Cosa sanno di te gli hacker

Rischi di Internet

Molte persone sottovalutano quanto rivelano di sé attraverso post, foto o commenti apparentemente innocui. Ma per gli hacker è come un libro aperto. Questa campagna mostra come le tue tracce digitali possano trasformarsi in una trappola e come proteggerti.

iBarry

Cosa riveli di te in rete? Più di quanto vorresti. Foto, commenti o «Mi piace» spesso rivelano dove vivi, il tuo datore di lavoro o chi sono i tuoi contatti. Gli hacker sfruttano queste informazioni in modo mirato, in modo del tutto legale, attraverso i cosiddetti metodi OSINT. Ne derivano attacchi personali, ad esempio tramite e-mail false o sui social media. Questa campagna ti mostra come ragionano gli hacker, a cosa prestano attenzione e come puoi proteggerti. Condividere meno significa maggiore sicurezza.

Qual è il problema?

Molte persone rivelano informazioni online senza pensarci, senza rendersi conto dei rischi.Gli hacker usano proprio queste informazioni per attacchi come l’usurpazione d’identità, le truffe o il phishing. Tutti quelli che usano i social network o i servizi online, cioè praticamente tutti.

Come riconosco il pericolo?

Se ti sorprende quanto gli sconosciuti sappiano di te, allora hai condiviso troppo.

Quali informazioni ti rendono vulnerabile?

Data di nascita, posizione, professione, liste di amici: spesso riveliamo più di quanto pensiamo. Questi dati possono essere usati in modo mirato contro di te.

«Non puoi non comunicare, ma puoi scegliere con intelligenza.»

Come posso proteggermi?

Prima di ogni post, chiediti se diresti questa informazione anche a uno sconosciuto. Condividi con consapevolezza, modifica le impostazioni sulla privacy e limita l’accesso alle informazioni personali.

Come proteggerti dall’OSINT e dal social engineering

Controlla le impostazioni sulla privacy

Riduci la visibilità dei tuoi contenuti a «Solo amici» o «Solo io».

Disattiva i dati sulla posizione

Evita che foto o post rivelino dove ti trovi in questo momento.

Non condividere pubblicamente la data di nascita

Le date di nascita sono un punto di partenza molto comune per l'usurpazione d'identità.

Nascondi le liste di amici

Proteggi la tua rete, perché i tuoi contatti sono preziosi per gli hacker.

Pubblica con moderazione le informazioni sulla tua professione

Meno dettagli su piattaforme come LinkedIn rendono più difficili gli attacchi mirati.

Non annunciare le vacanze

Chi è in viaggio diventa vulnerabile sia digitalmente che fisicamente.

Controlla screenshot e documenti

Fai attenzione a non rendere visibili informazioni sensibili.

Controlla le foto per eventuali indizi

Fai attenzione ai numeri civici, ai documenti d’identità, ai bambini o ai cartelli stradali sullo sfondo.

Rimuovi i metadati dalle immagini

Rimuovi le coordinate GPS e altri metadati prima di caricare le immagini.

Cerca i tuoi dati personali su Google

Cerca regolarmente il tuo nome e verifica cosa possono trovare gli altri.

Cos’è l’OSINT?

Open Source Intelligence indica la raccolta di informazioni accessibili al pubblico. Tutto ciò che pubblichi liberamente in rete può essere analizzato, combinato e utilizzato in modo improprio da terzi.

Il social engineering spiegato

Gli hacker usano trucchi psicologici per ottenere informazioni o accedere ai tuoi account. Più sanno di te, più sembrano credibili e più la situazione diventa pericolosa.

Maggiori informazioni

Social Engineering

L'anello debole di qualsiasi catena di sicurezza è rappresentato dagli esseri umani. Il social engineering cerca di sfruttare tale anello debole facendo appello alla vanità, all'avidità, alla curiosità, all'altruismo, al rispetto o al timore nei confronti dell'autorità, al fine di spingere le persone a rivelare determinate informazioni o consentire l'accesso a un sistema informatico.

Il Social engineering è l’atto di manipolare le persone affinché compiano specifiche azioni a vantaggio di un attaccante. Potrebbe quasi sembrare il lavoro di un artista, e in effetti per qualche verso lo è.

Quasi tutti gli attacchi contengono una sorta di social engineering. Le classiche e-mail di "phishing" e i virus truffa, ad esempio, sono cariche di sfumature sociali. Le e-mail di phishing cercano di convincere gli utenti che esse provengono in realtà da fonti legittime, nella speranza di procurarsi anche pochi dati personali o aziendali. Nel frattempo, le e-mail che contengono allegati pieni di virus, fingono spesso di provenire da contatti fidati o offrono contenuti multimediali che sembrano innocui, come video "divertenti" o "carini".

Alcuni attacchi, invece, si basano su una comunicazione effettiva tra attaccanti e vittime; in questo caso, l'attaccante spinge l'utente a permettere l'accesso alla rete con il pretesto di un problema serio che richiede attenzione immediata. La rabbia, il senso di colpa e la tristezza sono tutti utilizzati in egual misura per convincere gli utenti che il loro aiuto è necessario e non possono farne a meno. Infine, è importante fare attenzione al social engineering in quanto mezzo di confusione. Molti dipendenti e consumatori non si rendono conto che con solo poche informazioni (nome, data di nascita o indirizzo), per esempio sui Social Media, gli hacker possono accedere a più reti, mascherandosi da utenti legittimi al personale di supporto IT. Da qui, è semplice ripristinare le password e ottenere un accesso quasi illimitato.

CEO Fraud

La tattica del CEO Fraud, la truffa del CEO, ha dimostrato di essere uno strumento lucrativo per i criminali informatici che cercano di guadagnare dalle aziende. I danni possono ammontare a svariati milioni. Un’altra truffa a danno delle aziende che è bene conoscere per difendersi al meglio.

Quando un’e-mail da parte del capo arriva nella casella, l’attenzione è alta e cerchiamo di rispondere il prima possibile perché si vuole fare bella figura. È proprio su questa determinazione da parte dei dipendenti che sempre più criminali informatici stanno tentando di sfruttare attraverso quella tecnica che viene chiamata CEO Fraud, una forma di "Social Engineering". Lo scopo della truffa è quella di convincere un dipendente dell’azienda responsabile delle transazioni finanziarie a trasferire denaro. Il “trucchetto” è fingere che l’ordine arrivi da un amministratore delegato o da un membro del consiglio di amministrazione. Secondo un report della società di sicurezza informatica KnowBe4, a giugno 2018 più di 22.000 aziende in tutto il mondo sarebbero state vittime della truffa del CEO. Il danno complessivo ammonterebbe a tre miliardi di dollari.

Molti si chiedono come sia ancora possibile che al giorno d’oggi le persone continuino a cade vittime di attacchi phishing come la CEO Fraud. La causa è da trovare nell’ottima organizzazione dei truffatori nello sfruttare le disattenzioni e debolezze umane. Preparare una truffa del CEO è un lavoro impegnativo che richiede molto studio preliminare. Con Social engineering manipolano le persone affinché compiano le azioni desiderati.

Open Source Intelligence (OSINT)

Open Source Intelligence indica la raccolta di informazioni accessibili al pubblico. Tutto ciò che pubblichi liberamente in rete può essere analizzato, combinato e utilizzato in modo improprio da terzi.