Cos’è il «social engineering»?
Il social engineering si basa sulla manipolazione mirata delle persone e sullo sfruttamento intenzionale di determinati comportamenti umani. Invece di far leva su lacune nella sicurezza dei sistemi, i truffatori puntano su fiducia, pressione, paura, rispetto dell’autorità, curiosità, avidità, disponibilità o compassione per incitare le persone a compiere specifiche azioni. Per esempio le spingono a rivelare dati sensibili, a effettuare pagamenti o a installare malware.
Non sempre si tratta di una manipolazione psicologica attiva. Talvolta i truffatori manipolano la vittima in modo «passivo». Per esempio seguono una persona che dispone dell’autorizzazione di accesso a un edificio per introdursi furtivamente, sfruttando quindi una disattenzione, tratto tipico del comportamento umano.
La maggior parte degli attacchi di social engineering in Svizzera avviene nello spazio digitale. Si registrano però anche attacchi nel mondo reale e attacchi ibridi, che combinano elementi fisici e digitali.
Come funzionano gli attacchi di social engineering?
Gli attacchi di social engineering si articolano solitamente in tre o quattro fasi. Prima di tutto il truffatore raccoglie informazioni sul proprio obiettivo, quali nomi, organigrammi, assenze (anche per ferie) e tecnologie in uso. A questo punto, nella maggior parte dei casi, studia un pretesto credibile su cui si fonderà l’attacco. Nella terza fase entra in contatto con la vittima e, adducendo il pretesto escogitato, cerca di istigarla a svolgere una determinata azione.
Per esempio chiede alla vittima di rivelare informazioni sensibili, di trasferire denaro, di scaricare un malware o di fornirgli l’accesso a un sistema o a un edificio. In base al tipo e all’obiettivo dell’attacco, nella quarta fase il truffatore utilizza le informazioni carpite e/o cancella le proprie tracce.
Gli attacchi di social engineering possono essere categorizzati in metodi digitali, fisici o ibridi. Nel campo della sicurezza IT si parla anche di «vettori di attacco».
Attacchi digitali
Negli attacchi di social engineering digitali i truffatori combinano spesso diversi dei seguenti vettori.
Phishing via e-mail: i malintenzionati inviano e-mail false a nome di organizzazioni affidabili per mettere le mani su denaro, dati di accesso o informazioni delle carte di credito o per diffondere malware.
Per esempio viene inviata un’e-mail falsa sfruttando il nome di una banca in cui si avverte il destinatario che il suo conto corrente è stato bloccato. L’e-mail contiene inoltre un link che rimanda a una pagina di login contraffatta, in cui si chiede di inserire i dati di accesso.
Phishing via SMS (Smishing): il principio è lo stesso del phishing via e-mail, ma in questo caso il contatto avviene tramite SMS o Messenger.
Per esempio si riceve un SMS da un presunto corriere che recita: «Non è stato possibile recapitare il suo pacco. La preghiamo di pagare i dazi doganali di 1,95 franchi utilizzando il seguente link: [Link]». Questo link rimanda a una pagina web contraffatta in cui viene chiesto di inserire i dati della propria carta di credito.
Phishing tramite telefonata o messaggio vocale (voice phishing o vishing): i truffatori riescono a far visualizzare il numero di telefono ufficiale di un’organizzazione affidabile e manipolano la vittima tramite telefonate o messaggi vocali al fine di ottenere denaro, dati di accesso o informazioni delle carte di credito.
Per esempio si riceve una telefonata dal presunto supporto tecnico della propria banca per risolvere un problema informatico che impedirebbe l’accesso all’e-banking. Durante la chiamata viene chiesto di installare un software di assistenza remota sul proprio computer.
Phishing tramite motore di ricerca (search engine phishing): i truffatori creano annunci sponsorizzati visibili a chi cerca, per esempio, «login ebanking [nome banca]» oppure «formulario di rimborso ffs», adescando così l’utente su un sito web contraffatto.
Per esempio un utente cerca su Google la pagina di login al portale di e-banking della propria banca e clicca sul primo risultato, un annuncio sponsorizzato. Questo annuncio è in realtà stato creato da un truffatore e rimanda a una pagina di login falsa, che registrerà i dati di accesso dell’utente.
Per aumentare la credibilità di un sito web contraffatto, i truffatori utilizzano spesso domini sosia, che sono praticamente identici al dominio autentico di un’organizzazione nota ma contengono errori di battitura o altre differenze rispetto all’originale. Ne è un esempio «raiffeeisen.com» invece di «raiffeisen.ch».
I cyber criminali utilizzano spesso siti web di questo tipo per carpire dati di accesso o informazioni delle carte di credito (phishing), per diffondere malware o mettere a segno truffe quali la frode del CEO o il «business email compromise» (BEC, vedi sezione successiva).
I domini sosia contengono errori di battitura, ma anche estensioni diverse da quella originali, aggiunte, sottodomini e caratteri visivamente quasi identici all’originale (i cosiddetti «omoglifi»).
- Typosquatting (errori di battitura nel dominio): per typosquatting si intende la registrazione da parte dei cyber criminali di domini simili a quelli di organizzazioni note, ma con degli errori di battitura, per esempio «imoscout24.ch» (con una sola «m») o «omparis.ch» (senza la «c» iniziale).
- Domini sosia con caratteri visivamente simili all’originale (omoglifi): un dominio sosia contenente omoglifi è all’apparenza quasi indistinguibile dall’originale poiché alcune lettere vengono sostituite con altri caratteri praticamente identici ma tecnicamente diversi. Un esempio tipico è la sostituzione della «a» dell’alfabeto latino con la «а» di quello cirillico, come in «pаypal.com».
- Domini con estensioni diverse: la maggior parte dei siti web in Svizzera utilizza le estensioni «.ch» oppure «.com». Se si vede un dominio con le estensioni «.top», «.xyz», «.cc», «.info» o «.net» potrebbe trattarsi di un sito contraffatto. Una curiosità: l’estensione «.cc» è associata alle Isole Cocos, un arcipelago nell’Oceano Indiano che costituisce un territorio esterno dell’Australia.
- Domini con aggiunte: se, oltre al nome dell’organizzazione, il dominio contiene ulteriori parole, potrebbe trattarsi di un sito contraffatto. Dominio reale: «ubs.com/e-banking»; dominio falso: «ubs-e-banking.ch»
- Sottodomini: se il nome dell’organizzazione non figura subito prima dell’estensione, potrebbe trattarsi, ancora una volta, di un sito contraffatto. Dominio reale: «post.ch»: dominio falso: «post.ch.check-sicurezza.com»
I cyber criminali si spacciano per un dirigente o un partner commerciale e chiedono a un dipendente di effettuare un pagamento sottolineandone l’urgenza.
Per esempio con un’e-mail che sembra provenire dal CEO dell’azienda si chiede alla contabilità di trasferire un’ingente somma di denaro su un conto estero e si descrive l’operazione come «urgente e confidenziale».
I truffatori mettono a disposizione, in luoghi pubblici, reti WLAN che permettono loro di registrare il traffico dati degli utenti.
Per esempio in aeroporto, è disponibile la rete «Free_Airport_WiFi». In realtà si tratta di una rete gestita da truffatori.
I truffatori inducono la vittima a prendere contatto con loro per ricevere aiuto, assumendo così un ruolo di assistenti legittimi e guadagnandosi la fiducia. Il gioco, a questo punto, è facile.
Per esempio i truffatori causano un problema informatico e indicano un numero di supporto, che la vittima chiamerà di sua iniziativa.
I truffatori manipolano un sito web visualizzato regolarmente da un determinato gruppo di utenti.
Per esempio un portale di settore con molto traffico viene infettato con un malware che contagia i computer degli utenti.
Attacchi ibridi
Gli attacchi di social engineering ibridi combinano tattiche fisiche e digitali. Ecco i vettori di attacco più frequenti:
Nel phishing tramite codice QR o «quishing» i malintenzionati appongono un codice QR fraudolento su parchimetri, stazioni di ricarica per auto elettriche, distributori automatici di biglietti, manifesti di offerte o concorsi a premi, brochure, lettere, ma anche all’interno di e-mail, documenti PDF o newsletter. Questi codici rimandano a una pagina web di phishing pensata per carpire dati di accesso o informazioni della carta di credito oppure per diffondere un malware.
Sempre più spesso i criminali utilizzano codici QR di phishing sotto forma di immagini all’interno di e-mail per eludere i filtri di protezione dei sistemi di posta elettronica. Il codice QR di phishing può quindi essere anche totalmente digitale, ovvero senza un codice QR fisico.
Per esempio scansionando il codice QR su un parchimetro si apre un sito web in cui occorre inserire i dati della carta di credito, che finiscono direttamente nelle mani dei truffatori.
Come misura di protezione è importante verificare immediatamente l’URL a cui rimanda il codice QR, prima ancora di aprirlo (vedi «siti web contraffatti» sopra). Non inserire mai dati di accesso o di mezzi di pagamento su siti web aperti mediante un codice QR.
Nel baiting i truffatori cercano di indurre la vittima a rivelare dati o a installare malware utilizzando un’esca, che può essere una ricompensa fisica o digitale.
Per esempio un dipendente trova nel parcheggio della propria azienda una chiavetta USB con la scritta «conteggi dei salari 2025». Spinto dalla curiosità, la apre dal computer di lavoro e avvia inconsapevolmente l’installazione di un malware in background.
Nell’honey trap («trappola al miele») i malintenzionati fanno leva sull’interesse romantico o sessuale della vittima per guadagnare la sua fiducia e farsi inviare foto o video intime oppure informazioni confidenziali. Nel caso dei contenuti intimi, i truffatori usano poi il materiale ricevuto per ricattare la vittima (sextortion). Questa truffa può avvenire anche interamente online.
Per esempio spacciandosi per un fan, un truffatore contatta una persona che ricopre una posizione dirigenziale tramite una piattaforma di networking. Dopo settimane di flirt regolare, il truffatore riesce a farsi inviare foto o video intimi, che minaccia poi di pubblicare a meno che non venga pagata una somma di denaro.
Negli attacchi «quid pro quo» i criminali offrono un servizio all’apparenza utile o il proprio aiuto e, in cambio, chiedono alla vittima di compiere un’azione, come ad esempio rivelare i propri dati di accesso. Questo tipo di attacco può avvenire interamente online.
Per esempio un truffatore chiama un dipendente di una ditta e, spacciandosi per un collaboratore del supporto IT, propone un rapido aggiornamento di sistema per correggere un bug. Il dipendente deve soltanto comunicare la propria password per confermare l’operazione.
Nel «diversion theft» i truffatori deviano una spedizione fisica o digitale per intercettare la merce o le informazioni confidenziali in essa contenute.
Per esempio un truffatore invia a un corriere un’e-mail contraffatta a nome del fornitore di servizi logistici per modificare l’indirizzo di consegna.
Attacchi fisici
Gli attacchi di social engineering fisici puntano sulla manipolazione delle persone nel mondo reale, per esempio al fine di ottenere l’accesso a edifici o locali.
Nel tailgating un intruso si insinua in un edificio seguendo una persona autorizzata che apre una porta di sicurezza.
Per esempio un truffatore attende davanti all’ingresso di un ufficio e accede non appena un dipendente apre la porta.
Nel piggybacking, invece, la vittima viene raggirata e fa entrare il truffatore.
Per esempio l’intruso afferma di aver dimenticato il proprio badge e chiede alla vittima di tenere la porta aperta. Così riesce ad accedere all’edificio.
Nel shoulder surfing i malintenzionati spiano la vittima per carpire informazioni confidenziali come dati di accesso o informazioni aziendali.
Per esempio in un treno sovraffollato, un truffatore osserva un pendolare da dietro le spalle e prende nota della password che quest’ultimo immette nel laptop.
Nel dumpster diving, invece, i criminali rovistano nella spazzatura di individui o imprese alla ricerca di documenti o supporti di dati confidenziali che non sono stati distrutti correttamente.
Per esempio un malintenzionato fruga la notte nel cassonetto della carta di una banca e trova dati di clienti e organigrammi stampati che non sono stati passati nel tritadocumenti prima di essere gettati.
Sempre al sicuro con la cyber assicurazione della Mobiliare
La cyber assicurazione della Mobiliare è a fianco delle vittime di cyber truffe. Qui è possibile scoprire di più sulla cyber assicurazione e calcolare senza impegno il premio assicurativo, per poi decidere in tutta tranquillità.
Come riconoscere e prevenire il social engineering?
Il miglior modo di prevenire attacchi di social engineering è adottare il principio «non fidarsi è meglio». Questo vale in particolar modo quando si ricevono richieste impreviste e da evadere con urgenza. Oltre a questa sana diffidenza è possibile implementare misure di sicurezza mirate.
Ecco le misure che aiutano le imprese nella lotta contro il social engineering:
- Formazioni di sensibilizzazione regolari e simulazioni di attacchi di phishing per i dipendenti
- Autenticazione a più fattori per maggiore sicurezza
- Processi chiari: principio del doppio controllo per bonifici e verifica dell’identità tramite un secondo canale
- Controllo degli accessi: sistemi a porte interbloccate (mantrap), badge, accesso vietato senza badge personale
- Clean desk policy e distruzione sicura dei documenti
- Privacy screen per monitor in luoghi pubblici
Ecco le misure che aiutano i privati a proteggersi dagli attacchi di social engineering:
- Per tutti gli account online impostare l’autenticazione a due fattori (2FA)
- Messaggi via SMS, e-mail o Messenger: tenere sempre a mente che nome, indirizzo e numero del mittente possono essere falsificati. I messaggi fraudolenti possono inoltre apparire nella stessa conversazione che contiene quelli autentici
- Non inserire i propri dati di accesso o le informazioni della carta di credito su un sito web aperto tramite un link o un codice QR
- Diffidare da richieste inaspettate, anche quando sembrano provenire da colleghi o superiori
- Ascoltare il proprio istinto: se qualcosa sembra troppo bello, troppo urgente o troppo insolito, meglio verificare una volta in più
- Telefonate: i numeri che appaiono a schermo e la voce dell’interlocutore possono essere falsificati
- Non dare seguito a richieste urgenti di rivelare dati sensibili o installare software. In caso di dubbio, meglio interrompere la comunicazione e informarsi tramite un canale ufficiale dell’organizzazione da cui è giunta la presunta richiesta
Domande e risposte
- Sono stati rivelati per errore i dati della carta di credito?
Occorre bloccarla immediatamente chiamando il numero d’emergenza riportato sul retro della carta. Contestare inoltre tempestivamente eventuali transazioni fraudolente.
- Sono stati rivelati per errore dati di accesso all’e-banking o a Twint oppure è stato approvato un pagamento?
Contattare il proprio istituto finanziario o la banca collegata al proprio account Twint per far bloccare immediatamente il conto o l’account interessato. Notificare tempestivamente al proprio istituto finanziario eventuali transazioni fraudolente.
- Sono stati rivelati altri dati di accesso?
Cambiare senza indugio la propria password e impostare l’autenticazione a due fattori (2FA) se non è già stato fatto. Per ogni account online utilizzare una password sicura e unica.
- È stata effettuata l’installazione di un software sul proprio computer o di un’app sul telefono?
Scollegare immediatamente dalla rete i dispositivi interessati spegnendoli o attivando la modalità aereo. Per far rimuovere il malware dal proprio dispositivo senza incorrere in una perdita di dati, rivolgersi a un fornitore di servizi IT specializzato.
- Inavvertitamente è stato dato accesso a un sistema della propria impresa?
Modificare le password interessate e notificare subito l’incidente al proprio superiore. Documentare nel dettaglio quello che è successo
In caso di danno finanziario, sporgere denuncia alla polizia. Notificare il cyber attacco o la cyber truffa all’Ufficio federale della cibersicurezza (UFCS).
In Svizzera il social engineering non costituisce di per sé un reato. Sono però punibili le azioni a esso legate. Gli articoli applicabili del Codice penale (CP) sono i seguenti: truffa (art. 146), acquisizione illecita di dati (art. 143), accesso indebito a un sistema per l’elaborazione dei dati (art. 143bis) ed estorsione (art. 156).
La punibilità dipende dunque dal tipo di attacco: il phishing rientra spesso nel reato di truffa, mentre l’usurpazione dei dati di accesso a un sistema nel reato di accesso indebito a un sistema per l’elaborazione dei dati. Inoltre, nel caso in cui vengano acquisiti o trattati illecitamente dati personali è applicabile la legge sulla protezione dei dati (LPD).
In sostanza la probabilità di una persona di essere l’obiettivo di un attacco di social engineering è direttamente proporzionale alla sua facoltà di aprire documenti, dare approvazioni o avviare processi. A essere più esposte sono dunque le persone con accesso a informazioni importanti, risorse digitali, mezzi finanziari ma anche edifici o determinati locali.
A livello di organizzazione
- Dirigenti
- Collaboratori con accesso a sistemi, per esempio nel settore dell’informatica, delle finanze o delle risorse umane
- Nuovi collaboratori con poca esperienza e grande disponibilità
- Reception e segreterie, che fungono da primo punto di contatto e spesso non sono debitamente formate sulla sicurezza
Come persona privata
- Acquirenti e venditori su piattaforme di compravendita online
- Persone con scarsa affinità tecnologica e limitata consapevolezza delle minacce digitali
- Persone anziane, spesso vittime di truffe telefoniche, online o del finto nipote
- Giovani tra i 18 e il 35 anni sono spesso vittime di truffe durante lo shopping online, annunci di lavoro falsi e scam legati a criptovalute e investimenti
- Persone in situazioni emotive delicate, per esempio in lutto, che hanno appena vissuto una separazione o perso il lavoro
Social engineering è un termine generico che include tutti i metodi di attacco volti a manipolare le persone e a sfruttare determinati comportamenti umani. Il phishing invece è soltanto un metodo specifico del social engineering, un cosiddetto «vettore di attacco» con il quale i truffatori tentano di carpire dati sensibili o diffondere malware utilizzando la comunicazione digitale.
Il concetto di «phishing» designa sia il metodo sia l’obiettivo di un attacco. Quando si intende l’obiettivo, il più delle volte l’attacco è incentrato sulla «pesca» di dati sensibili, quali dati di accesso o informazioni delle carte di credito.
Nello spoofing i cyber criminali utilizzano strumenti tecnici per creare un’identità falsa, ad esempio servendosi di nomi di mittenti, numeri di telefono o siti web contraffatti. È uno strumento utile per gli attacchi di social engineering volti a manipolare le persone. Lo spoofing può quindi fungere da mezzo tecnico per il social engineering.
Quando lo spoofing ha però come obiettivo la manipolazione di un sistema tecnico, non rientra nella categoria del social engineering. Esempi tipici sono l’IP spoofing per eludere un firewall, il DNS spoofing per deviare il traffico di dati o il GPS spoofing per far credere a un sistema di trovarsi in una posizione diversa da quella reale.







