Cos'è lo smishing?

Lo smishing è un attacco informatico che utilizza messaggi di testo per colpire le proprie vittime. Il termine "smishing" deriva dalla combinazione di "SMS" e "phishing".

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Definire lo smishing (SMS phishing)
  • Elencare alcuni tipi comuni di messaggi di smishing
  • Capire come evitare gli attacchi di smishing

Copia link dell'articolo

Riepilogo dell'articolo:

  • Lo smishing è un pericoloso attacco informatico che utilizza gli SMS e il social engineering per ingannare le vittime e indurle a rivelare informazioni personali o a installare malware tramite SMS ingannevoli.
  • Per prevenire lo smishing, non cliccate mai su link sospetti né rispondete a messaggi di testo sconosciuti; contattate invece direttamente le organizzazioni attraverso i canali ufficiali per verificare qualsiasi affermazione urgente.
  • Una difesa efficace contro lo smishing per le organizzazioni include l'implementazione di chiavi hardware conformi a FIDO2 per l'autenticazione a due fattori e l'adozione di un modello di sicurezza Zero Trust, componente fondamentale di SASE, per limitare la potenziale compromissione degli account.

Cos'è lo smishing?

Lo smishing, o SMS phishing, consiste nell'uso di messaggi di testo per indurre le persone a rivelare informazioni sensibili o personali. I truffatori di smishing utilizzano metodi manipolativi di social engineering per raccogliere dati dalle loro vittime.

I telefoni cellulari e gli smartphone tendono ad accettare messaggi SMS da qualsiasi fonte. Ciò offre ai truffatori la possibilità di inviare messaggi di testo ingannevoli a quasi chiunque nel mondo. I truffatori che praticano smishing spesso si fingono persone che la vittima conosce o di cui si fida per ingannarla. Per convincere la vittima della legittimità di un messaggio, potrebbero anche utilizzare dati personali, minacce o altre tattiche.

L'obiettivo dello smishing è indurre la vittima a rivelare alcune delle proprie informazioni personali. Le vittime possono farlo inserendo il proprio nome utente e password in una pagina Web falsa, inviando i propri dati identificativi al truffatore o parlando con quest'ultimo al telefono. Il truffatore può utilizzare le informazioni raccolte per assumere il controllo degli account e dell'identità della vittima, oppure può venderle al miglior offerente sui mercati clandestini.

Smishing e phishing

Lo smishing è uno dei diversi tipi di phishing. Phishing è il termine che indica qualsiasi tentativo di manipolare o frodare le persone al fine di indurle a rivelare informazioni personali o riservate. Il phishing è più comune tramite e-mail, ma si è diffuso anche ad altri canali come messaggi di testo (smishing), telefonate (vishing), codici QR (quishing) e messaggi sui social media.

L'ampia disponibilità di servizi di IA generativa (GenAI) come i modelli linguistici di grandi dimensioni (LLM) ha fornito ai truffatori strumenti aggiuntivi per rendere i loro messaggi di phishing più realistici. L'adozione su larga scala dei social media e l'aggregazione dei dati rendono più facile per gli autori degli attacchi personalizzare i propri attacchi per i loro obiettivi. Pertanto, il phishing rimane un metodo diffuso e redditizio per i truffatori al fine di sottrarre dati riservati, nonostante oggigiorno molte persone siano più guardinghe nel condividere le proprie informazioni con degli sconosciuti.

Come funziona lo smishing: le fasi di una campagna di smishing

Lo smishing prende di mira i telefoni cellulari, in particolare gli smartphone, che permettono agli utenti di aprire facilmente collegamenti ipertestuali. Gli attacchi di smishing seguono principalmente questi passaggi:

  1. Scelta di un obiettivo: gli autori degli attacchi possono creare elenchi di numeri di telefono attivi in diversi modi, dall'acquisto di elenchi sul mercato nero all'utilizzo di bot per aggregare le informazioni di contatto. Alcune campagne di smishing lanciano un'ampia rete e inviano messaggi di testo al maggior numero possibile di numeri di telefono attivi. Altri attacchi sono altamente mirati e personalizzati e gli autori di questi attacchi svolgono ulteriori ricerche sui destinatari dei loro messaggi.
  2. Configurazione dell'infrastruttura: alcuni SMS di smishing richiedono alla vittima di toccare un link e, in questi casi, il truffatore configura siti Web o app fasulle che raccolgono i dati delle vittime. L'invio dei messaggi richiede l'uso di numeri di telefono falsi, gateway SMS o telefoni cellulari compromessi in modo che gli autori degli attacchi possano mascherare l'origine dei messaggi e cambiare rapidamente numero di telefono se il loro viene bloccato.
  3. Scrittura del messaggio: un messaggio di smishing può essere breve o lungo, formale o informale; ogni campagna è diversa. I testi di smishing che sembrano provenire da un marchio affidabile avranno probabilmente un tono formale, mentre i testi di smishing presumibilmente provenienti da qualcuno che la vittima conosce potrebbero avere un tono più informale. Molti dei messaggi smishing più efficaci sono diretti e mirati, come "Alert! Il tuo programma di lavoro è stato aggiornato. Tocca il link per visualizzare le modifiche" (un esempio reale di un attacco smishing del 2022). A seconda delle tattiche utilizzate, alcuni messaggi di smishing sono fortemente personalizzati per la vittima. Altri hanno lo scopo di attrarre quante più persone possibile. I servizi LLM possono aiutare gli autori degli attacchi a creare messaggi credibili.
  4. Interazione con l'obiettivo: a volte l'interazione con la vittima designata è semplice come inviare un messaggio di testo e sperare che la vittima faccia clic su un collegamento o risponda con le informazioni desiderate. Altre volte, potrebbe esserci una lunga conversazione con la vittima tramite SMS o telefono.
  5. Raccolta dei dati: il truffatore potrebbe indurre le vittime a inserire i propri dati in una pagina o modulo di accesso contraffatto, oppure tramite un'app dannosa. Può anche raccogliere dati tramite conversazioni con la vittima.
  6. Installazione di malware: si verifica solo in alcuni attacchi di smishing. Un download di malware può essere attivato dopo che l'utente ha caricato la pagina Web dell'aggressore oppure inducendo l'utente a scaricare direttamente un'app dannosa. L'installazione di malware può consentire agli aggressori di raccogliere ulteriori dati dalla vittima, diffondere malware ad altre fonti o semplicemente utilizzare lo smartphone infetto in una botnet.
  7. Utilizzo o vendita dei dati personali raccolti: gli autori degli attacchi potrebbero fare entrambe le cose con i dati che raccolgono.

Tipologie di smishing

I messaggi di smishing possono assumere molte forme:

  • Verifica dell'account: in questa truffa di smishing, la vittima riceve un SMS che simula provenire da un servizio di posta elettronica, un'app di social media o un servizio di streaming che utilizza. Il messaggio richiede alla vittima di "verificare il proprio account" facendo clic su un link e inserendo nome utente e password in una pagina di accesso falsa controllata dal truffatore.
  • Frode bancaria: i truffatori si fingono operatori della banca della vittima, segnalano attività sospette sui loro conti e includono un link per "verificare" l'identità, in modo simile ad altre truffe di verifica dell'account.
  • Supporto tecnico: il testo di smishing afferma che si è verificato un problema con il dispositivo o con un altro servizio utilizzato dalla vittima. I dipendenti di un'organizzazione bersaglio potrebbero ricevere messaggi di testo che li avvisano del blocco del loro account, con gli aggressori che si fingono membri del team IT dell'organizzazione.
  • Truffe sui premi: il testo di smishing comunica al destinatario di aver vinto un premio, una lotteria o un concorso a premi e che può riscuotere il premio seguendo il link fornito, dove gli verrà richiesto di inserire informazioni personali.
  • Annullamento del servizio: il testo cerca di spaventare il destinatario affermando che il suo abbonamento a un servizio sta per essere annullato.
  • Notifica di consegna: questi SMS di smishing si fingono inviati da un servizio di consegna. Potrebbero dire che un pacco è in arrivo e fornire un "link di tracciamento" che porta a una pagina Web contraffatta che raccoglie dati, oppure potrebbero dire che un pacco importante non è stato possibile consegnarlo.
  • Rimborso tasse: i messaggi di smishing potrebbero indicare che il destinatario deve dei soldi a un'agenzia governativa che riscuote le tasse o, al contrario, che deve richiedere il rimborso delle tasse.
  • Messaggio da un dirigente: i truffatori di smishing potrebbero impersonare il CEO o un altro dirigente presso la sede di lavoro del destinatario. Questi attacchi potrebbero essere in qualche modo personalizzati (rivolgendosi al destinatario per nome, indicando il suo vero posto di lavoro e utilizzando altre informazioni personali di base reperibili online).
  • Messaggi palesemente falsi: molti SMS di phishing sono chiaramente falsi per la maggior parte delle persone che li ricevono (ad esempio: "Sono un principe straniero e i miei conti sono bloccati, se mi invii 200 $ ti restituirò 100.000 $ quando potrò"). Mentre una piccola percentuale di persone potrebbe cadere vittima di tali messaggi, i truffatori possono anche usarli per filtrare i loro elenchi di informazioni di contatto, distinguendo tra i creduloni e i meno creduloni.
  • Messaggi non firmati: alcuni messaggi di smishing non contengono quasi alcun dettaglio e sono formulati come se provenissero da qualcuno che il destinatario conosce (ad esempio: "Sei in città?" o "Lavori ancora nello stesso posto?"). L'idea è che il destinatario pensi di conoscere il mittente, ma di averne perso il numero e quindi risponda. Tali messaggi potrebbero cercare di coinvolgere la vittima in una conversazione più lunga che termina con una richiesta di dati. Oppure, gli aggressori potrebbero solo cercare di valutare il proprio elenco di contatti, per confermare se il numero di telefono della vittima è attivo e se il destinatario è propenso a rispondere a messaggi provenienti da numeri sconosciuti. In seguito, possono continuare con schemi più convincenti da numeri diversi. Non è prudente rispondere, nemmeno scherzosamente, a tali messaggi.

Tattiche di smishing

Lo smishing utilizza molte delle stesse tattiche di altri tipi di phishing. Il processo di raccolta delle informazioni di contatto e di invio di messaggi è leggermente diverso rispetto al phishing via e-mail, tuttavia, la maggior parte delle campagne di smishing include:

  • Social engineering: gli autori degli attacchi manipolano le loro vittime facendo leva su emozioni come la paura o l'avidità. Le tattiche di manipolazione includono la creazione di un senso di urgenza, l'imitazione di persone o marchi fidati e il fingersi figure autorevoli.
  • Pagine Web e app di imitazione: gli autori degli attacchi di smishing creano pagine di accesso e applicazioni false, ma convincenti, che raccolgono informazioni personali dalle loro vittime.
  • Personalizzazione: è più probabile che le persone rispondano ai messaggi di testo che si rivolgono a loro chiamandole per nome. Gli autori degli attacchi di smishing possono utilizzare informazioni personali ottenute da fonti pubbliche, acquistate nel mercato nero, o raccolte tramite precedenti campagne di smishing e phishing per rendere i loro messaggi più convincenti.
  • Mascheramento della fonte: gli aggressori che usano lo smishing possono inviare i loro messaggi da una serie di numeri di telefono da loro controllati. Possono utilizzare i gateway SMS per inviare messaggi direttamente dai computer invece di affidarsi ai telefoni. L'invio di messaggi e l'occultamento della loro vera fonte possono essere in gran parte automatizzati.
  • Follow-up su più canali: lo smishing potrebbe far parte di una campagna più ampia su altri canali di messaggistica, come e-mail o social media.

Cosa fare se ricevi un possibile SMS di smishing?

Non fare clic su alcun link: questo vale per tutti i link presenti nei messaggi di testo provenienti da un numero sconosciuto o da una fonte inaspettata. Tali collegamenti potrebbero condurre a pagine o app che raccolgono dati o ospitano malware. Invece, visita separatamente il sito Web ufficiale della fonte e carica la pagina in quel modo; ad esempio, se un messaggio include un avviso di annullamento del servizio, visita separatamente il sito Web del fornitore di servizi e utilizza quella pagina di accesso, invece di fare clic sul collegamento nel testo.

Non rispondere: spesso gli aggressori verificano soltanto se un numero è attivo o se le informazioni personali del destinatario sono corrette. Rispondere, anche se non si rivelano informazioni personali, rivela comunque troppo. È probabile che gli aggressori indirizzino più risorse verso le persone che leggono e rispondono ai loro messaggi, proprio come un venditore è propenso a ricontattare più volte qualcuno che mostra un vago interesse per un prodotto.

Segnala il numero di telefono: gli operatori di telefonia mobile in genere bloccano i numeri se un numero sufficiente di persone li segnala, anche se i truffatori di smishing possono semplicemente cambiare o mascherare i loro numeri.

Segnala al reparto IT o al team di sicurezza: i team di sicurezza necessitano della massima visibilità possibile sugli attacchi che prendono di mira i dipendenti. Gli attacchi di smishing possono far parte di una campagna di minacce più ampia, finalizzata ad ottenere l'accesso alla rete aziendale.

Verifica direttamente con la fonte: contatta direttamente il marchio o il fornitore di servizi, utilizzando le informazioni di contatto ufficiali da una fonte attendibile, per verificare le informazioni nel testo. Fai sapere loro che, se il testo risulta essere un caso di smishing, qualcuno sta conducendo una campagna di smishing contro i loro clienti.

Elimina il messaggio e blocca il numero: in questo modo non si rischierà di cadere nella truffa o di toccare accidentalmente il link.

Non rispondere e non fare clic su alcun collegamento: è bene ripeterlo!

Disattiva le conferme di lettura: alcuni servizi di messaggistica SMS inviano una notifica all'altra parte quando un messaggio è stato aperto e letto. Negli attacchi di smishing, la conferma di lettura permette all'aggressore di sapere che la potenziale vittima sta almeno leggendo i messaggi, anche se non cade nella truffa e non fa clic sui link. Disattivare le conferme di lettura per impostazione predefinita rende più difficile per gli autori di attacchi ottenere queste informazioni.

Lo smishing come parte di campagne di attacco più ampie

Invece di prendere di mira semplicemente i singoli individui, le minacce persistenti avanzate (APT) possono utilizzare una campagna in più fasi per compromettere un'organizzazione più ampia. Possono utilizzare lo smishing per rilevare l'account di un dipendente o collaboratore noto, per poi passare ad altri account o sistemi. Una volta ottenuto questo accesso, possono compromettere dati sensibili, spiare le attività di un'organizzazione, infettare l'organizzazione con ransomware o danneggiare in altro modo le loro operazioni aziendali. Lo smishing è quindi un vettore di attacco cruciale da cui le grandi organizzazioni devono difendersi.

Come le organizzazioni possono difendersi dalle campagne di smishing

  • Chiavi hardware per l'autenticazione a due fattori (2FA): una delle difese più efficaci contro gli attacchi di smishing è l'utilizzo dell'autenticazione a due fattori, in modo che una serie di credenziali di accesso da sole non siano sufficienti per ottenere l'accesso a un account. Nello specifico, l'utilizzo di chiavi hardware conformi a FIDO2, ovvero token basati su hardware che si collegano alle porte USB o utilizzano il Bluetooth, riduce la probabilità di un attacco smishing andato a buon fine a praticamente zero. I token software possono essere intercettati.
  • Formazione degli utenti: è necessario formare dipendenti e collaboratori esterni su come riconoscere i messaggi di phishing e smishing. Segnalare tali messaggi dovrebbe essere facile e immediato.
  • Sicurezza Zero Trust: questo è un tipo di modello di sicurezza che presuppone la potenziale presenza di minacce all'interno di reti protette e la possibile compromissione di utenti e dispositivi noti. Un'architettura Zero Trust aiuta a limitare i danni in caso di attacco smishing, utilizzando la microsegmentazione per prevenire lo spostamento laterale e l'escalation dei privilegi. Anche l’autenticazione a due fattori è un componente fondamentale della sicurezza Zero Trust. Scopri come Cloudflare ha mitigato una sofisticata campagna di smishing con autenticazione a due fattori e sicurezza Zero Trust.

 

DOMANDE FREQUENTI

Cosa significa smishing?

Lo smishing è una forma di attacco informatico che utilizza messaggi di testo per indurre le persone a rivelare informazioni personali o riservate. Il nome è una combinazione di SMS e phishing. Gli autori degli attacchi spesso si fingono persone o organizzazioni fidate per manipolare le vittime e indurle a rivelare le proprie informazioni.

Quali sono alcuni tipi comuni di truffe di smishing?

Le truffe di smishing possono assumere molte forme, tra cui messaggi che affermano di provenire da una banca riguardanti attività sospette, un servizio di consegna con un link di tracciamento o un servizio di posta elettronica che richiede la verifica dell'account. Altri tipi includono messaggi che promettono premi, minacciano l'interruzione del servizio o si spacciano per un dirigente del luogo di lavoro della vittima. Alcuni truffatori inviano persino saluti o domande generiche, come 'Ciao, come stai?', per verificare se un numero di telefono è attivo e se il destinatario risponderà.

Qual è la differenza tra smishing e phishing?

Lo smishing è un tipo specifico di attacco di phishing che si verifica tramite SMS. Il phishing è un termine più ampio che indica qualsiasi tentativo di manipolare o frodare le persone al fine di indurle a rivelare informazioni personali o riservate. Il phishing è più comune tramite e-mail, ma può verificarsi anche tramite telefonate, codici QR, messaggi sui social media e messaggi di testo.

Come posso proteggermi da un attacco di smishing?

Se ricevi un SMS che sospetti sia un attacco di smishing, non fare clic su alcun link. Non rispondere al messaggio, perché in questo modo confermeresti all'autore dell'attacco che il tuo numero è attivo. Dovresti invece eliminare il messaggio, bloccare il numero e disattivare le conferme di lettura per impedire agli autori degli attacchi di sapere che hai aperto il messaggio. Potresti anche segnalare l'attacco al team di sicurezza del tuo datore di lavoro per fornire loro visibilità sugli attacchi che prendono di mira i dipendenti.

Come può un'organizzazione difendersi dalle campagne di smishing?

Le organizzazioni possono difendersi dallo smishing formando dipendenti e collaboratori a riconoscere e segnalare questi messaggi. Anche l'utilizzo di chiavi hardware per l'autenticazione a due fattori (2FA) è un'ottima difesa, in quanto rende quasi impossibile per un utente malintenzionato accedere a un account utilizzando solo credenziali di accesso rubate. L'adozione di un modello di sicurezza Zero Trust può essere d'aiuto, in quanto presuppone che le minacce possano già trovarsi all'interno della rete e limita i danni che un attacco andato a buon fine può causare.

Informazioni sulla gestione degli accessi