Un'email di phishing non ti convince: ti mette fretta
Un messaggio di phishing è costruito attorno a una sola azione. Non «leggi e rifletti», ma «clicca qui adesso». Tutto il resto è una cornice: logo, firma, indirizzo del mittente che sembra autentico. La cornice serve proprio a non farti fermare subito.
Il pretesto parte da qualcosa che potrebbe già essere vero: il tuo pacco è fermo, l'abbonamento non si è rinnovato, qualcuno ha effettuato l'accesso al tuo account da un'altra città. L'ultimo è il più efficace: spiega da solo sia perché devi fare in fretta sia perché ora ti verrà chiesta la password. L'ansia restringe l'attenzione: non controlli l'indirizzo della pagina, ma se il tuo account è a posto.
Secondo i report di Verizon, chi ci è cascato inserisce i dati di solito in meno di un minuto dall'apertura dell'email. Non è una questione di disattenzione. In un minuto il dubbio non ha il tempo di affiorare: arriva dopo, quando la pagina ha già inoltrato i dati.
Raccolgono gli indirizzi. Gli indirizzi arrivano da violazioni di dati e profili pubblici. Più sanno con precisione quali servizi usi, più il pretesto sarà credibile.
Copiano la pagina di accesso. Copiano per intero la grafica del sito autentico e cambiano solo l'indirizzo - spesso con uno simile, con una lettera in più o un dominio finale diverso.
Inviano un pretesto. Un'email o un SMS con un solo link e una scadenza: conferma entro un giorno, altrimenti l'accesso verrà bloccato.
Inoltrano tutto subito. I kit moderni funzionano come proxy: password e codice ricevuto via SMS arrivano subito al sito autentico, finché sono ancora validi. Per questo un codice monouso da solo non ti salva.
Si assicurano l'accesso. Dentro l'account cambiano il metodo di recupero o impostano l'inoltro delle email, così da poter tornare anche se cambi password.
Perché i falsi riguardano sempre gli stessi servizi
Chi attacca punta a un brand a cui si ha sicuramente un'iscrizione e a un pretesto che non richieda spiegazioni. Per questo l'elenco delle imitazioni è breve e quasi non cambia. Secondo i report APWG, le quote sono all'incirca queste - di trimestre in trimestre le prime posizioni si scambiano, ma l'insieme resta lo stesso:
Il resto sono spedizioni, servizi pubblici, negozi: vengono usati a seconda della stagione, quando il pretesto è credibile di per sé. Da qui segue anche che riconoscere il phishing da un design malfatto è una cattiva strategia. La copia è ricavata dal sito autentico e il testo è sempre più spesso scritto senza un solo errore.
Qual è il modo più sicuro per controllare un messaggio allarmante sul tuo account?
Perché un codice monouso via SMS non sempre salva dal phishing?
Fonti
- Dati tratti dai report APWG Phishing Activity Trends e Verizon Data Breach Investigations Report
Il seguito della serie «Criminalità informatica»
2 articoli per intero sul sito, ancora 3 nell'app
