È il servizio di messaggistica più usato e, dunque, non può sorprendere che sia anche il vettore più comune per truffe e raggiri di ogni tipo. È Whatsapp, dove ognuno di noi parla quotidianamente con amici, familiari e colleghi ma, purtroppo, anche un terreno di coltura ideale per i criminali. Secondo il rapporto 2023 della Polizia Postale, solo l’anno scorso le truffe online sono state oltre 16mila, il +6% sull’anno precedente. I cybercriminali hanno sottratto, in totale, 137 milioni di euro: il 20% in più rispetto al 2022.
Come riconoscere questi tentativi di truffa, e cosa fare per evitarle? Su Repubblica abbiamo tentato spesso di fornire risposte a queste domande e, con l’aiuto di un esperto del settore, oggi torniamo ad affrontare il tema. Danilo Cimino, divulgatore informatico, ha un passato al Cern di Ginevra e all’Istituto nazionale di fisica nucleare e oggi gestisce il sito Cose di computer.
Emotività batte tecnica
Perché le truffe informatiche sono così efficaci? Perché gio…
È il servizio di messaggistica più usato e, dunque, non può sorprendere che sia anche il vettore più comune per truffe e raggiri di ogni tipo. È Whatsapp, dove ognuno di noi parla quotidianamente con amici, familiari e colleghi ma, purtroppo, anche un terreno di coltura ideale per i criminali. Secondo il rapporto 2023 della Polizia Postale, solo l’anno scorso le truffe online sono state oltre 16mila, il +6% sull’anno precedente. I cybercriminali hanno sottratto, in totale, 137 milioni di euro: il 20% in più rispetto al 2022.
Come riconoscere questi tentativi di truffa, e cosa fare per evitarle? Su Repubblica abbiamo tentato spesso di fornire risposte a queste domande e, con l’aiuto di un esperto del settore, oggi torniamo ad affrontare il tema. Danilo Cimino, divulgatore informatico, ha un passato al Cern di Ginevra e all’Istituto nazionale di fisica nucleare e oggi gestisce il sito Cose di computer.
Emotività batte tecnica
Perché le truffe informatiche sono così efficaci? Perché giocano sulle debolezze umane, sfruttando tecniche ben note in altri ambiti (leciti). “La tecnica della persuasione è nata nel marketing - spiega Cimino - e consiste nello scatenare un senso di urgenza, per cui l’emotività ha la meglio sulla razionalità: si spiegano così quei casi in cui la stessa vittima fornisce i propri codici di sicurezza al criminale”. Cimino cita uno dei casi più eclatanti “come un figlio che dice di aver perso il telefono e chiede denaro” scrivendo da un numero sconosciuto. Ma in realtà nulla è vero.
Il cybercriminale non dev’essere visto come uno “smanettone” misantropo ma, anzi, come un abilissimo manipolatore che, se necessario, telefona alla sua preda e con fare calmo e gentile conquista la sua fiducia. L’ingegneria sociale è proprio questa. Nascono così le truffe in cui la vittima consegna, di sua spontanea volontà, credenziali e password di ogni tipo a delinquenti travestiti da operatori bancari, corrieri o datori di lavoro incredibilmente munifici, come nel caso del “task scam” documentato da Repubblica alcuni mesi fa.
Autenticazione a due fattori: utile se…
Quando fu introdotta, alcuni anni fa, si pensava che l’autenticazione a due fattori avrebbe, se non azzerato, ridotto di molto le truffe online. Questa procedura consiste all’utente di autenticarsi, ad esempio nel proprio home banking, in due passaggi: può essere un login da pc seguito da una password temporanea inviata sul telefono; oppure un’autenticazione da app seguita da un sms di conferma.
“Tuttavia l’autenticazione a due fattori non basta se molte persone non sanno esattamente a cosa serva” sostiene l’esperto informatico “Le Otp (one time password) spedite come notifiche sull’app della banca, ad esempio, sono più sicure di quelle inviate via sms. Ma mi sono capitati casi in cui il truffatore, che si spacciava per un impiegato della banca, ha chiesto al cliente di ‘cliccare sulla notifica’: la vittima spesso non si rende conto che, così facendo, conferma un’operazione di pagamento perché non sa come funzioni la procedura”. È bene ricordare che le banche non chiedono mai ai propri clienti alcun tipo di credenziale. Né via mail, né al telefono.
La pesca a strascico di utenti poco informati
Alla base, lamenta Cimino, c’è la scarsa cultura informatica del nostro Paese. Che non riguarda solo gli utenti più anziani ma tutte le generazioni. “È difficile proteggersi se non si è in grado di capire quando ci si trova su una app o su un browser, o se si ignora cosa sia una Url”. Chi cade vittima di phishing, infatti, è perché non si accorge che il sito sul quale è atterrato - assolutamente identico all’originale - è un falso. Eppure sarebbe molto semplice: “Basterebbe controllare la banda dell’indirizzo, se la Url corrisponde a quella del sito originale e si può stare tranquilli oppure se il nome è totalmente diverso e bisogna insospettirsi” spiega l’informatico, “ma non possiamo incolpare le vittime, se nessuno ha spiegato loro le basi”.
Non c’è un target che sia preso di mira più di altri: “Si fa una specie di pesca a strascico” continua Cimino, “anche grazie ai continui furti di dati che avvengono ai danni di società o enti pubblici”. Il bottino di queste scorrerie è spesso un’enorme mole di dati che viene poi rivenduta nel dark web. “Chi li acquista, lo fa soprattutto per due motivi: telemarketing selvaggio oppure tentativi di truffa”. Più sono granulari i dati sottratti, più la truffa diventa sofisticata: chi conosce nome, cognome, città e banca di riferimento della vittima ha già tutti gli ingredienti per fare una telefonata-trabocchetto.
Oltre al senso critico, alcuni consigli utili - ribaditi anche dall’esperto - sono quelli di non condividere mai i codici di sicurezza, diffidare sempre dei messaggi di sconosciuti e proteggere il proprio telefono con un Pin, l'impronta digitale o il riconoscimento facciale.