8 settembre 2022 • Phishing
Cosa significa esattamente phishing ?
Phishing una forma di frode digitale in cui i criminali informatici si fingono un'autorità affidabile, come una banca, un ente governativo o un'azienda nota, e inviano un messaggio urgente. Tramite e-mail, telefonata, messaggio WhatsApp o SMS, ti viene chiesto di cliccare su un link, aprire un allegato o fornire informazioni sensibili. Prima che te ne renda conto, il truffatore ha ottenuto l'accesso ai tuoi dati bancari, alle tue credenziali di accesso o ai tuoi documenti personali.
Il termine "phishing" deriva dalla parola "fishing" (pesca). Proprio come un pescatore lancia l'amo sperando che qualcosa abbocchi, i criminali informatici inviano messaggi ingannevoli sperando che le loro vittime abbocchino all'esca. E purtroppo funziona: il phishing uno dei metodi di attacco informatico più comuni ed efficaci in tutto il mondo.
Phishing nei Paesi Bassi
Secondo i dati dell'Ufficio centrale di statistica (CBS), solo phishing 2021 ben 2,5 milioni di olandesi sono stati vittime di phishing . Questa forma di criminalità informatica sta crescendo rapidamente perché i messaggi fraudolenti sono sempre più difficili da riconoscere. Le e-mail false ora hanno un aspetto estremamente professionale, spesso replicando esattamente il layout, i loghi e il tono delle organizzazioni legittime. Anche le persone esperte di tecnologia digitale fanno fatica a distinguere un messaggio autentico da uno falso accuratamente elaborato.
Per le aziende, il rischio è ancora maggiore. Basta che un solo dipendente clicchi sul link sbagliato per esporre l'intera organizzazione a violazioni dei dati, perdite finanziarie e danni alla reputazione.
Tipi comuni di phishing
Phishing non Phishing un attacco universale. I criminali informatici utilizzano una serie di tecniche, ciascuna delle quali è studiata per sfruttare diversi canali di comunicazione e obiettivi.
phishing via e-mail è la forma più diffusa. Gli aggressori inviano e-mail di massa che sembrano provenire da organizzazioni legittime, esortando i destinatari a cliccare su un link dannoso o a scaricare un allegato infetto. Queste e-mail spesso imitano banche, servizi di consegna o fornitori di software.
Lo smishing ( phishing tramite SMS) utilizza messaggi di testo per ingannare le vittime. Potresti ricevere un SMS in cui ti viene comunicato che il tuo pacco è stato trattenuto o che il tuo conto bancario è stato compromesso, con un link che rimanda a un sito web falso progettato per rubare le tue credenziali.
Il vishing (voice phishing) consiste in telefonate da parte di truffatori che si fingono impiegati bancari, tecnici informatici o funzionari governativi. Usano pressioni e urgenza per convincerti a fornire informazioni personali o a concedere l'accesso remoto al tuo dispositivo.
phishing spear phishing è una forma mirata di phishing cui l'autore dell'attacco ricerca una persona o un'organizzazione specifica prima di creare un messaggio altamente personalizzato. Poiché queste e-mail fanno riferimento a nomi reali, ruoli o attività recenti, sono molto più convincenti e pericolose rispetto phishing generici.
Il whaling porta phishing spear phishing livello superiore, prendendo di mira dirigenti senior e responsabili delle decisioni. Questi attacchi spesso comportano fatture false, richieste urgenti di bonifici bancari o l'usurpazione dell'identità di membri del consiglio di amministrazione e possono causare perdite finanziarie significative.
Diverse forme di phishing
Esistono diverse forme di phishing. Un esempio è phishing spear phishing. Esiste anche phishing clone phishing, in cui il cybercriminale copia un'e-mail di un'azienda legittima. Quindi i link originali vengono sostituiti da link dannosi. phishing possibile anche phishing telefonico, in cui il criminale finge di essere un membro del personale, ad esempio di una banca.
Come riconoscere i messaggi falsi?
Riconoscere phishing può essere complicato. Di seguito riportiamo alcuni esempi e consigli su come riconoscere un messaggio falso.
Per prima cosa, controlla l'indirizzo e-mail del mittente. Spesso è possibile capire dall'e-mail che non si tratta di un messaggio autentico inviato dall'azienda. Ad esempio, l'indirizzo e-mail autentico di un negozio online è [email protected], mentre l'indirizzo e-mail contenuto phishing è [email protected].
Lo stesso vale per i link contenuti nelle e-mail. Un consiglio è quello di passare il mouse sul link, in modo da poter vedere il suo URL reale. Spesso noterete che il link non rimanda al sito web reale. Quindi controllate sempre questo aspetto prima di cliccare su un link.
Un altro modo per riconoscere un messaggio falso è il testo stesso. Molti phishing contengono errori ortografici, il che indica che non si tratta di un'e-mail autentica.
Infine, prestate attenzione quando un messaggio crea un senso di urgenza. Frasi come "il tuo account verrà chiuso entro 24 ore" o "è necessaria un'azione immediata" hanno lo scopo di indurvi ad agire prima di riflettere. Le organizzazioni legittime raramente esercitano pressioni affinché si agisca immediatamente.
Phishing tramite i social media
Phishing effettuato anche tramite i social media. I criminali informatici creano un portale di accesso falso. Ad esempio, viene visualizzato un portale di accesso di Facebook. Tuttavia, il portale è stato creato dai criminali informatici. Se qualcuno accede tramite questo portale, le credenziali di accesso vengono inviate al creatore del portale.
LinkedIn è un altro bersaglio comune. Gli aggressori inviano richieste di connessione o offerte di lavoro false contenenti link dannosi, sfruttando la fiducia professionale che gli utenti ripongono nella piattaforma. Su Instagram e WhatsApp, i truffatori spesso si fingono amici o marchi, inviando messaggi con link a falsi omaggi o pagine di "verifica dell'account". Poiché i messaggi sui social media sembrano più personali delle e-mail, le vittime sono spesso meno caute, rendendo questi attacchi particolarmente efficaci.
phishing tramite codice QR phishing quishing)
I codici QR sono utilizzati per accedere rapidamente e facilmente ai siti web dal telefono. Tuttavia, bisogna fare attenzione. Quando si scansiona un codice QR, non si vede in anticipo a quale sito web si verrà indirizzati. È quindi possibile che si inseriscano i dati di accesso al proprio conto bancario in un sito web creato da criminali.
Questo tipo di attacco, noto come quishing, sta crescendo rapidamente. Codici QR falsi compaiono sui parchimetri, sui menu dei ristoranti e persino nella posta cartacea. Controlla sempre l'URL che appare dopo la scansione prima di inserire qualsiasi informazione personale ed evita di scansionare codici QR provenienti da fonti sconosciute o sospette.
Cosa succede se si clicca su un'e-mail di phishing ?
Se sospetti di essere stato vittima di un phishing , agisci rapidamente per limitare i danni:
Cambia immediatamente le tue password, iniziando dall'account che è stato compromesso e da qualsiasi altro account in cui utilizzi la stessa password. Utilizza password complesse e uniche per ogni servizio.
Contatta la tua banca se hai condiviso informazioni finanziarie o notato transazioni sospette. La maggior parte delle banche può bloccare il tuo conto o stornare pagamenti non autorizzati se agisci abbastanza rapidamente.
Segnala l'incidente. Nei Paesi Bassi, puoi segnalare phishing Fraud Helpdesk (fraudehelpdesk.nl). Se sei un dipendente, informa immediatamente il tuo reparto IT in modo che possa valutare se i sistemi aziendali sono stati compromessi.
Esegui una scansione antimalware sul tuo dispositivo. Se hai cliccato su un link sospetto o scaricato un allegato, è possibile che sia stato installato un malware. Utilizza un software antivirus aggiornato per verificare e rimuovere eventuali minacce.
Come proteggere la tua organizzazione dal phishing
Le misure tecniche come i filtri antispam e i firewall sono importanti, ma non sono in grado di intercettare tutti phishing . La difesa più efficace consiste nell'assicurarsi che i membri della propria organizzazione sappiano come riconoscere e rispondere alle minacce.
Security awareness insegna ai dipendenti a identificare phishing , i link sospetti e le tattiche di ingegneria sociale. Una formazione regolare garantisce che le conoscenze rimangano aggiornate e che il tuo team sia preparato agli ultimi metodi di attacco.
Phishing fanno un ulteriore passo avanti inviando ai tuoi dipendenti phishing false ma realistiche e innocue. Questo ti permette di valutare come reagisce la tua organizzazione nella pratica e di capire chi ha bisogno di ulteriore supporto.
Con Guardey, puoi combinare security awareness ludica security awareness con phishing automatizzate phishing , aiutando il tuo team ad acquisire competenze reali, non solo a spuntare una casella. Inizia una prova gratuita di 14 giorni e verifica tu stesso i risultati.