Un Bonus Vacanze.
Un rimborso TARI da 95 euro.
Due storie diverse, ma lo stesso obiettivo: convincerti che davanti a te ci sia una normale procedura della Pubblica Amministrazione.
Nelle ultime settimane il CERT-AGID ha segnalato due campagne di phishing interessanti, non tanto perché utilizzino tecniche completamente nuove, ma perché mostrano bene quanto alcune truffe stiano diventando più strutturate e credibili.
E ci ricordano una cosa importante:
una pagina che sembra vera non è necessariamente una pagina vera.
Due esche molto semplici
La prima campagna utilizza il nome dell’Agenzia delle Entrate e propone un falso “Bonus Vacanze”.
Il sito fraudolento riproduce il portale istituzionale e accompagna la vittima attraverso diverse pagine, fino a richiedere carta d’identità, tessera sanitaria, buste paga, selfie, telefono ed email.
La seconda utilizza invece nome e grafica di PagoPA.
Questa volta l’esca è un presunto rimborso TARI di 95 euro. La procedura mostra anche un numero di pratica e porta progressivamente alla richiesta dei dati personali e della carta di pagamento.
Due storie differenti.
Ma entrambe sfruttano qualcosa che piace molto:
ricevere dei soldi.
Il phishing costruisce fiducia un passo alla volta
Ed è questo uno degli aspetti più interessanti.
Non sempre la truffa chiede subito password o carta di credito.
Prima può mostrarti una homepage.
Poi una pratica.
Poi una verifica.
Poi un importo.
Solo alla fine arrivano i dati più sensibili.
Ogni passaggio rende quello successivo un po’ più normale.
E abbassa progressivamente la nostra diffidenza.
Un link vero non rende vero tutto il resto
Nel caso del falso Bonus Vacanze, alcuni collegamenti presenti sul sito fraudolento portavano realmente a pagine ufficiali dell’Agenzia delle Entrate.
Anche SPID e CieID potevano condurre a vere pagine di autenticazione.
Ed è qui che può nascere un errore:
“Sono arrivato sul vero SPID, quindi il sito sarà sicuro.”
Non necessariamente.
Un sito fraudolento può contenere link autentici, loghi corretti e rimandi a vere pagine istituzionali.
Un passaggio autentico non rende autentico tutto il percorso.
Per questo, invece di chiederci soltanto se la pagina “sembra vera”, dovremmo farci una domanda diversa:
come sono arrivato fin qui?
Non verificare una comunicazione attraverso la comunicazione stessa
Se ricevi un messaggio relativo a un bonus, un rimborso, una tassa o una pratica amministrativa, non utilizzare necessariamente il link ricevuto per verificarlo.
Apri autonomamente il sito o l’app ufficiale.
Accedi da lì.
Controlla se quella pratica esiste davvero.
È probabilmente uno dei comportamenti più semplici ed efficaci.
Attenzione anche alla quantità di dati richiesta
Carta d’identità.
Tessera sanitaria.
Selfie.
Buste paga.
Dati della carta.
Quando un sito comincia a costruire un vero e proprio dossier sulla nostra identità, vale la pena fermarsi.
Il bottino, infatti, non sono sempre soltanto i soldi.
Può essere la nostra identità, da riutilizzare in altre frodi o in campagne ancora più credibili.
Il punto
Controllare il mittente, guardare il dominio e non cliccare impulsivamente restano consigli validi.
Ma oggi forse dobbiamo aggiungerne uno:
non giudicare una comunicazione soltanto da quanto sembra autentica.
Logo corretto, numero di pratica, importo plausibile, link istituzionali e perfino una vera pagina SPID possono contribuire a costruire fiducia.
Se tutto è iniziato da un SMS o da un’email che ti promette un bonus o un rimborso, esci da quel percorso.
Riparti dal canale ufficiale.
Perché oggi il phishing non cerca sempre di ingannarci con un singolo dettaglio.
A volte costruisce, un passaggio alla volta, una storia abbastanza credibile da farci smettere di controllare.
Fonti: CERT-AGID, Falso “Bonus Vacanze” dell’Agenzia delle Entrate ruba dati personali; CERT-AGID, Falso rimborso TARI sfruttato nelle nuove campagne di phishing ai danni di PagoPA.

Lascia un commento