Il phishing è un tipo di attacco informatico che prevede l'invio di e-mail generiche da parte di criminali informatici che fingono di essere legittimi. Queste e-mail contengono link fraudolenti per rubare le informazioni private degli utenti. Gli attacchi di phishing sono più efficaci quando gli utenti non ne sono consapevoli.
Il phishing o spray phishing è un metodo di attacco in circolazione dalla metà degli anni '90 ed è nato quando un gruppo di giovani ha modificato la funzione di chat room di AOL per impersonare gli amministratori di AOL. Questi volevano assicurarsi di godere di un accesso gratuito illimitato ad AOL, quindi avevano bisogno di numeri di carte di credito.
La "nuova chatroom degli iscritti” di AOL era progettata per offrire agli utenti assistenza sull'accesso al sito. Gli hacker crearono quelli che sembravano essere nomi di amministratori AOL legittimi come "ContabilitàFatturazione" e informavano l'utente della presenza di un problema con il loro account.
All'utente veniva chiesto di fornire un numero di carta per risolvere i problemi. I criminali usavano poi i numeri di queste carte per pagare i propri conti. Anche se il termine "phishing" è stato coniato per descrivere questo tipo attacco e altri simili, al giorno d'oggi è associato principalmente alle truffe via email. Le truffe di phishing continuano ancora oggi a essere frequenti. Secondo il Verizon 2021 Data Breach Investigations Report (DBIR), il 36% delle violazioni ha incluso una forma di phishing.
Poiché il phishing si basa principalmente sull'ingegneria sociale, è fondamentale che tutti gli utenti comprendano come operano gli aggressori per approfittare della natura umana. In primo luogo, l'ingegneria sociale è un inganno che gli hacker usano per convincere gli utenti a fare qualcosa che normalmente non avrebbero mai fatto.
L'ingegneria sociale potrebbe essere tanto semplice quanto qualcuno con le mani occupate che chiede di aprire una porta. In modo analogo, un attacco di ingegneria sociale può iniziare con qualcuno che lascia cadere delle chiavette USB etichettate come "foto di famiglia" in un parcheggio. Queste chiavette USB possono contenere un malware che viene installato sul computer compromettendo in qualche modo la sicurezza. Questa pratica è nota come offerta dell'esca.
Il termine phishing è usato principalmente in riferimento a generici attacchi tramite email. Si tratta dei casi in cui un aggressore invia email a più indirizzi possibili, facendo riferimento a servizi comuni come PayPal o Bank of America.
L'email afferma che l'account è compromesso e invita il destinatario a cliccare su un collegamento per verificare che l'account sia legittimo. Il collegamento fa solitamente una delle due seguenti cose, o entrambe:
Il phishing si è evoluto nel corso degli anni per includere attacchi che riguardano diversi tipi di dati. Oltre al denaro, gli attacchi possono anche prendere di mira dati sensibili o foto.
Un attacco di phishing è l'azione o l'insieme di azioni che un hacker intraprende per approfittare dell'utente. Gli schemi di phishing tramite email sono spesso facili da individuare a causa di errori grammaticali e/o di ortografia contenuti nei messaggi. Tuttavia gli aggressori stanno diventando tecnicamente sofisticati e i nuovi attacchi si concentrano sullo sfruttamento delle emozioni umane, tra cui paura, indignazione e curiosità, per indurre le vittime a sentirsi coinvolte.
L'attacco contro RSA nel 2011 era rivolto a sole quattro persone all'interno dell'azienda. L'email non era particolarmente sofisticata ma ha avuto successo per il fatto di aver preso di mira le giuste persone. L'email, intitolata "2011 Recruitment plan.xls" è stata progettata per suscitare l'interesse di questi individui mentre non sarebbe probabilmente stata di interesse per altri componenti dell'organizzazione.
Esistono molti tipi diversi di attacchi di phishing. Questi includono il classico attacco tramite email, gli attacchi sui social media e gli attacchi dai nomi strani come smishing e vishing.
Phishing
Phishing coinvolge gli hacker che inviano email di massa che sembrano provenire da fonti legittime, come banche o servizi online. L'obiettivo è indurre i destinatari a cliccare su link che portano a siti web falsi in cui viene loro chiesto di inserire informazioni personali come password o numeri di carte di credito.
Spear Phishing
Spear Phishing è una forma mirata di phishing rivolta a individui o organizzazioni specifiche. Gli hacker personalizzeranno i messaggi utilizzando informazioni sull'obiettivo per aumentare la credibilità, rendendo più probabile che la vittima si impegni e fornisca dati sensibili.
Whaling
Whaling si rivolge a dirigenti o decisori di alto livello all'interno di organizzazioni, come CEO o CFO. Questi attacchi spesso coinvolgono messaggi personalizzati che sembrano essere correlati alle operazioni aziendali, con l'obiettivo di ottenere l'accesso a dati aziendali sensibili o informazioni finanziarie.
Phishing interno
Phishing interno si verifica quando gli hacker compromettono l'account email di un dipendente e lo utilizzano per inviare messaggi di phishing all'interno dell'organizzazione. Queste email sembrano affidabili poiché provengono da una fonte interna nota, rendendo più facile indurre i destinatari a rivelare informazioni riservate.
Vishing
Vishing, o phishing vocale, coinvolge gli aggressori che impersonano entità affidabili al telefono. I truffatori possono affermare di provenire da una banca o da un'agenzia governativa, tentando di indurre la vittima a rivelare informazioni sensibili come i numeri di previdenza sociale o i dettagli del conto.
Smishing
Smishing utilizza messaggi di testo (SMS) per ingannare le vittime. Gli aggressori possono inviare falsi avvisi da banche, società di consegna o agenzie governative, invitando i destinatari a cliccare su un link o a rispondere con informazioni personali.
Phishing sui social media
Nel phishing sui social media, gli hacker creeranno profili falsi o comprometteranno account legittimi per raggiungere le vittime. Inviano messaggi o pubblicano link che portano a siti di phishing o chiedono informazioni personali sotto forma di amicizia o interesse aziendale.
Pharming
Pharming reindirizza gli utenti da siti Web legittimi a siti fraudolenti a loro insaputa. Corruggendo le impostazioni DNS o infettando i dispositivi, gli hacker possono reindirizzare silenziosamente gli utenti a siti di phishing che raccolgono credenziali di accesso e altre informazioni personali.
Esplora questo elenco in maggiore dettaglio sui nostri tipi di report di phishing.
Ci sono alcune cose molto specifiche che è possibile fare come individui per proteggersi:
Le aziende, oltre alle raccomandazioni di cui sopra, dovrebbero: