Come sono sopravvissuto a un attacco di phishing e a un'app dannosa la scorsa settimana
Quando scrivi quotidianamente delle peggiori truffe online e di come evitarle, come faccio io, diventa facile imbattersi in molti esempi concreti.
Una cosa è dirti a cosa fare attenzione quando le app dannose si diffondono a macchia d'olio o dopo una massiccia violazione dei dati , un'altra è mostrartelo concretamente. Ecco perché ho iniziato a fare screenshot dei tentativi di hacking e dei potenziali attacchi informatici che incontro online.
Avendo scritto di hacker per oltre un decennio, ho visto tutti i loro trucchi e i diversi metodi per indurvi a cliccare su link dannosi o a fornire volontariamente le vostre informazioni personali. Questa volta, invece di parlarvi dell'ultimo attacco informatico, vi spiegherò il mio tentativo di hackerare la loro interfaccia la settimana scorsa e perché non ho cliccato su nulla né ho scaricato niente.
Ecco tutto quello che devi sapere, oltre ad alcuni suggerimenti e trucchi generali che utilizzo per proteggere me e la mia famiglia online.
Non una normale email, ma una trappola.
Avendo un indirizzo email aziendale pubblico, ricevo circa 100 email al giorno. Sebbene molte di queste provengano da contatti fidati con cui collaboro direttamente o indirettamente nell'ambito del mio lavoro, di tanto in tanto alcune email sospette riescono a eludere le misure di sicurezza integrate nella mia casella di posta.
È esattamente quello che è successo con l'email qui sotto. Tuttavia, ho notato quasi subito diversi segnali d'allarme. Riesci a individuarli anche tu? Dai un'occhiata veloce prima di leggere la mia spiegazione per vedere se li hai individuati tutti.
Sebbene non riconoscessi il nome del mittente, il che aveva già sollevato i miei sospetti, ho cliccato sulla freccia qui sotto per verificare ulteriormente il suo indirizzo email. Invece di essere collegata al suo nome, l'email sopra riportata utilizza il nome di una nota azienda di consegna di cibo a domicilio per apparire più credibile, ma c'è solo un problema. L'azienda che il truffatore sta cercando di impersonare è molto probabilmente Deliveroo, ma il nome nell'oggetto dell'email è scritto male.
Per aiutarmi a elaborare la sua richiesta, il mio "collega" ha anche allegato una foto della sua richiesta alla sua email. Tuttavia, sebbene il messaggio dica di aver "allegato uno screenshot", questo allegato non è affatto un'immagine. Si tratta invece di un file HTML camuffato da immagine con la parola "screenshot" nel nome per farlo sembrare legittimo.
Ora, non consiglio di provare quello che ho fatto, ma in questo caso ho cliccato sull'anteprima per darvi un'idea più chiara del codice nell'allegato. Come potete vedere nello screenshot qui sopra, punta a un sito web fasullo che imita Deliveroo, con un testo sulla pagina che indica che è in fase di caricamento e che appare quando ci si accede. Su questo sito fasullo, c'è anche un pulsante con la scritta "Clicca qui se la tua pagina non si carica automaticamente".
Sebbene non abbia scaricato o tentato di aprire questo allegato, cliccando su questo pulsante nella pagina a cui cercava di indirizzarmi, molto probabilmente sarei stato indirizzato a un sito dannoso progettato per infettare il mio computer con un virus.
Questa email presenta tutte le caratteristiche di un'email di phishing, dal senso di urgenza all'allegato che non è ciò che promette di essere. In effetti, mancano solo errori di ortografia e grammatica . A parte questo, si tratta di un classico esempio di email di phishing e, se ne trovate una simile nella vostra casella di posta, evitate assolutamente di rispondere o di scaricare l'allegato.
Malware nascosto nel mio feed di notizie
Anche prima di lavorare nella sicurezza informatica, ero un avido lettore di notizie. Ecco perché mi trovavi sempre a navigare su Google Discover sul mio telefono o tablet alla ricerca di storie interessanti. Mentre lo facevo, un giorno mi sono imbattuto in una notizia falsa progettata per indurmi a installare un'app dannosa. Lasciate che vi spieghi.
Anche se dovrei saperlo, non sono ancora del tutto sicuro di quando finirà l'ora legale. Ecco perché quando ho visto un articolo a riguardo comparire nel mio feed di notizie, ho subito cliccato.
Nella schermata qui sopra, potete vedere l'articolo di notizie su cui ho cliccato a sinistra e la finestra pop-up che è apparsa immediatamente a destra. A causa dei recenti cambiamenti dell'algoritmo, Google Discover ha iniziato a mostrare contenuti Plus provenienti da blog personali, oltre alle notizie provenienti da fonti attendibili. Se da un lato questo è positivo per le testate e i creatori di contenuti più piccoli, dall'altro offre ai criminali informatici un'opportunità più facile per colpire lettori di notizie desiderosi di informarsi come me.
Invece di scoprire quando finirà l'ora legale quest'anno, mi è apparso un pop-up che mi informava che il mio Nothing Phone 2 era infetto non da uno, ma da due "virus dannosi". I cybercriminali dietro questo pop-up malevolo si sono spinti oltre, affermando che questi presunti virus provenivano da "recenti siti web per adulti". Poi, per convincermi a seguire le loro istruzioni, mi hanno minacciato dicendo che la scheda SIM del mio telefono sarebbe stata danneggiata e che i miei contatti, foto, dati, app e account Plus sarebbero stati corrotti se non avessi scaricato l'app in questione.
Non ho scorciato fino in fondo alla pagina per scaricare quella che con ogni probabilità era un'app dannosa, ma ecco cosa sarebbe successo se l'avessi fatto. Invece di portarmi al Google Play Store o a un altro app store ufficiale, il link in fondo a questo messaggio mi avrebbe indirizzato a un sito di terze parti da cui avrei potuto scaricare l'app come file APK . Da lì, avrei dovuto installarla manualmente sul mio telefono Android (una procedura che Google sta gradualmente eliminando nella prossima versione di Android ). Per accedere a tutti i miei dati, l'app avrebbe probabilmente richiesto una serie di autorizzazioni non necessarie, sia per abusare dei servizi di accessibilità di Android , sia per scaricare un falso aggiornamento che in realtà era un malware pericoloso per i telefoni Android.
Ho assistito a questo tipo di attacco molte volte, ma questa è la prima volta che vedo un articolo di fake news che tenta di diffondere malware apparire sul mio feed di notizie di Google Discover. Questo è un importante avvertimento su come gli hacker possono creare blog o persino acquistare spazi pubblicitari per attirare potenziali vittime.
Come posso proteggermi dagli attacchi informatici?
Quando si tratta di proteggere me stesso, i miei amici e la mia famiglia dagli attacchi informatici, il mio consiglio più importante è di non lasciarsi sopraffare dalle emozioni. Gli hacker sanno come innescare risposte emotive, il che è essenziale per far cadere gli utenti ignari in email di phishing e altre truffe.
Per questo motivo, consiglio sempre di mantenere la calma quando si controlla la posta in arrivo o i messaggi. Dalle email che avvisano di violazioni del copyright a quelle che affermano che uno dei vostri account è stato sospeso o verrà chiuso a breve, gli hacker vogliono che agiate rapidamente e senza pensarci. In questo modo, è più probabile che commettiate un errore. Quando accedete ai vostri account online su un portale di accesso falso o inviate dati personali sensibili e vi rendete conto che qualcosa non va, è troppo tardi.
Per questo motivo, è necessario prestare attenzione ai segnali di un'email o di un messaggio di phishing quando si consulta la posta in arrivo o si consulta la posta elettronica. Il messaggio cerca di trasmettere un senso di urgenza? Contiene errori ortografici e grammaticali? Il messaggio include un allegato o un link sospetto? Queste sono tutte domande che, se risposte affermative, sono motivo di preoccupazione.
Dopodiché, utilizzo uno dei migliori gestori di password non solo per creare password complesse e univoche per tutti i miei account, ma anche per memorizzarle in modo sicuro e inserirle automaticamente quando necessario. Utilizzo inoltre un software antivirus di alto livello sul mio PC e una delle migliori app antivirus per Android sul mio telefono. Sebbene il PC sia dotato di un software di sicurezza integrato, come Windows Defender su PC, XProtect su Mac o Google Play Protect su telefoni Android, questi offrono una protezione di base. Tuttavia, l'utilizzo di un software antivirus a pagamento spesso offre funzionalità aggiuntive, come una VPN per proteggere la privacy online o un browser sicuro, utile per le operazioni bancarie online o la gestione di altri dati sensibili.
In definitiva, la cosa più importante è aggiornarsi costantemente sugli ultimi attacchi informatici e sulle truffe. Gli hacker dispongono di un vasto arsenale di trucchi e tecniche che riutilizzano nei loro attacchi, ed è per questo che è così importante sapere come riconoscere una truffa, un'email falsa o un sito web falso.
Questi sono solo due recenti tentativi di hacking che ho riscontrato, ma se volete che ne condivida altri e che vi spieghi come funzionano, fatemelo sapere nei commenti qui sotto.
I commenti sono chiusi.