbiamo raccolto alcuni consigli per riconoscere gli attacchi di phishing.

  • Controlli l'indirizzo e-mail del mittente. Verifichi che l'indirizzo e-mail e l'organizzazione citata nel messaggio coincidano. A volte sono completamente diversi, altre volte sono così simili da richiedere una seconda occhiata. Ad esempio, un'e-mail falsa può usare “rn” per far sembrare una “m”.
  • Si chieda se si aspettava quella e-mail. Spesso i tentativi di phishing sollecitano informazioni sensibili e presentano contenuti che attirano l'attenzione, come “attività sospetta sul suo account” o “pagamento in ritardo”. In questo modo si crea un senso di urgenza e si cerca di far entrare il destinatario nel panico. Se ha dei sospetti, vada direttamente al sito web citato – senza fare clic sul link nell'e-mail– e li contatti direttamente.
  • Controlli eventuali errori di battitura nel contenuto, nell'indirizzo e-mail e nei link. Errori grammaticali e refusi sono segnali rivelatori di un problema, poiché i malintenzionati spesso non sono madrelingua inglesi.
  • Non apra allegati di dubbia provenienza. Nelle truffe di phishing il contenuto è spesso breve e invita ad aprire un allegato in grado di danneggiare immediatamente il dispositivo.
  • Verifichi l'anteprima dei link per accertarsi che siano legittimi. In caso di dubbi, passi il mouse sul link e osservi in basso sullo schermo la destinazione verso cui vuole indirizzarla. Meglio ancora, visiti direttamente il sito web citato digitandolo in un browser separato.

Punto chiave: non faccia mai clic su nulla che provenga da una fonte con cui non ha stabilito un rapporto di fiducia. Se qualcosa appare troppo brusco, ha un carattere di urgenza inatteso o in generale sembra sospetto, la cosa migliore da fare è eliminarlo. Non risponda mai a messaggi che tentano di ottenere l'accesso a informazioni personali sue o di altri.

Internet è un luogo straordinario. Lo utilizzi con piacere e navighi in modo responsabile.

Torniamo alle basi: evitare le truffe di phishing | FireMon