Il vishing, abbreviazione di voice phishing, è un attacco di ingegneria sociale in cui i criminali utilizzano telefonate o messaggi vocali per indurre le persone a condividere informazioni sensibili, inviare denaro o concedere l'accesso ai propri account e sistemi.
Il nome deriva dalla fusione di "voice" e "phishing", e la tattica funziona in modo simile al phishing via email, impersonando qualcuno di cui ti fidi e spingendoti ad agire in fretta. Ciò che rende il vishing particolarmente difficile da smascherare è l'elemento umano: una voce dal vivo e sicura al telefono può risultare più convincente di qualsiasi email. Inoltre, con la crescente disponibilità di strumenti di clonazione vocale basati sull’intelligenza artificiale, gli aggressori possono imitare una voce familiare in modo sufficientemente fedele da ingannare chi la ascolta, il che significa che una voce riconoscibile non è più una garanzia di chi sta realmente chiamando.
Un attacco vishing segue uno schema semplice: creare fiducia, generare urgenza e ottenere qualcosa di valore prima che la vittima abbia il tempo di riflettere. La maggior parte degli attacchi segue le stesse fasi:
Il vishing raramente agisce da solo. In un attacco orientato al telefono (TOAD), la vittima riceve prima un'email di phishing, poi una telefonata di follow-up che fa sembrare la truffa legittima. Gli aggressori abbinano anche le chiamate vocali allo smishing (phishing via SMS) per raggiungere le vittime su più canali.
Il vishing si manifesta in diverse forme riconoscibili, ciascuna mirata a una vittima e a un obiettivo specifici.
Phishing, vishing e smishing sono varianti dello stesso tipo di attacco di ingegneria sociale condotti tramite canali diversi. Ecco come si confrontano:
| Tipo di attacco | Canale | Come ti raggiunge | Obiettivo tipico |
|---|---|---|---|
| Phishing | Un messaggio che sembra provenire da un marchio o un contatto affidabile | Fai clic su un link dannoso, apri un allegato o inserisci le tue credenziali su un sito falso | |
| Vishing | Chiamata vocale o messaggio vocale | Una chiamata dal vivo o automatizzata, spesso con un ID del chiamante contraffatto. | Rivelare un codice di accesso o una password, effettuare un pagamento o concedere l'accesso in remoto |
| Smishing | SMS o messaggio di testo | Un messaggio di testo con un link dannoso o una richiesta a cui rispondere | Tocca un link, condividi informazioni o chiama un numero fraudolento |
La difesa è la stessa per tutti e tre i casi: rallenta e verifica la richiesta tramite un canale affidabile prima di agire.
La maggior parte delle chiamate di vishing presentano alcuni segnali d'allarme comuni. Considera sospetta una chiamata se noti uno qualsiasi di questi segnali:
Una banca, un fornitore o un ente governativo legittimo non si opporrà se riagganci e richiami utilizzando un numero ufficiale. Gli attaccanti lo faranno.
Non puoi impedire agli scammer di chiamare, ma puoi fare in modo che le loro chiamate non abbiano successo. Un approccio stratificato che combina persone, processi e tecnologia è il più efficace. Ecco alcuni esempi.
Verifica tramite un canale affidabile
Riaggancia e richiama un numero che hai cercato tu stesso, non quello che ti ha fornito chi ti ha chiamato. Richiamare per la verifica su un numero noto e indipendente rappresenta la misura di controllo più efficace contro il vishing, inclusi gli attacchi di clonazione vocale con intelligenza artificiale.
Non condividere mai dati sensibili al telefono
Considerate i codici monouso, le password e i dati completi di pagamento come vietati durante qualsiasi chiamata in entrata. Nessuna organizzazione legittima ti chiederà mai di leggerli ad alta voce.
Imposta una procedura di verifica per le richieste sensibili
Per pagamenti, bonifici bancari e reimpostazione delle credenziali, richiedi una seconda forma di conferma. Una parola d'ordine concordata in anticipo o una politica di richiamata impediscono che una voce clonata sia sufficiente da sola.
Addestra il tuo team e mettilo alla prova
Esegui simulazioni di vishing insieme alla formazione sul phishing, così il personale può esercitarsi a individuare le tattiche di pressione. Presta particolare attenzione ai team del help desk e della finanza, che sono frequentemente presi di mira.
Rafforzare la verifica dell'identità presso l'Help Desk
Richiedi controlli di identità rigorosi e guidati da un protocollo prima di qualsiasi reimpostazione della password o dell'autenticazione a più fattori (MFA). Questo chiude una delle porte più sfruttate nel vishing aziendale.
Usa una robusta autenticazione a più fattori (MFA)
Abilita l'autenticazione a più fattori (MFA) sugli account importanti e privilegia le app o i dispositivi di autenticazione hardware rispetto ai codici SMS, che sono più facili da intercettare per gli aggressori o da indurre la vittima a condividerli.
Segnala chiamate sospette
Negli Stati Uniti, segnalate il vishing all’Internet Crime Complaint Center (IC3) dell’FBI e alla FTC. La segnalazione aiuta gli investigatori a tracciare le campagne e ad avvertire gli altri.
Contenuti correlati
Che cos'è il phishing? · Che cos'è il ransomware? · Che cos'è il malware?