strutture:mib:servizi:calcolo:home:cybersec
This is an old revision of the document!
Analisi di un messaggio di phishing
Il messaggio è stato effettivamente ricevuto (e debitamente segnalato) da un certo numero di utenti - ne riportiamo uno screenshot nel quale sono evidenziati alcuni elementi assai peculiari e caratteristici di molti messaggi di phishing:
Analizziamoli in ordine:
- Indirizzo del mittente: Il nome visualizzato “INFN MiB Webmail” può sembrare affidabile, ma è soltanto un’etichetta scelta da chi spedisce il messaggio. L’indirizzo effettivo appartiene a un dominio estraneo a mib.infn.it, e il fatto che sia un indirizzo apparentemente corretto (o addirittura appartenente a un dominio noto) non costituisce di per sé una garanzia: il mittente può essere falsificato oppure può essere utilizzato un account compromesso.
- Saluto impersonale: “Gentile utente Webmail” non contiene alcun dato realmente conosciuto dal mittente - i messaggi relativi alle credenziali (riguardanti per esempio il rinnovo della password) sono sempre personalizzati e raramente inviati a una moltitudine di utenti (undisclosed-recipients:; suggerisce un invio collettivo in copia nascosta);
- Italiano innaturale, terminologia inventata, procedure fumose: “flusso di email SPAM dannose”, “applicazione di filtro automatico” e “sistemi server di verifica/autenticazione” sono espressioni para tecniche posticce e poco credibili; soprattutto, la procedura descritta non ha senso: l’eventuale installazione di un filtro sul server di posta non richiederebbe agli utenti di “verificare” l’account inserendo le proprie credenziali su un sito esterno.
- Urgenza artificiale: l’oggetto in maiuscolo (ATTENZIONE: AGGIORNA …) e l’invito ad agire “prima che il link […] scada” servono a ridurre il tempo dedicato alla verifica. L’urgenza è una tecnica tipica del phishing: serve a indurre il destinatario ad agire prima di riflettere o chiedere conferma.
- Firma fintamente professionale: la firma “INFN MiB ITS Service Desk” non corrisponde alla denominazione normalmente adottata dal Servizio Calcolo, e non è mai stata utilizzata nei vent'anni di vita della sezione; l'indicazione del copyright (© INFN - Sezione di Milano Bicocca), a sottolineare che questo scempio sarebbe anche protetto dal diritto d'autore, rende il tutto moderatamente comico.
- Destinazione del link proposto: il messaggio invita a clickare su un link costruito in modo da trarre in inganno:
http://lowenhamse[.]atwebpages[.]com/url=https://virgilio.mib.infn.it/roundcubemail/(ricordo che il bersaglio del link è di norma visibile posizionando il puntatore del mouse sopra il testo del link stesso):- Il sito al quale il browser si collega è
lowenhamse.atwebpages.com. La parte legittimahttps://virgilio.mib.infn.it/..., collocata dopo?url=, è soltanto il valore di un parametro passato al sito estraneo: non determina quale server venga contattato. È probabilmente inserita per confondere l’utente o per pilotare una falsa pagina di accesso. Inoltre, il primo collegamento usa addirittura HTTP non cifrato.
strutture/mib/servizi/calcolo/home/cybersec.1787846255.txt.gz · Last modified: 2026/08/27 15:57 by carbone@infn.it

