strutture:mib:servizi:calcolo:cybersec:phishing:home
Table of Contents
Phishing
Analisi di un messaggio reale di phishing
Il messaggio è stato effettivamente ricevuto (e debitamente segnalato) da un certo numero di utenti - ne riportiamo uno screenshot nel quale sono evidenziati alcuni elementi assai peculiari e caratteristici di molti messaggi di phishing:
Analizziamoli in ordine:
- Indirizzo del mittente: Il nome visualizzato “INFN MiB Webmail” può sembrare affidabile, ma è soltanto un’etichetta scelta da chi spedisce il messaggio. L’indirizzo effettivo appartiene a un dominio estraneo a mib.infn.it, e il fatto che sia un indirizzo apparentemente corretto (o addirittura appartenente a un dominio noto) non costituisce di per sé una garanzia: il mittente può essere falsificato oppure può essere utilizzato un account compromesso.
- Saluto impersonale: “Gentile utente Webmail” non contiene alcun dato realmente conosciuto dal mittente - i messaggi relativi alle credenziali (riguardanti per esempio il rinnovo della password) sono di norma personalizzati e raramente inviati a una moltitudine di utenti (undisclosed-recipients:; suggerisce un invio collettivo in copia nascosta);
- Italiano innaturale, terminologia inventata, procedure fumose: “flusso di email SPAM dannose”, “applicazione di filtro automatico” e “sistemi server di verifica/autenticazione” sono espressioni paratecniche posticce e poco credibili; soprattutto, la procedura descritta non ha senso: l’eventuale installazione di un filtro sul server di posta non richiederebbe agli utenti di “verificare” l’account inserendo le proprie credenziali su un sito esterno.
- Urgenza artificiale: l’oggetto in maiuscolo (ATTENZIONE: AGGIORNA …) e l’invito ad agire “prima che il link […] scada” servono a ridurre il tempo dedicato alla verifica. L’urgenza è una tecnica tipica del phishing: serve a indurre il destinatario ad agire prima di riflettere o chiedere conferma.
- Firma fintamente professionale: la firma “INFN MiB ITS Service Desk” non corrisponde alla denominazione normalmente adottata dal Servizio Calcolo, e non è mai stata utilizzata nei vent'anni di vita della sezione; l'indicazione del copyright (© INFN - Sezione di Milano Bicocca), a sottolineare che questo scempio sarebbe anche protetto dal diritto d'autore, rende il tutto moderatamente comico.
- Destinazione del link proposto: il messaggio invita a clickare su un link costruito in modo da trarre in inganno:
http://lowenhamse[.]atwebpages[.]com/?url=https://virgilio.mib.infn.it/roundcubemail/(ricordo che il bersaglio del link è di norma visibile posizionando il puntatore del mouse sopra il testo del link stesso) - una breve analisi tecnica dell'URL citata conferma che si tratta senza dubbio di un link di phishing malevolo mirato al furto di credenziali (credential harvesting):- Inserimento ingannevole del dominio legittimo in un parametro: l'attaccante utilizza una struttura a parametro (
?url=…) inserendo alla fine l'indirizzo del link:https://virgilio.mib.infn.it/roundcubemail/della nostra reale interfaccia webmail Roundcube - come vedremo questa sarà la destinazione finale una volta raccolte le credenziali dell'utente. La presenza dell'indirizzo legittimo ha anche il duplice scopo 1) di trarre in inganno l'utente distratto, che leggendo la fine del link si fida della presenza del dominio istituzionale; e 2) di confondere controlli automatici poco sofisticati (ipotesi plausibile - non è possibile stabilire se questo fosse uno scopo deliberato dell’attaccante). - Dominio di atterraggio malizioso: Il vero server a cui l'utente si collega è
lowenhamse.atwebpages.com; l'utilizzo del protocollo in chiarohttp://, oramai segnalato da quasi tutti i moderni browser, è un altro campanello di allarme che non dovrebbe essere ignorato (anche se l’eventuale presenza di HTTPS non deve essere considerata garanzia di legittimità: anche un sito di phishing può utilizzare una connessione cifrata e un certificato valido). Il dominioatwebpages.comè un noto servizio di web hosting gratuito; servizi di questo genere possono essere abusati per pubblicare rapidamente pagine di phishing su sottodomini temporanei. La presenza su tale piattaforma non dimostra da sola la pericolosità di una pagina, ma in questo caso si aggiunge agli altri elementi e al contenuto direttamente osservato. - Contenuto della Pagina: la pagina malevola (esaminata adottando opportune precauzioni, senza utilizzare credenziali reali né scaricare contenuti e bloccando l'esecuzione di script) espone la maschera completamente anonima di verifica dell'account illustrata sotto e quindi, una volta raccolte le credenziali dell'utente, redirige automaticamente verso il server Roundcube legittimo; il modulo è realizzato con una certa cura e applica controlli elementari sulla sintassi dell’indirizzo e sulla coincidenza delle password inserite, contribuendo in questo modo a rafforzare nell'utente la convinzione che lo strumento (nonostante l'assenza di qualsiasi logo) sia effettivamente un servizio istituzionale ufficiale.
Conclusioni
Alla luce di quanto visto, e detto una volta di più che nessun Servizio Calcolo INFN, e in particolare il vostro affezionato Servizio Calcolo INFN MiB, vi chiederà mai di verificare le credenziali per rinnovare/mantenere l'account o installare fantomatici filtri antispam/antihacker, ecco un breve elenco di buone norme da seguire:
- trattate con particolare cautela i collegamenti che vi vengono proposti, e diffidatene apertamente quando il messaggio crea urgenza o chiede di autenticarsi, verificare l’account o modificare una password;
- prima di seguire un collegamento, controllatene la destinazione effettiva; quando il messaggio invita ad accedere a un servizio noto non seguitelo direttamente, ma raggiungetelo mediante un preferito già salvato oppure digitando direttamente l’indirizzo conosciuto o, ancora, copiandolo e incollandolo nel browser per verificarlo - perdere qualche secondo potrebbe risparmiarvi (e risparmiarci) molti problemi;
- un'eventuale firma digitale valida costituisce un importante elemento di autenticità e integrità del messaggio, ma non garantisce di per sé la sicurezza dei collegamenti contenuti;
- segnalate sempre i messaggi dubbi al Servizio Calcolo;
- se, nella foga del momento, avete inserito le vostre credenziali in un modulo sospetto, cambiatele immediatamente utilizzando gli strumenti istituzionali e avvertite il Servizio Calcolo.
strutture/mib/servizi/calcolo/cybersec/phishing/home.txt · Last modified: 2026/08/28 14:02 by carbone@infn.it


