Italian Tech

Cybersicurezza

WhatsApp per iOS ancora sotto attacco, cosa sapere sulla campagna zero-click

WhatsApp per iOS ancora sotto attacco, cosa sapere sulla campagna zero-click

La polizia postale ha segnalato una nuova campagna che sfrutta vulnerabilità delle versioni non aggiornate di WhatsApp e iOS. Cos’è un attacco zero-click, perché è particolarmente pericoloso e come mitigare il rischio

2 minuti di lettura

WhatsApp ancora al centro di campagne fraudolente, questa volta nella versione per iOS, il sistema operativo degli iPhone. La segnalazione proviene dalla polizia postale, che ha individuato una nuova ondata di attacchi zero-click a pochi giorni di distanza da una precedente campagna incentrata su truffe perpetrate mediante il furto e la sottrazione di profili dell’app di messaggistica istantanea.

I cyber criminali sfruttano falle che i produttori di software e sistemi operativi hanno già risolto e alle quali gli utenti, non aggiornando i rispettivi dispositivi, continuano a dare inconsapevolmente ossigeno, mettendo a rischio le proprie esperienze digitali.

Questa nuova insidia è di tipo zero-click e, anche per questo motivo, è allo stesso tempo sofisticata e subdola. Una volta ottenuto l’accesso all’account WhatsApp della vittima, i criminal hacker possono farne uso per impersonarla, contattare amici e familiari e – tipicamente – chiedere loro del denaro per sanare una situazione improvvisa. I destinatari, vedendo che la richiesta arriva da persone e numeri di telefono noti, tendono ad abbassare la guardia e cadono nel tranello.

Un esempio classico di ingegneria sociale che costa poca fatica ai criminali, ai quali non spetta neppure il faticoso compito di creare personalità credibili, potendo usare quelle di persone reali.

Cosa è un attacco zero-click

È un tipo di minaccia informatica che non richiede intervento da parte della vittima. Non è necessario cliccare su link malevoli, visitare siti web contraffatti e fornire dati personali. Questo è possibile proprio perché le app o i sistemi operativi sfruttati dai criminali non sono aggiornati e le vulnerabilità note diventano grimaldelli di (più) facile utilizzo nelle mani dei truffatori. Parallelamente, le compromissioni diventano più difficili da riconoscere e debellare.

L’importanza degli aggiornamenti software

Applicazioni e sistemi operativi dovrebbero sempre essere aggiornati in modo tempestivo. Molto spesso, gli update proposti dagli sviluppatori non riguardano nuove funzionalità o miglioramenti visibili agli utenti, si limitano a correggere falle di sicurezza rendendo più sicuri i dispositivi.

Va detto che non c’è sempre una correlazione di tipo causa-effetto: non è automatico che un dispositivo o un’app non aggiornate vengano compromesse, così come non è detto che basti eseguire gli aggiornamenti per evitare ogni truffa o minaccia. Va da sé che i cyber criminali sfruttano costantemente (e continueranno a sfruttare) le falle nei software e faranno sempre affidamento su quella fetta di utenti che non è puntuale nel tenerli aggiornati.

Come mitigare i rischi

Al di là della necessità di aggiornare app e sistema operativo, è buona norma utilizzare i livelli di protezione messi a disposizione da chi sviluppa le app. Nel caso di WhatsApp e di iOS (e non solo) è possibile usare misure di sicurezza supplementari. Infatti, un ulteriore livello di protezione è rappresentato dalla verifica in due passaggi di WhatsApp e dall’autenticazione a due fattori dell’Apple Account.

La verifica in due passaggi di WhatsApp prevede l’impostazione di un codice Pin aggiuntivo richiesto quando si registra il numero di telefono su un nuovo dispositivo, mentre l’autenticazione a due fattori dell’Apple Account, richiede una seconda conferma dell’identità, oltre alla password, per esempio tramite un codice inviato a un dispositivo già autorizzato.

Queste misure non impediscono un attacco basato su una vulnerabilità zero-click, ma possono rendere più difficile per un aggressore impadronirsi degli account o mantenerne il controllo.

Inoltre, la sicurezza non è mera questione di app e software. L’utente deve sempre metterci del suo, non reagendo istintivamente alle richieste provenienti da terzi. Se un familiare dice di avere bisogno del denaro, vale la pena fargli una telefonata per avere conferma direttamente dalla sua voce, se possibile ricorrendo a un numero di telefono diverso oppure incontrandolo di persona.

Chi sospetta di essere vittima di questo tipo di truffe dovrebbe avvertire i propri contatti, dicendo loro di non rispondere a richieste provenienti dal suo account WhatsApp.

Contemporaneamente, occorre avviare la procedura ufficiale di recupero dell'account direttamente all'interno dell'applicazione. In presenza di dubbi, anomalie o per sporgere denunce formali, i cittadini possono mettersi in contatto diretto con gli specialisti della Polizia Postale tramite l’apposita pagina web e/o recandosi al Commissario di polizia di zona più vicino.