Un Bonus Vacanze.

Un rimborso TARI da 95 euro.

Due storie diverse, ma lo stesso obiettivo: convincerti che davanti a te ci sia una normale procedura della Pubblica Amministrazione.

Nelle ultime settimane il CERT-AGID ha segnalato due campagne di phishing interessanti, non tanto perché utilizzino tecniche completamente nuove, ma perché mostrano bene quanto alcune truffe stiano diventando più strutturate e credibili.

E ci ricordano una cosa importante:

una pagina che sembra vera non è necessariamente una pagina vera.

Due esche molto semplici

La prima campagna utilizza il nome dell’Agenzia delle Entrate e propone un falso “Bonus Vacanze”.

Il sito fraudolento riproduce il portale istituzionale e accompagna la vittima attraverso diverse pagine, fino a richiedere carta d’identità, tessera sanitaria, buste paga, selfie, telefono ed email.

La seconda utilizza invece nome e grafica di PagoPA.

Questa volta l’esca è un presunto rimborso TARI di 95 euro. La procedura mostra anche un numero di pratica e porta progressivamente alla richiesta dei dati personali e della carta di pagamento.

Due storie differenti.

Ma entrambe sfruttano qualcosa che piace molto:

ricevere dei soldi.

Il phishing costruisce fiducia un passo alla volta

Ed è questo uno degli aspetti più interessanti.

Non sempre la truffa chiede subito password o carta di credito.

Prima può mostrarti una homepage.

Poi una pratica.

Poi una verifica.

Poi un importo.

Solo alla fine arrivano i dati più sensibili.

Ogni passaggio rende quello successivo un po’ più normale.

E abbassa progressivamente la nostra diffidenza.

Un link vero non rende vero tutto il resto

Nel caso del falso Bonus Vacanze, alcuni collegamenti presenti sul sito fraudolento portavano realmente a pagine ufficiali dell’Agenzia delle Entrate.

Anche SPID e CieID potevano condurre a vere pagine di autenticazione.

Ed è qui che può nascere un errore:

“Sono arrivato sul vero SPID, quindi il sito sarà sicuro.”

Non necessariamente.

Un sito fraudolento può contenere link autentici, loghi corretti e rimandi a vere pagine istituzionali.

Un passaggio autentico non rende autentico tutto il percorso.

Per questo, invece di chiederci soltanto se la pagina “sembra vera”, dovremmo farci una domanda diversa:

come sono arrivato fin qui?

Non verificare una comunicazione attraverso la comunicazione stessa

Se ricevi un messaggio relativo a un bonus, un rimborso, una tassa o una pratica amministrativa, non utilizzare necessariamente il link ricevuto per verificarlo.

Apri autonomamente il sito o l’app ufficiale.

Accedi da lì.

Controlla se quella pratica esiste davvero.

È probabilmente uno dei comportamenti più semplici ed efficaci.

Attenzione anche alla quantità di dati richiesta

Carta d’identità.

Tessera sanitaria.

Selfie.

Buste paga.

Dati della carta.

Quando un sito comincia a costruire un vero e proprio dossier sulla nostra identità, vale la pena fermarsi.

Il bottino, infatti, non sono sempre soltanto i soldi.

Può essere la nostra identità, da riutilizzare in altre frodi o in campagne ancora più credibili.

Il punto

Controllare il mittente, guardare il dominio e non cliccare impulsivamente restano consigli validi.

Ma oggi forse dobbiamo aggiungerne uno:

non giudicare una comunicazione soltanto da quanto sembra autentica.

Logo corretto, numero di pratica, importo plausibile, link istituzionali e perfino una vera pagina SPID possono contribuire a costruire fiducia.

Se tutto è iniziato da un SMS o da un’email che ti promette un bonus o un rimborso, esci da quel percorso.

Riparti dal canale ufficiale.

Perché oggi il phishing non cerca sempre di ingannarci con un singolo dettaglio.

A volte costruisce, un passaggio alla volta, una storia abbastanza credibile da farci smettere di controllare.

Fonti: CERT-AGID, Falso “Bonus Vacanze” dell’Agenzia delle Entrate ruba dati personali; CERT-AGID, Falso rimborso TARI sfruttato nelle nuove campagne di phishing ai danni di PagoPA.

Posted in

Lascia un commento