{"id":262593,"date":"2024-05-29T08:38:34","date_gmt":"2024-05-29T08:38:34","guid":{"rendered":"https:\/\/www.ninjaone.com\/?post_type=content_hub&#038;p=262593"},"modified":"2024-05-29T08:42:26","modified_gmt":"2024-05-29T08:42:26","slug":"cos-e-lo-spear-phishing","status":"publish","type":"content_hub","link":"https:\/\/www.ninjaone.com\/it\/it-hub\/sicurezza-degli-endpoint\/cos-e-lo-spear-phishing\/","title":{"rendered":"Che cos&#8217;\u00e8 lo Spear Phishing: Definizione, esempi e prevenzione"},"content":{"rendered":"<p>Il phishing \u00e8 una forma di ingegneria sociale che induce gli utenti a cliccare su link dannosi o a navigare su siti web falsi per ottenere informazioni personali (<a href=\"https:\/\/www.cisa.gov\/sites\/default\/files\/2024-02\/Update%20to%20Phishing%20General%20Security%20Postcard_01.01.2024.pdf\" target=\"_blank\" rel=\"noopener\">Cybersecurity &amp; Infrastructure Security Agency<\/a>). Sebbene esistano molte forme di phishing, lo spear phishing \u00e8 una delle sue forme pi\u00f9 pericolose, di cui \u00e8 necessario essere a conoscenza.<\/p>\n<p>A differenza di altre forme di phishing, lo <strong>spear phishing<\/strong> \u00e8 un attacco mirato a un individuo specifico, di solito sotto forma di un&#8217;e-mail proveniente presumibilmente da un mittente affidabile. Un attacco di spear phishing mira a infettare un dispositivo con un <a href=\"https:\/\/www.ninjaone.com\/it\/blog\/le-migliori-soluzioni-per-proteggersi-dai-malware\/\">malware<\/a> o a indurre il destinatario a compiere un&#8217;azione a vantaggio dell&#8217;aggressore, come la divulgazione di informazioni personali o il trasferimento di denaro su un conto bancario falso.<\/p>\n<p>Lo spear fishing pu\u00f2 richiedere pi\u00f9 tempo ai criminali informatici, ma \u00e8 anche il tipo di phishing pi\u00f9 redditizio. Per darti un\u2019idea della portata del fenomeno, la <a href=\"https:\/\/www.ftc.gov\/news-events\/news\/press-releases\/2024\/02\/nationwide-fraud-losses-top-10-billion-2023-ftc-steps-efforts-protect-public\" target=\"_blank\" rel=\"noopener\">Federal Trade Commission<\/a> ha recentemente annunciato che nel 2023 le truffe sugli investimenti a livello nazionale hanno raggiunto l&#8217;incredibile cifra di 10 miliardi di dollari, con un <strong>aumento del 14%<\/strong> rispetto al 2022. Gli esperti hanno riscontrato che le truffe degli impostori, come le e-mail di spear phishing, hanno contribuito all&#8217;aumento. Purtroppo, si prevede che questo numero sia destinato ad aumentare nei prossimi anni.<\/p>\n<p>Ci\u00f2 ha avuto un ruolo significativo nel riaffermare l&#8217;impegno della Casa Bianca a creare un &#8220;ecosistema digitale difendibile, resiliente e allineato ai valori&#8221; per il governo americano e per tutte le aziende private (<a href=\"https:\/\/www.whitehouse.gov\/wp-content\/uploads\/2024\/05\/2024-Report-on-the-Cybersecurity-Posture-of-the-United-States.pdf\" target=\"_blank\" rel=\"noopener\">2024 Report on the Cybersecurity Posture of the United States<\/a>). Una delle sue principali iniziative \u00e8 il miglioramento della protezione contro gli attacchi informatici come lo spear phishing.<\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">Scopri le principali vulnerabilit\u00e0 che affliggono oggi le aziende IT.<\/p>\n<p style=\"text-align: center;\"><a href=\"https:\/\/www.ninjaone.com\/it\/principali-vulnerabilita-del-2023\/\" target=\"_blank\" rel=\"noopener\">Scarica la guida oggi stesso<\/a>.<\/p>\n<\/div>\n<h2>Che cos&#8217;\u00e8 lo spear phishing?<\/h2>\n<p>Lo spear phishing \u00e8 un attacco informatico altamente personalizzato e calcolato che prende di mira individui o aziende. In genere, questi attacchi vengono portati avanti attraverso e-mail di phishing che sembrano legittime e che incoraggiano il destinatario a condividere informazioni sensibili con il mittente. La maggior parte delle e-mail di spear phishing sono create per rubare informazioni finanziarie, per esempio i dati della carta di credito.<\/p>\n<p>Tuttavia, con il panorama geopolitico in continua evoluzione, gli attacchi di spear phishing ora includono l&#8217;infezione di dispositivi con malware, i tentativi di furti di identit\u00e0 o persino di frodi finanziarie. Le informazioni rubate vengono poi rivendute sul mercato nero o utilizzate dal criminale per chiedere un riscatto.<\/p>\n<h2>Phishing, spear phishing e whaling<\/h2>\n<p>Phishing, spear phishing e whaling sono <a href=\"https:\/\/www.ninjaone.com\/it\/blog\/attacchi-informatici-comuni\/\" target=\"_blank\" rel=\"noopener\">tipi comuni di attacchi informatici<\/a>, ma esistono alcune differenze.<\/p>\n<h3>Phishing<\/h3>\n<p>Il phishing utilizza e-mail, SMS o siti web fraudolenti per indurre le persone a divulgare informazioni sensibili. Rispetto allo spear phishing e al whaling, il phishing \u00e8 il meno sofisticato e privilegia la quantit\u00e0. Gli attacchi di phishing sono di solito incredibilmente generici e inviati a molte persone contemporaneamente. Un buon modo per individuare un&#8217;e-mail di phishing \u00e8 controllare il saluto. Se il mittente si rivolge a te scrivendo semplicemente &#8220;<em>Salve, utente!<\/em>&#8221; o &#8220;<em>Salve, cliente!<\/em>&#8220;, tenere alta la guardia pu\u00f2 essere una buona idea.<\/p>\n<h3>Spear phishing<\/h3>\n<p>Lo spear phishing si concentra sulla qualit\u00e0, inviando e-mail altamente personalizzate a individui mirati. A causa della quantit\u00e0 di ricerche necessarie per portare a termine un attacco con successo, lo spear phishing \u00e8 meno comune ma, con ogni probabilit\u00e0, pi\u00f9 efficace.<\/p>\n<h3>Whaling<\/h3>\n<p>Il whaling utilizza la stessa strategia personalizzata degli attacchi di spear phishing, ma si rivolge solo ai dirigenti di alto livello e ai quadri direttivi. Ci sono delle discussioni sul fatto che il whaling possa essere la stessa cosa dello spear phishing e, ai fini di questo articolo, li considereremo insieme.<\/p>\n<h2>Perch\u00e9 lo spear phishing \u00e8 cos\u00ec pericoloso?<\/h2>\n<p>All&#8217;inizio, lo spear phishing sembra facile da individuare. Un&#8217;e-mail che sembra sospetta? Nessun problema! Qualcuno che chiede informazioni personali? Ah ah, blocco immediato.<\/p>\n<p>Ma la verit\u00e0 \u00e8 che gli attacchi di spear phishing sono molto pi\u00f9 sofisticati di cos\u00ec. I criminali informatici conducono ricerche approfondite su di te e sulla tua azienda. Utilizzando tutte le informazioni che riescono a reperire (anche dagli account pubblici sui social media), possono creare un attacco eccezionalmente ben congegnato e personalizzato per ingannare l&#8217;utente e fargli credere che ci\u00f2 che sta leggendo provenga da una fonte legittima.<\/p>\n<p>Di conseguenza, anche i manager di alto livello e i dirigenti C-suite possono trovarsi ad aprire e-mail che ritengono sicure.<\/p>\n<h2>Come funzionano gli attacchi di spear phishing?<\/h2>\n<p>Le fasi di creazione di una truffa di spear phishing sono quattro.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone wp-image-259943 size-full\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2024\/05\/image1-12.png\" alt=\"Processo di attacco Spear Phishing\" width=\"1024\" height=\"768\" srcset=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2024\/05\/image1-12.png 1024w, https:\/\/www.ninjaone.com\/wp-content\/uploads\/2024\/05\/image1-12-300x225.png 300w, https:\/\/www.ninjaone.com\/wp-content\/uploads\/2024\/05\/image1-12-768x576.png 768w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<p>&nbsp;<\/p>\n<p>In primo luogo, i criminali informatici definiscono il loro attacco. Ci\u00f2 comporta la conoscenza delle informazioni di cui hanno bisogno e il modo in cui creare l&#8217;e-mail per ottenere questi dati. Per esempio, se l&#8217;aggressore vuole i dati della carta di credito, deve individuare il modo migliore per ottenerli, magari spacciandosi per la tua banca.<\/p>\n<p>Da l\u00ec, potrebbe creare un elenco di possibili obiettivi e iniziare a restringerlo fino a isolare a quello di maggior valore. Vale la pena notare che il termine &#8220;valore&#8221; pu\u00f2 avere significati diversi. Non si tratta solo di una persona che ha pi\u00f9 da perdere (anche se \u00e8 un fattore importante). Si tratta invece di un bersaglio che potrebbe essere facilmente manipolato e ingannato per indurlo a compiere l&#8217;azione desiderata. Tieni presente che i criminali informatici cercano il modo pi\u00f9 semplice per vincere, a meno che la ricompensa finanziaria non sia troppo buona per essere rifiutata.<\/p>\n<p>La terza fase \u00e8 la ricerca, che \u00e8 la parte pi\u00f9 lunga del processo. I criminali informatici passano una quantit\u00e0 spropositata di tempo a fare ricerche su tutto ci\u00f2 che ti riguarda, dal tuo lavoro al tuo animale domestico, fino addirittura al compagno di giochi del cugino del tuo migliore amico all&#8217;asilo. Verr\u00e0 raccolto tutto ci\u00f2 che pu\u00f2 essere utilizzato per farti credere alla legittimit\u00e0 di quella che invece \u00e8 una truffa. Queste informazioni saranno utilizzate nella fase quattro: la creazione dell&#8217;e-mail di spear phishing.<\/p>\n<p>L&#8217;e-mail sar\u00e0 composta con cura per sembrare quanto pi\u00f9 autentica possibile. Inoltre, il messaggio sar\u00e0 caratterizzato da un senso di urgenza, in modo da spingerti a rispondere immediatamente con determinati dettagli o a scaricare un file specifico. Alcune e-mail di spear phishing possono indirizzare l&#8217;utente a un falso sito web della sua banca, dove verr\u00e0 richiesto di effettuare il login con il nome utente e la password corretti.<\/p>\n<h2>Esempi di e-mail di spear phishing<\/h2>\n<p>Ci sono alcuni <a href=\"https:\/\/www.ninjaone.com\/it\/blog\/esempi-di-email-di-phishing\/\" target=\"_blank\" rel=\"noopener\">esempi di e-mail di phishing<\/a> che \u00e8 bene conoscere.<\/p>\n<h3>1. Compromissione delle email aziendali<\/h3>\n<p>Secondo l&#8217;<a href=\"https:\/\/www.ic3.gov\/Media\/PDF\/AnnualReport\/2023_IC3Report.pdf\" target=\"_blank\" rel=\"noopener\">Internet Crime Report dell&#8217;FBI<\/a>, le perdite potenziali dovute alla criminalit\u00e0 su Internet hanno superato i 12,5 miliardi di dollari nel 2023 e si prevede che saranno ancora pi\u00f9 significative nel 2024. A livello nazionale, il crimine pi\u00f9 frequentemente segnalato \u00e8 stato il phishing, il cui tipo pi\u00f9 comune \u00e8 rappresentato da una qualche forma di e-mail aziendale compromessa.<\/p>\n<p>In questo tipo di attacco, un malintenzionato si finge una persona del lavoro (magari un collega, un capo o un fornitore) e ti chiede di eseguire un&#8217;azione, come un bonifico o la modifica dei dati del conto bancario. Questo fenomeno \u00e8 noto anche come <a href=\"https:\/\/www.ninjaone.com\/it\/blog\/individuare-e-prevenire-email-spoofing\/\" target=\"_blank\" rel=\"noopener\">spoofing delle e-mail<\/a>.<\/p>\n<p><em>Esempio concreto: Uno degli esempi pi\u00f9 famosi \u00e8 rappresentato da <\/em><a href=\"https:\/\/www.justice.gov\/usao-sdny\/pr\/lithuanian-man-sentenced-5-years-prison-theft-over-120-million-fraudulent-business\" target=\"_blank\" rel=\"noopener\"><em>Evaldas Rimasauskas<\/em><\/a><em> che ha manipolato grandi aziende (tra cui Facebook e Google) affinch\u00e9 pagassero circa 121 milioni di dollari in fatture false.\u00a0<\/em><\/p>\n<h3>2. Whaling<\/h3>\n<p>Il whaling attacca i dipendenti senior per ottenere informazioni sensibili su un&#8217;azienda o per manipolarli nell&#8217;invio di trasferimenti in scrittura di alto valore. Il nome deriva, probabilmente, da &#8220;Moby Dick&#8221;, ovvero dal pi\u00f9 famoso inseguimento del &#8220;pesce grosso&#8221; per ottenere il premio finale. Vale la pena notare che mentre tutti gli attacchi di spear phishing sono mirati, il whaling si concentra su figure di spicco con funzioni essenziali, come il CEO o il COO.<\/p>\n<p><em>Esempio concreto: In quella che \u00e8 stata definita come una delle <\/em><a href=\"https:\/\/www.indiatoday.in\/technology\/news\/story\/senior-exec-loses-rs-4-crore-in-whale-phishing-scam-here-is-how-this-new-scam-is-snaring-top-earners-2501502-2024-02-13\" target=\"_blank\" rel=\"noopener\"><em>pi\u00f9 grandi frodi informatiche a Pune<\/em><\/a><em>, una societ\u00e0 immobiliare indiana ha perso circa 4 crore di rupie (circa 600.000 dollari) a causa del whale phishing. <\/em><\/p>\n<h3>3. Frode del CEO<\/h3>\n<p>Conosciuta anche come phishing esecutivo, la frode del CEO funziona tramite comunicazioni, inviate da un malintenzionato, che cercano di sembrare quelle di un dirigente di alto livello al fine di indurre i membri del team a effettuare bonifici non autorizzati o a condividere dati sensibili con il malintenzionato. A differenza del whaling, che prende di mira un dirigente di livello C, la frode dell&#8217;amministratore delegato prende di mira i dipendenti di livello inferiore che agiscono pensando di interagire con una figura autorevole.<\/p>\n<p><em>Esempio concreto: Un impiegato del settore finanza <\/em><a href=\"https:\/\/edition.cnn.com\/2024\/02\/04\/asia\/deepfake-cfo-scam-hong-kong-intl-hnk\/index.html\" target=\"_blank\" rel=\"noopener\"><em>ha versato 25 milioni di dollari<\/em><\/a><em> su un conto fraudolento dopo che il direttore finanziario gli aveva &#8220;detto&#8221; di farlo. Si \u00e8 poi scoperto che il COO era un&#8217;intelligenza artificiale che simulava la sua identit\u00e0 attraverso un deep-fake.\u00a0<\/em><\/p>\n<h2>Come identificare un attacco di spear phishing<\/h2>\n<p>Il modo migliore per prevenire un attacco di spear phishing \u00e8 leggere l&#8217;e-mail prima di cliccare su qualsiasi link o aprire qualsiasi allegato. Purtroppo, molti utenti danno per scontato che un&#8217;e-mail sia sicura senza verificare la validit\u00e0 del contenuto o del mittente. Questo vale soprattutto se l&#8217;e-mail proviene da una figura di alto livello. I malintenzionati sfruttano questo aspetto a loro vantaggio: Si punta sul fatto che l&#8217;utente non si faccia domande su un&#8217;e-mail personalizzata o dall&#8217;aspetto ufficiale.<\/p>\n<p>Detto questo, non esiste un solo modo per rilevare un attacco di spear phishing. Dovresti sempre fidarti del tuo giudizio. Se ritieni che ci sia qualcosa di sbagliato, non c&#8217;\u00e8 nulla di male a chiedere al tuo superiore, al tuo supervisore o a chiunque ti abbia inviato l&#8217;e-mail se le informazioni fornite sono corrette.<\/p>\n<p>Tra i segnali di pericolo pi\u00f9 comuni da tenere d&#8217;occhio ci sono:<\/p>\n<ul>\n<li>Indirizzo e-mail errato o scritto male<\/li>\n<li>Errori di ortografia o grammatica<\/li>\n<li>Un insolito senso di urgenza<\/li>\n<li>Date o orari insoliti (come un fine settimana o una festivit\u00e0)<\/li>\n<li>Link che non corrispondono al dominio<\/li>\n<li>Richieste di informazioni sensibili<\/li>\n<li>Tentativi di farti andare nel panico<\/li>\n<\/ul>\n<h2>Prevenire un attacco di spear phishing<\/h2>\n<h3>1. Organizza una formazione di sensibilizzazione sulla sicurezza<\/h3>\n<p>Quando \u00e8 possibile, offri una formazione sulla sicurezza a tutti i dipendenti, non solo ai team IT. Ogni membro del team deve sviluppare le competenze per individuare, evitare e segnalare un&#8217;e-mail di phishing. Potresti anche prendere in considerazione di simulare un&#8217;e-mail di phishing, in modo che il team possa fare esperienza reale di come pu\u00f2 apparire o suonare una vera e-mail di phishing. L&#8217;obiettivo \u00e8 <a href=\"https:\/\/www.ninjaone.com\/it\/blog\/creare-una-cultura-della-sicurezza-it-consigli-pratici-per-individuare-i-casi-di-phishing\/\" target=\"_blank\" rel=\"noopener\">costruire una cultura della sicurezza<\/a>.<\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">NinjaOne ha collaborato con Webroot per produrre un webinar educativo su come gli MSP possono prevenire il phishing.<\/p>\n<p style=\"text-align: center;\"><a href=\"https:\/\/www.ninjaone.com\/blog\/recorded-webinar-msps-can-prevent-phishing\/\" target=\"_blank\" rel=\"noopener\">Guarda ora la registrazione<\/a>.<\/p>\n<\/div>\n<h3>2. Resta aggiornato sulle novit\u00e0<\/h3>\n<p>Le minacce informatiche continuano ad evolversi ogni anno. \u00c8 fondamentale tenere gli occhi aperti e conoscere i nuovi modi in cui i malintenzionati creano gli attacchi di spear phishing. Uno dei modi migliori e pi\u00f9 legittimi per farlo \u00e8 controllare regolarmente il sito ufficiale della <em>Cybersecurity &amp; Infrastructure Security Agency<\/em> (CISA).<\/p>\n<h3>3. Implementa strumenti di sicurezza<\/h3>\n<p>\u00c8 importante utilizzare una soluzione software di monitoraggio e gestione remota in grado di applicare automaticamente le patch, configurare e integrare i servizi remoti in un&#8217;unica piattaforma. NinjaOne, ad esempio, \u00e8 un&#8217;azienda affidabile di soluzioni di <a href=\"https:\/\/www.ninjaone.com\/it\/gestione-endpoint\">endpoint management<\/a> che automatizza le parti pi\u00f9 complicate dell&#8217;IT per aumentare la produttivit\u00e0, ridurre il rischio di sicurezza e abbassare i costi IT fin dal primo giorno. In pi\u00f9, NinjaOne \u00e8 una piattaforma certificata <a href=\"https:\/\/www.ninjaone.com\/it\/blog\/panoramica-implementazione-conformita-soc-2\/\" target=\"_blank\" rel=\"noopener\">SOC2<\/a> Type-2 e applica l&#8217;<a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-multifactor-authentication-mfa\/\" target=\"_blank\" rel=\"noopener\">MFA<\/a> su tutti gli account. L\u2019SSO \u00e8 inoltre disponibile in tutti i pacchetti e a tutti i livelli di prezzo.<\/p>\n<h2>Impedisci che lo spear phishing danneggi la tua azienda<\/h2>\n<p>\u00c8 impossibile bloccare completamente lo spear phishing, ma ci sono modi per ridurne il rischio e i potenziali impatti. Oltre a condurre regolarmente indagini proattive per individuare le e-mail sospette e a istruire i dipendenti sui vari tipi di spear phishing, \u00e8 importante collaborare con un fornitore affidabile, noto per la sua sicurezza e le sue prestazioni.<\/p>\n","protected":false},"author":152,"featured_media":0,"parent":0,"template":"","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":""},"hub_categories":[4186],"class_list":["post-262593","content_hub","type-content_hub","status-publish","hentry","content_hub_category-sicurezza-degli-endpoint"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/content_hub\/262593","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/content_hub"}],"about":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/types\/content_hub"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/users\/152"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media?parent=262593"}],"wp:term":[{"taxonomy":"content_hub_category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/hub_categories?post=262593"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}