Il phishing è un tipo di attacco informatico che prevede l'invio di e-mail generiche da parte di criminali informatici che fingono di essere legittimi. Queste e-mail contengono link fraudolenti per rubare le informazioni private degli utenti. Gli attacchi di phishing sono più efficaci quando gli utenti non ne sono consapevoli.
Il phishing o spray phishing è un metodo di attacco in circolazione dalla metà degli anni '90 ed è nato quando un gruppo di giovani ha modificato la funzione di chat room di AOL per impersonare gli amministratori di AOL. Questi volevano assicurarsi di godere di un accesso gratuito illimitato ad AOL, quindi avevano bisogno di numeri di carte di credito.
La "nuova chatroom degli iscritti” di AOL era progettata per offrire agli utenti assistenza sull'accesso al sito. Gli hacker crearono quelli che sembravano essere nomi di amministratori AOL legittimi come "ContabilitàFatturazione" e informavano l'utente della presenza di un problema con il loro account.
All'utente veniva chiesto di fornire un numero di carta per risolvere i problemi. I criminali usavano poi i numeri di queste carte per pagare i propri conti. Anche se il termine "phishing" è stato coniato per descrivere questo tipo attacco e altri simili, al giorno d'oggi è associato principalmente alle truffe via email. Le truffe di phishing continuano ancora oggi a essere frequenti. Secondo il Verizon 2021 Data Breach Investigations Report (DBIR), il 36% delle violazioni ha incluso una forma di phishing.
Poiché il phishing si basa principalmente sull'ingegneria sociale, è fondamentale che tutti gli utenti comprendano come operano gli aggressori per approfittare della natura umana. In primo luogo, l'ingegneria sociale è un inganno che gli hacker usano per convincere gli utenti a fare qualcosa che normalmente non avrebbero mai fatto.
L'ingegneria sociale potrebbe essere tanto semplice quanto qualcuno con le mani occupate che chiede di aprire una porta. In modo analogo, un attacco di ingegneria sociale può iniziare con qualcuno che lascia cadere delle chiavette USB etichettate come "foto di famiglia" in un parcheggio. Queste chiavette USB possono contenere un malware che viene installato sul computer compromettendo in qualche modo la sicurezza. Questa pratica è nota come offerta dell'esca.
Il termine phishing è usato principalmente in riferimento a generici attacchi tramite email. Si tratta dei casi in cui un aggressore invia email a più indirizzi possibili, facendo riferimento a servizi comuni come PayPal o Bank of America.
L'email afferma che l'account è compromesso e invita il destinatario a cliccare su un collegamento per verificare che l'account sia legittimo. Il collegamento fa solitamente una delle due seguenti cose, o entrambe:
Il phishing si è evoluto nel corso degli anni per includere attacchi che riguardano diversi tipi di dati. Oltre al denaro, gli attacchi possono anche prendere di mira dati sensibili o foto.
Un attacco di phishing è l'azione o l'insieme di azioni che un hacker intraprende per approfittare dell'utente. Gli schemi di phishing tramite email sono spesso facili da individuare a causa di errori grammaticali e/o di ortografia contenuti nei messaggi. Tuttavia gli aggressori stanno diventando tecnicamente sofisticati e i nuovi attacchi si concentrano sullo sfruttamento delle emozioni umane, tra cui paura, indignazione e curiosità, per indurre le vittime a sentirsi coinvolte.
L'attacco contro RSA nel 2011 era rivolto a sole quattro persone all'interno dell'azienda. L'email non era particolarmente sofisticata ma ha avuto successo per il fatto di aver preso di mira le giuste persone. L'email, intitolata "2011 Recruitment plan.xls" è stata progettata per suscitare l'interesse di questi individui mentre non sarebbe probabilmente stata di interesse per altri componenti dell'organizzazione.
Esistono molti tipi diversi di attacchi di phishing. Questi includono il classico attacco tramite email, gli attacchi sui social media e gli attacchi dai nomi strani come smishing e vishing.
Esplora questo elenco in maggiore dettaglio sui nostri tipi di report di phishing.
Ci sono alcune cose molto specifiche che è possibile fare come individui per proteggersi:
Le aziende, oltre alle raccomandazioni di cui sopra, dovrebbero: