Cosa sanno di te gli hacker
Rischi di Internet
Molte persone sottovalutano quanto rivelano di sé attraverso post, foto o commenti apparentemente innocui. Ma per gli hacker è come un libro aperto. Questa campagna mostra come le tue tracce digitali possano trasformarsi in una trappola e come proteggerti.
Cosa riveli di te in rete? Più di quanto vorresti. Foto, commenti o «Mi piace» spesso rivelano dove vivi, il tuo datore di lavoro o chi sono i tuoi contatti. Gli hacker sfruttano queste informazioni in modo mirato, in modo del tutto legale, attraverso i cosiddetti metodi OSINT. Ne derivano attacchi personali, ad esempio tramite e-mail false o sui social media. Questa campagna ti mostra come ragionano gli hacker, a cosa prestano attenzione e come puoi proteggerti. Condividere meno significa maggiore sicurezza.
Qual è il problema?
Molte persone rivelano informazioni online senza pensarci, senza rendersi conto dei rischi.Gli hacker usano proprio queste informazioni per attacchi come l’usurpazione d’identità, le truffe o il phishing. Tutti quelli che usano i social network o i servizi online, cioè praticamente tutti.
Come riconosco il pericolo?
Se ti sorprende quanto gli sconosciuti sappiano di te, allora hai condiviso troppo.
Quali informazioni ti rendono vulnerabile?
Data di nascita, posizione, professione, liste di amici: spesso riveliamo più di quanto pensiamo. Questi dati possono essere usati in modo mirato contro di te.
«Non puoi non comunicare, ma puoi scegliere con intelligenza.»
Come posso proteggermi?
Prima di ogni post, chiediti se diresti questa informazione anche a uno sconosciuto. Condividi con consapevolezza, modifica le impostazioni sulla privacy e limita l’accesso alle informazioni personali.
Come proteggerti dall’OSINT e dal social engineering
Controlla le impostazioni sulla privacy
Riduci la visibilità dei tuoi contenuti a «Solo amici» o «Solo io».
Disattiva i dati sulla posizione
Evita che foto o post rivelino dove ti trovi in questo momento.
Non condividere pubblicamente la data di nascita
Le date di nascita sono un punto di partenza molto comune per l'usurpazione d'identità.
Nascondi le liste di amici
Proteggi la tua rete, perché i tuoi contatti sono preziosi per gli hacker.
Pubblica con moderazione le informazioni sulla tua professione
Meno dettagli su piattaforme come LinkedIn rendono più difficili gli attacchi mirati.
Non annunciare le vacanze
Chi è in viaggio diventa vulnerabile sia digitalmente che fisicamente.
Controlla screenshot e documenti
Fai attenzione a non rendere visibili informazioni sensibili.
Controlla le foto per eventuali indizi
Fai attenzione ai numeri civici, ai documenti d’identità, ai bambini o ai cartelli stradali sullo sfondo.
Rimuovi i metadati dalle immagini
Rimuovi le coordinate GPS e altri metadati prima di caricare le immagini.
Cerca i tuoi dati personali su Google
Cerca regolarmente il tuo nome e verifica cosa possono trovare gli altri.
Cos’è l’OSINT?
Open Source Intelligence indica la raccolta di informazioni accessibili al pubblico. Tutto ciò che pubblichi liberamente in rete può essere analizzato, combinato e utilizzato in modo improprio da terzi.
Il social engineering spiegato
Gli hacker usano trucchi psicologici per ottenere informazioni o accedere ai tuoi account. Più sanno di te, più sembrano credibili e più la situazione diventa pericolosa.
Maggiori informazioni
Introduzione pratica ai metodi di inganno più diffusi – dalla «love scam» alla «CEO fraud». Illustra il ruolo delle informazioni.
Ingegneria sociale: come i cybercriminali ci manipolanoConsigli su come mantenere il controllo sulle tue informazioni sui social media.
Protezione dei dati sui social networkMostra come gli hacker sfruttino tecnologie di uso quotidiano, come i codici QR, per manipolare le persone.
Attenzione ai codici QRIntroduzione tecnica all’OSINT e ai rischi legati ai dati liberamente disponibili.
Imperva: Open Source Intelligence (OSINT)Guida pratica alla ricerca digitale autonoma e alla riduzione dei rischi.
OSINTGuide.com: Proteggiti dall'OSINTConsigli della community per muovere i primi passi nell’autodifesa digitale.
EFF: controllare la propria impronta digitalePanoramica sugli strumenti OSINT e sulle loro applicazioni nella vita di tutti i giorni.
OSINT-Framework
Social Engineering
L'anello debole di qualsiasi catena di sicurezza è rappresentato dagli esseri umani. Il social engineering cerca di sfruttare tale anello debole facendo appello alla vanità, all'avidità, alla curiosità, all'altruismo, al rispetto o al timore nei confronti dell'autorità, al fine di spingere le persone a rivelare determinate informazioni o consentire l'accesso a un sistema informatico.
Il Social engineering è l’atto di manipolare le persone affinché compiano specifiche azioni a vantaggio di un attaccante. Potrebbe quasi sembrare il lavoro di un artista, e in effetti per qualche verso lo è.
Quasi tutti gli attacchi contengono una sorta di social engineering. Le classiche e-mail di "phishing" e i virus truffa, ad esempio, sono cariche di sfumature sociali. Le e-mail di phishing cercano di convincere gli utenti che esse provengono in realtà da fonti legittime, nella speranza di procurarsi anche pochi dati personali o aziendali. Nel frattempo, le e-mail che contengono allegati pieni di virus, fingono spesso di provenire da contatti fidati o offrono contenuti multimediali che sembrano innocui, come video "divertenti" o "carini".
Alcuni attacchi, invece, si basano su una comunicazione effettiva tra attaccanti e vittime; in questo caso, l'attaccante spinge l'utente a permettere l'accesso alla rete con il pretesto di un problema serio che richiede attenzione immediata. La rabbia, il senso di colpa e la tristezza sono tutti utilizzati in egual misura per convincere gli utenti che il loro aiuto è necessario e non possono farne a meno. Infine, è importante fare attenzione al social engineering in quanto mezzo di confusione. Molti dipendenti e consumatori non si rendono conto che con solo poche informazioni (nome, data di nascita o indirizzo), per esempio sui Social Media, gli hacker possono accedere a più reti, mascherandosi da utenti legittimi al personale di supporto IT. Da qui, è semplice ripristinare le password e ottenere un accesso quasi illimitato.
CEO Fraud
La tattica del CEO Fraud, la truffa del CEO, ha dimostrato di essere uno strumento lucrativo per i criminali informatici che cercano di guadagnare dalle aziende. I danni possono ammontare a svariati milioni. Un’altra truffa a danno delle aziende che è bene conoscere per difendersi al meglio.
Quando un’e-mail da parte del capo arriva nella casella, l’attenzione è alta e cerchiamo di rispondere il prima possibile perché si vuole fare bella figura. È proprio su questa determinazione da parte dei dipendenti che sempre più criminali informatici stanno tentando di sfruttare attraverso quella tecnica che viene chiamata CEO Fraud, una forma di "Social Engineering". Lo scopo della truffa è quella di convincere un dipendente dell’azienda responsabile delle transazioni finanziarie a trasferire denaro. Il “trucchetto” è fingere che l’ordine arrivi da un amministratore delegato o da un membro del consiglio di amministrazione. Secondo un report della società di sicurezza informatica KnowBe4, a giugno 2018 più di 22.000 aziende in tutto il mondo sarebbero state vittime della truffa del CEO. Il danno complessivo ammonterebbe a tre miliardi di dollari.
Molti si chiedono come sia ancora possibile che al giorno d’oggi le persone continuino a cade vittime di attacchi phishing come la CEO Fraud. La causa è da trovare nell’ottima organizzazione dei truffatori nello sfruttare le disattenzioni e debolezze umane. Preparare una truffa del CEO è un lavoro impegnativo che richiede molto studio preliminare. Con Social engineering manipolano le persone affinché compiano le azioni desiderati.
Open Source Intelligence (OSINT)
Open Source Intelligence indica la raccolta di informazioni accessibili al pubblico. Tutto ciò che pubblichi liberamente in rete può essere analizzato, combinato e utilizzato in modo improprio da terzi.


