User Tools

Site Tools


strutture:mib:servizi:calcolo:home:cybersec

This is an old revision of the document!


Phishing

Analisi di un messaggio di phishing

Il messaggio è stato effettivamente ricevuto (e debitamente segnalato) da un certo numero di utenti - ne riportiamo uno screenshot nel quale sono evidenziati alcuni elementi assai peculiari e caratteristici di molti messaggi di phishing:

Analizziamoli in ordine:

  1. Indirizzo del mittente: Il nome visualizzato “INFN MiB Webmail” può sembrare affidabile, ma è soltanto un’etichetta scelta da chi spedisce il messaggio. L’indirizzo effettivo appartiene a un dominio estraneo a mib.infn.it, e il fatto che sia un indirizzo apparentemente corretto (o addirittura appartenente a un dominio noto) non costituisce di per sé una garanzia: il mittente può essere falsificato oppure può essere utilizzato un account compromesso.
  2. Saluto impersonale: “Gentile utente Webmail” non contiene alcun dato realmente conosciuto dal mittente - i messaggi relativi alle credenziali (riguardanti per esempio il rinnovo della password) sono sempre personalizzati e raramente inviati a una moltitudine di utenti (undisclosed-recipients:; suggerisce un invio collettivo in copia nascosta);
  3. Italiano innaturale, terminologia inventata, procedure fumose: “flusso di email SPAM dannose”, “applicazione di filtro automatico” e “sistemi server di verifica/autenticazione” sono espressioni para tecniche posticce e poco credibili; soprattutto, la procedura descritta non ha senso: l’eventuale installazione di un filtro sul server di posta non richiederebbe agli utenti di “verificare” l’account inserendo le proprie credenziali su un sito esterno.
  4. Urgenza artificiale: l’oggetto in maiuscolo (ATTENZIONE: AGGIORNA …) e l’invito ad agire “prima che il link […] scada” servono a ridurre il tempo dedicato alla verifica. L’urgenza è una tecnica tipica del phishing: serve a indurre il destinatario ad agire prima di riflettere o chiedere conferma.
  5. Firma fintamente professionale: la firma “INFN MiB ITS Service Desk” non corrisponde alla denominazione normalmente adottata dal Servizio Calcolo, e non è mai stata utilizzata nei vent'anni di vita della sezione; l'indicazione del copyright (© INFN - Sezione di Milano Bicocca), a sottolineare che questo scempio sarebbe anche protetto dal diritto d'autore, rende il tutto moderatamente comico.
  6. Destinazione del link proposto: il messaggio invita a clickare su un link costruito in modo da trarre in inganno: http://lowenhamse[.]atwebpages[.]com/url=https://virgilio.mib.infn.it/roundcubemail/ (ricordo che il bersaglio del link è di norma visibile posizionando il puntatore del mouse sopra il testo del link stesso):
    1. Il sito al quale il browser si collega è lowenhamse.atwebpages.com. La parte legittima https://virgilio.mib.infn.it/..., collocata dopo ?url=, è soltanto il valore di un parametro passato al sito estraneo: non determina quale server venga contattato. È probabilmente inserita per confondere l’utente o per pilotare una falsa pagina di accesso. Inoltre, il primo collegamento usa addirittura HTTP non cifrato.
strutture/mib/servizi/calcolo/home/cybersec.1787846255.txt.gz · Last modified: 2026/08/27 15:57 by carbone@infn.it

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki