User Tools

Site Tools


strutture:mib:servizi:calcolo:cybersec:phishing:home

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revisionPrevious revision
Next revision
Previous revision
strutture:mib:servizi:calcolo:cybersec:phishing:home [2026/08/27 21:15] – [Analisi di un messaggio reale di phishing] carbone@infn.itstrutture:mib:servizi:calcolo:cybersec:phishing:home [2026/08/28 14:02] (current) – [Conclusioni] carbone@infn.it
Line 15: Line 15:
   - **Destinazione del link proposto**: il messaggio invita a clickare su un link costruito in modo da trarre in inganno: ''%%http://lowenhamse[.]atwebpages[.]com/?url=https://virgilio.mib.infn.it/roundcubemail/%%'' (ricordo che il bersaglio del link è di norma visibile posizionando il puntatore del mouse sopra il testo del link stesso) - una breve analisi tecnica dell'URL citata conferma che si tratta senza dubbio di un link di phishing malevolo mirato al furto di credenziali (credential harvesting):   - **Destinazione del link proposto**: il messaggio invita a clickare su un link costruito in modo da trarre in inganno: ''%%http://lowenhamse[.]atwebpages[.]com/?url=https://virgilio.mib.infn.it/roundcubemail/%%'' (ricordo che il bersaglio del link è di norma visibile posizionando il puntatore del mouse sopra il testo del link stesso) - una breve analisi tecnica dell'URL citata conferma che si tratta senza dubbio di un link di phishing malevolo mirato al furto di credenziali (credential harvesting):
     - **Inserimento ingannevole del dominio legittimo in un parametro**: l'attaccante utilizza una struttura a parametro (''?url=...'') inserendo alla fine l'indirizzo del link: ''%%https://virgilio.mib.infn.it/roundcubemail/%%'' della nostra reale interfaccia webmail Roundcube - come vedremo questa sarà la destinazione finale una volta raccolte le credenziali dell'utente. La presenza dell'indirizzo legittimo ha anche il duplice scopo 1) di trarre in inganno l'utente distratto, che leggendo la fine del link si fida della presenza del dominio istituzionale; e 2) di confondere controlli automatici poco sofisticati (ipotesi plausibile - non è possibile stabilire se questo fosse uno scopo deliberato dell’attaccante).     - **Inserimento ingannevole del dominio legittimo in un parametro**: l'attaccante utilizza una struttura a parametro (''?url=...'') inserendo alla fine l'indirizzo del link: ''%%https://virgilio.mib.infn.it/roundcubemail/%%'' della nostra reale interfaccia webmail Roundcube - come vedremo questa sarà la destinazione finale una volta raccolte le credenziali dell'utente. La presenza dell'indirizzo legittimo ha anche il duplice scopo 1) di trarre in inganno l'utente distratto, che leggendo la fine del link si fida della presenza del dominio istituzionale; e 2) di confondere controlli automatici poco sofisticati (ipotesi plausibile - non è possibile stabilire se questo fosse uno scopo deliberato dell’attaccante).
-    - **Dominio di atterraggio malizioso**: Il vero server a cui l'utente si collega è ''lowenhamse.atwebpages.com''; l'utilizzo del protocollo in chiaro ''%%http://%%'', oramai segnalato da quasi tutti i moderni browser, è un altro campanello di allarme che non dovrebbe essere ignorato (anche se l’eventuale presenza di HTTPS non deve essere considerata garanzia di legittimità: anche un sito di phishing può utilizzare una connessione cifrata e un certificato valido). Il dominio ''atwebpages.com'' è un noto servizio di web hosting gratuito; servizi di questo genere possono essere abusati per pubblicare rapidamente pagine di phishing su sottodomini temporanei. La presenza su tale piattaforma non dimostra da sola la pericolosità di una pagina, ma in questo caso si aggiunge agli altri elementi e al contenuto direttamente osservato..+    - **Dominio di atterraggio malizioso**: Il vero server a cui l'utente si collega è ''lowenhamse.atwebpages.com''; l'utilizzo del protocollo in chiaro ''%%http://%%'', oramai segnalato da quasi tutti i moderni browser, è un altro campanello di allarme che non dovrebbe essere ignorato (anche se l’eventuale presenza di HTTPS non deve essere considerata garanzia di legittimità: anche un sito di phishing può utilizzare una connessione cifrata e un certificato valido). Il dominio ''atwebpages.com'' è un noto servizio di web hosting gratuito; servizi di questo genere possono essere abusati per pubblicare rapidamente pagine di phishing su sottodomini temporanei. La presenza su tale piattaforma non dimostra da sola la pericolosità di una pagina, ma in questo caso si aggiunge agli altri elementi e al contenuto direttamente osservato.
     - **Contenuto della Pagina**: la pagina malevola (esaminata adottando opportune precauzioni, senza utilizzare credenziali reali né scaricare contenuti e bloccando l'esecuzione di script) espone la maschera completamente anonima di verifica dell'account illustrata sotto e quindi, una volta raccolte le credenziali dell'utente, **redirige automaticamente verso il server Roundcube legittimo**; il modulo è realizzato con una certa cura e applica controlli elementari sulla sintassi dell’indirizzo e sulla coincidenza delle password inserite, contribuendo in questo modo a rafforzare nell'utente la convinzione che lo strumento (nonostante l'assenza di qualsiasi logo) sia effettivamente un servizio istituzionale ufficiale.     - **Contenuto della Pagina**: la pagina malevola (esaminata adottando opportune precauzioni, senza utilizzare credenziali reali né scaricare contenuti e bloccando l'esecuzione di script) espone la maschera completamente anonima di verifica dell'account illustrata sotto e quindi, una volta raccolte le credenziali dell'utente, **redirige automaticamente verso il server Roundcube legittimo**; il modulo è realizzato con una certa cura e applica controlli elementari sulla sintassi dell’indirizzo e sulla coincidenza delle password inserite, contribuendo in questo modo a rafforzare nell'utente la convinzione che lo strumento (nonostante l'assenza di qualsiasi logo) sia effettivamente un servizio istituzionale ufficiale.
     * {{:strutture:mib:servizi:calcolo:home:info:phishlp.png?400|}}     * {{:strutture:mib:servizi:calcolo:home:info:phishlp.png?400|}}
Line 21: Line 21:
 ==== Conclusioni ==== ==== Conclusioni ====
  
-Alla luce di quanto visto, e detto una volta di più che **__nessun Servizio Calcolo vi chiederà mai di verificare le credenziali per rinnovare/mantenere l'account o installare fantomatici filtri antispam/antihacker__**, ecco un breve elenco di buone norme da seguire: +Alla luce di quanto visto, e detto una volta di più che **__nessun Servizio Calcolo INFN, e in particolare il vostro affezionato Servizio Calcolo INFN MiB, vi chiederà mai di verificare le credenziali per rinnovare/mantenere l'account o installare fantomatici filtri antispam/antihacker__**, ecco un breve elenco di buone norme da seguire: 
-  * diffidate sempre dei messaggi che propongono linka meno che non provengano da una fonte la cui affidabilità sia certificataper esempioda una firma digitale valida+  * __trattate con particolare cautela__ i collegamenti che vi vengono propostie __diffidatene apertamente__ quando il messaggio crea urgenza o chiede di autenticarsi, verificare l’account o modificare una password; 
-  * se proprio desiderate farloverificate sempre eventuali link prima di seguirli+  * prima di seguire un collegamento, controllatene la destinazione effettiva; quando il messaggio invita ad accedere a un servizio noto non seguitelo direttamentema raggiungetelo mediante un preferito già salvato oppure digitando direttamente l’indirizzo conosciuto oancora, copiandolo e incollandolo nel browser per verificarlo - perdere qualche secondo potrebbe risparmiarvi (e risparmiarci) molti problemi
-  * segnalate sempre messaggi dubbi al Servizio Calcolo; +  * un'eventuale firma digitale valida costituisce un importante elemento di autenticità e integrità del messaggioma non garantisce di per sé la sicurezza dei collegamenti contenuti
-  * se, nella foga del momento, avete inserito le vostre credenziali in una form sospetta cambiatele immediatamente utilizzando gli strumenti istituzionali e avvertite il Servizio Calcolo.+  * segnalate sempre messaggi dubbi al Servizio Calcolo; 
 +  * se, nella foga del momento, avete inserito le vostre credenziali in un modulo sospetto, cambiatele immediatamente utilizzando gli strumenti istituzionali e avvertite il Servizio Calcolo.
          
  
strutture/mib/servizi/calcolo/cybersec/phishing/home.1787865355.txt.gz · Last modified: 2026/08/27 21:15 by carbone@infn.it

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki