I cyber criminali sfruttano i nomi di aziende affidabili per diffondere campagne di phishing, ovvero operazioni orchestrate via email o messaggi per indurre le vittime a cliccare su link che portano verso siti fasulli o che installano software malevoli al fine di sottrarre credenziali bancarie, informazioni personali oppure denaro.
Un fenomeno, quello del phishing, che non conosce sosta e che, grazie alle intelligenze artificiali (IA) aumenta sia in quantità sia in qualità.
I brand più sollecitati dai cyber criminali sono stati censiti dal sito specializzato truffa.net che ha esaminato i nomi delle aziende più cercate online insieme a termini quali “truffa” o “phishing”, misurando quindi le ricerche fatte dagli utenti che hanno ricevuto comunicazioni giudicate sospette.
I numeri raccolti da truffa.net non possono essere considerati definitivi e, più che un valore statistico, ne racchiudono uno casistico. È però bene conoscerli per trarre alcune considerazioni.
Le aziende più sollecitate dal phishing
In Italia, sempre stando alle ricerche online effettuate dagli utenti, il marchio più sfruttato dai criminal hacker per diffondere campagne di phishing è PayPal con 13.320 ricerche annuali.
Sul podio salgono Amazon (9.240 ricerche annuali) e Poste Italiane (8.760). A seguire Enel (4.800), Airbnb (2.400), WhatsApp e Vodafone (ognuna con 2.280 ricerche). Chiudono la lista dei dieci marchi più sollecitati dai criminal hacker Unicredit (2.160), Google (1.560), eBay (1.440) e poi Tim e Zalando con 1.200 ricerche ciascuna.
Ampliando un po’ l’analisi del sito truffa.net e parlando in termini percentuali, il settore delle banche e della finanza è il più sfruttato per le campagne di phishing (26,12%), seguito dall’ecommerce (17,35%), dai servizi postali (14,23%), dall’energia (8,19%) e, a seguire, dal comparto delle telecomunicazioni (7,21%), dei social media (6,63%), dei viaggi (6,24%), della tecnologia (4,29%), della moda (3,41%) e, a chiudere, dal settore tv e intrattenimento (1,56%).
Tirando le somme, quattro delle dieci aziende citate sopra sono italiane (Poste Italiane, Enel, Unicredit e Tim) e ciò dimostra che i cyber criminali seguono anche logiche geografiche, usando brand noti tra le vittime prese di mira.
L’apporto delle IA al phishing
Le IA potenziano il phishing, mettendo in condizione gli attaccanti di creare campagne in modo più rapido, geolocalizzato e preciso. I modelli linguistici consentono di generare email e messaggi perfetti sia dal punto di vista sintattico, sia replicando fedelmente i toni, gli stili e le grafiche delle aziende sfruttate.
Inoltre, le intelligenze artificiali coadiuvano gli attaccanti nella fase in cui individuano le vittime. Da strategie spartane, il phishing si sta spostando verso una scelta più mirata dei destinatari dei messaggi.
Infatti, se in passato venivano inviate decine di migliaia di email sperando che tra i destinatari vi fosse il più alto numero di clienti dell’azienda emulata a scopi criminosi, oggi le IA automatizzano la raccolta di informazioni dai social e dalle fonti aperte per costruire attacchi mirati e inviare email a chi davvero ne è cliente.
I meccanismi del phishing
Gli attaccanti tendono a creare scenari di urgenza, paventando conseguenze spiacevoli per il destinatario dei messaggi.
Così, non di rado, i cyber criminali comunicano un imminente blocco di una relazione bancaria o una forte maggiorazione dell’importo di una tassa evasa o di una multa non pagata.
Una strategia utile a causare una reazione immediata nella vittima la quale, per scongiurare il peggio, clicca sui link presenti nelle email o nei messaggi per poi essere ridirezionata su siti fasulli al fine di inserire i propri dati personali e finanziari per saldare il dovuto, con il risultato di consegnare nelle mani dei criminali informazioni sensibili e denaro.
Il fatto che i messaggi sembrano provenire da un’azienda o un ente con cui l’utente è solito avere a che fare e del quale si fida, contribuisce ad abbassarne le difese e le capacità logiche.
Non a caso, tra le dieci aziende più emulate dai truffatori, ve ne sono che gestiscono pagamenti, che inviano documenti via email ai rispettivi utenti (bollette, conferme d’ordine, eccetera) e che possono creare uno stato di agitazione minacciando di bloccare una fornitura o un conto corrente.
Come riconoscere il phishing
Nonostante il phishing stia diventando sempre più subdolo, gli elementi per individuarlo sono ancora molteplici.
Prima di tutto, è bene sapere che istituti di credito, autorità e fornitori di energia non chiedono informazioni bancarie via email o al telefono. Inoltre, è opportuno non cliccare sui link inseriti nei messaggi non attesi e procedere sempre a verifiche indipendenti.
Se, per esempio, un fornitore di elettricità lamenta una bolletta non pagata, vale la pena comporre il numero del servizio clienti e chiedere informazioni in merito. Allo stesso modo, se un istituto bancario comunica imminenti problemi a un conto corrente, è utile contattare il servizio clienti per ottenere chiarimenti.
I siti istituzionali delle aziende ospitano pagine sulle quali vengono descritte le campagne di phishing più recenti o attuali. Anche in questo caso, il suggerimento è quello di consultarle prima di cedere alla fretta, ovvero ciò su cui fanno leva gli attaccanti.