
Le truffe informatiche e i tentativi di furto di dati attraverso comunicazioni ingannevoli rappresentano ormai un fenomeno quotidiano e capillare, con il quale gli utenti della rete si trovano a fare i conti a ritmi sempre più incalzanti. Sul nostro blog documentiamo e raccontiamo con grande frequenza queste minacce proprio per offrire strumenti critici e di difesa, osservando come le tecniche dei criminali informatici tendano a ripetersi e perfezionarsi continuamente. La leva psicologica fondamentale di questi attacchi si basa quasi sempre su due molle opposte ma ugualmente efficaci: il timore di una sanzione o blocco imminente, oppure l’illusione di un guadagno economico inatteso. Tra le modalità più diffuse troviamo le false notifiche di giacenza pacchi, gli avvisi di presunti blocchi del conto corrente bancario e, soprattutto, i comunicati che promettono rimborsi da parte degli enti pubblici. La struttura di queste comunicazioni segue standard collaudati: un messaggio apparentemente formale, loghi storici riprodotti nei minimi dettagli e un senso di urgenza artificioso che spinge la vittima ad agire impulsivamente cliccando su un link esterno senza verificare la fonte.
A confermare la frequenza spaventosa di questi attacchi è giunta l’ultima segnalazione del CERT-AGID (il Computer Emergency Response Team dell’Agenzia per l’Italia Digitale), che ha individuato e analizzato una nuova e pericolosa campagna di phishing a tema INPS. La truffa viaggia principalmente tramite posta elettronica e prende di mira i cittadini notificando la spettanza di un ipotetico credito di 730,00 euro. Per rendere la comunicazione credibile e autorevole agli occhi dei non esperti, i cybercriminali giustificano la cifra citando un presunto ricalcolo automatizzato della posizione contributiva e fiscale dell’utente. L’uso di grafiche, colori e loghi del tutto sovrapponibili a quelli ufficiali dell’Istituto Nazionale della Previdenza Sociale serve a far abbassare la guardia al destinatario, convincendolo che la comunicazione provenga realmente dagli organi di Stato. Rispetto ad alcuni casi visti di recente, tuttavia, in questa particolare truffa non è stato utilizzato un dominio d’appoggio che potremmo definire “mimetico” come in altri casi, poiché non richiama in alcun modo INPS o sigle simili.
L’aspetto più critico ed elaborato di questa specifica minaccia risiede nella sequenza delle operazioni richieste all’utente dopo aver fatto clic sul link malevolo contenuto nell’email. Una volta aperta la pagina web trappola, la vittima viene guidata attraverso una serie di maschere in cui è invitata a inserire i propri dati personali e le coordinate della carta di pagamento con l’illusione di dover ricevere l’accredito dei soldi. Tuttavia, al termine dell’inserimento dei dati sensibili, comparirà una finta schermata di verifica denominata Autorizzazione Bancaria 3D Secure 2.2 in corso. In questa fase il portale fasullo richiede di aprire l’applicazione della propria banca e approvare una notifica push entro 60 secondi.
È proprio in questo passaggio finale che si consuma il vero danno economico della truffa, sfruttando una sottile manipolazione tecnica. Sfruttando la fretta infusa dal conto alla rovescia e la convinzione di stare autorizzando una procedura per ricevere un pagamento, l’utente finisce in realtà per confermare l’autenticazione forte richiesta dall’istituto di credito per validare un addebito. I criminali utilizzano infatti i dati della carta appena sottratti per avviare una transazione finanziaria non autorizzata a proprio favore e sfruttano l’inganno visivo della pagina di phishing affinché sia la vittima stessa a dare via libera all’operazione dall’app bancaria. Il CERT-AGID si è subito attivato segnalando gli indicatori di compromissione e avviando le procedure per la dismissione e il blocco del dominio fraudolento.
Tirando le somme, questa ennesima campagna dimostra come l’ingegneria sociale stia diventando sempre più raffinata nel camuffare prelievi di denaro sotto forma di rimborsi. La regola aurea da memorizzare è che enti pubblici come l’INPS o l’Agenzia delle Entrate non erogano somme di denaro richiedendo l’inserimento diretto di carte di credito su link ricevuti via email. Per proteggersi è indispensabile diffidare da qualunque messaggio che richieda azioni immediate sotto pressione e non fare mai clic sui link presenti nei messaggi di posta. In presenza di dubbi, la condotta più sicura consiste nel chiudere il messaggio e accedere in totale autonomia ai portali ufficiali digitando l’indirizzo nel browser o consultando l’apposita area riservata tramite credenziali certificate come lo SPID o la Carta d’Identità Elettronica. In ultimo, occorre ricordare di leggere sempre con estrema attenzione il testo delle notifiche push inviate dall’applicazione della propria banca prima di autorizzarle: se la notifica parla di autorizzazione di un pagamento o di un trasferimento di denaro, bisogna annullare immediatamente l’operazione.
Fonte: 1