Linee guida di Veeam per i clienti interessati dall'aggiornamento dei contenuti di CrowdStrike

Cos'è il vishing?

Il vishing, abbreviazione di voice phishing, è un attacco di ingegneria sociale in cui i criminali utilizzano telefonate o messaggi vocali per indurre le persone a condividere informazioni sensibili, inviare denaro o concedere l'accesso ai propri account e sistemi.

Il nome deriva dalla fusione di "voice" e "phishing", e la tattica funziona in modo simile al phishing via email, impersonando qualcuno di cui ti fidi e spingendoti ad agire in fretta. Ciò che rende il vishing particolarmente difficile da smascherare è l'elemento umano: una voce dal vivo e sicura al telefono può risultare più convincente di qualsiasi email. Inoltre, con la crescente disponibilità di strumenti di clonazione vocale basati sull’intelligenza artificiale, gli aggressori possono imitare una voce familiare in modo sufficientemente fedele da ingannare chi la ascolta, il che significa che una voce riconoscibile non è più una garanzia di chi sta realmente chiamando.

Come funziona il vishing

Un attacco vishing segue uno schema semplice: creare fiducia, generare urgenza e ottenere qualcosa di valore prima che la vittima abbia il tempo di riflettere. La maggior parte degli attacchi segue le stesse fasi:

  • Pretesto: L'attaccante sceglie un pretesto credibile, come un avviso di frode bancaria, una fattura scaduta, un ticket di supporto o una richiesta urgente da parte di un manager.
  • Spoofing: Utilizzando lo spoofing dell'ID chiamante, fanno in modo che la chiamata sembri provenire da una vera banca, un ufficio governativo o un interno.
  • Pressione psicologica: Creano urgenza o paura, minacciando che un conto verrà bloccato, che un pagamento è scaduto o che interverranno le forze dell'ordine.
  • Raccolta: Richiedono la ricompensa: un codice monouso, una password, un pagamento, una carta regalo o l'accesso in remoto a un dispositivo.

Il vishing raramente agisce da solo. In un attacco orientato al telefono (TOAD), la vittima riceve prima un'email di phishing, poi una telefonata di follow-up che fa sembrare la truffa legittima. Gli aggressori abbinano anche le chiamate vocali allo smishing (phishing via SMS) per raggiungere le vittime su più canali.

Tipi di attacchi vishing

Il vishing si manifesta in diverse forme riconoscibili, ciascuna mirata a una vittima e a un obiettivo specifici.

  • Truffe di supporto tecnico: Il chiamante afferma che il tuo dispositivo è infetto e ti convince a installare un software di accesso remoto o a pagare per un supporto tecnico falso.
  • Frode finanziaria e bancaria: Fingendo di essere il team antifrode della tua banca, l'attaccante afferma che il tuo conto è stato compromesso e ti chiede di "verificare" le credenziali o di trasferire i fondi su un conto "sicuro".
  • Impersonificazione di autorità governative e fiscali: Il chiamante si finge un funzionario dell'autorità fiscale o delle forze dell'ordine e minaccia multe o arresto se non si paga immediatamente.
  • Clonazione vocale con intelligenza artificiale e deepfake: Gli aggressori clonano una voce familiare, come quella di un dirigente che approva un bonifico bancario o di un parente in difficoltà, per commettere una frode. Poiché gli strumenti di clonazione sono economici e facili da usare, una voce che riconosci non è più una prova di identità affidabile.
  • Impersonazione di help desk e IT: Gli aggressori chiamano il help desk di un'azienda, si spacciano per un dipendente e inducono il personale a reimpostare le credenziali o l'autenticazione a più fattori (MFA). Questa tecnica ha alimentato violazioni di alto profilo ai danni delle aziende ed è una via di accesso iniziale comune per i gruppi ransomware.
  • Vishing tramite chiamate automatiche: Chiamate automatiche riproducono un messaggio registrato e reindirizzano chiunque risponda a un operatore umano o a un centralino fraudolento.

Vishing, Phishing e Smishing a confronto

Phishing, vishing e smishing sono varianti dello stesso tipo di attacco di ingegneria sociale condotti tramite canali diversi. Ecco come si confrontano:

Tipo di attacco Canale Come ti raggiunge Obiettivo tipico
Phishing E-mail Un messaggio che sembra provenire da un marchio o un contatto affidabile Fai clic su un link dannoso, apri un allegato o inserisci le tue credenziali su un sito falso
Vishing Chiamata vocale o messaggio vocale Una chiamata dal vivo o automatizzata, spesso con un ID del chiamante contraffatto. Rivelare un codice di accesso o una password, effettuare un pagamento o concedere l'accesso in remoto
Smishing SMS o messaggio di testo Un messaggio di testo con un link dannoso o una richiesta a cui rispondere Tocca un link, condividi informazioni o chiama un numero fraudolento

La difesa è la stessa per tutti e tre i casi: rallenta e verifica la richiesta tramite un canale affidabile prima di agire.

Come riconoscere il vishing

La maggior parte delle chiamate di vishing presentano alcuni segnali d'allarme comuni. Considera sospetta una chiamata se noti uno qualsiasi di questi segnali:

  • La chiamata è inaspettata e ti spinge ad agire immediatamente.
  • Chi chiama chiede un codice monouso, una password, un PIN o il numero completo della carta.
  • Ti viene fatto pressione per pagare tramite carta regalo, bonifico bancario o criptovaluta.
  • Chi chiama desidera accedere in remoto al tuo computer o al tuo telefono.
  • La storia include minacce, come arresto, multe o sospensione dell'account.
  • Chi chiama ti scoraggia dal riagganciare, richiamare o verificare con qualcun altro.
  • Una voce "familiare" fa una richiesta insolita, soprattutto se riguarda denaro o credenziali.

Una banca, un fornitore o un ente governativo legittimo non si opporrà se riagganci e richiami utilizzando un numero ufficiale. Gli attaccanti lo faranno.

Le best practice per la prevenzione del vishing

Non puoi impedire agli scammer di chiamare, ma puoi fare in modo che le loro chiamate non abbiano successo. Un approccio stratificato che combina persone, processi e tecnologia è il più efficace. Ecco alcuni esempi.

Verifica tramite un canale affidabile

Riaggancia e richiama un numero che hai cercato tu stesso, non quello che ti ha fornito chi ti ha chiamato. Richiamare per la verifica su un numero noto e indipendente rappresenta la misura di controllo più efficace contro il vishing, inclusi gli attacchi di clonazione vocale con intelligenza artificiale.

Non condividere mai dati sensibili al telefono

Considerate i codici monouso, le password e i dati completi di pagamento come vietati durante qualsiasi chiamata in entrata. Nessuna organizzazione legittima ti chiederà mai di leggerli ad alta voce.

Imposta una procedura di verifica per le richieste sensibili

Per pagamenti, bonifici bancari e reimpostazione delle credenziali, richiedi una seconda forma di conferma. Una parola d'ordine concordata in anticipo o una politica di richiamata impediscono che una voce clonata sia sufficiente da sola.

Addestra il tuo team e mettilo alla prova

Esegui simulazioni di vishing insieme alla formazione sul phishing, così il personale può esercitarsi a individuare le tattiche di pressione. Presta particolare attenzione ai team del help desk e della finanza, che sono frequentemente presi di mira.

Rafforzare la verifica dell'identità presso l'Help Desk

Richiedi controlli di identità rigorosi e guidati da un protocollo prima di qualsiasi reimpostazione della password o dell'autenticazione a più fattori (MFA). Questo chiude una delle porte più sfruttate nel vishing aziendale.

Usa una robusta autenticazione a più fattori (MFA)

Abilita l'autenticazione a più fattori (MFA) sugli account importanti e privilegia le app o i dispositivi di autenticazione hardware rispetto ai codici SMS, che sono più facili da intercettare per gli aggressori o da indurre la vittima a condividerli.

Segnala chiamate sospette

Negli Stati Uniti, segnalate il vishing all’Internet Crime Complaint Center (IC3) dell’FBI e alla FTC. La segnalazione aiuta gli investigatori a tracciare le campagne e ad avvertire gli altri.

DOMANDE FREQUENTI

Vishing è la stessa cosa che phishing?
Non esattamente. Il phishing è il termine ombrello che racchiude le tecniche di ingegneria sociale che impersonano una fonte attendibile. Il vishing è la versione basata sulla voce, effettuata tramite telefonate o messaggi vocali anziché tramite email.
Qual è la differenza tra vishing e smishing?
Il canale. Il vishing utilizza chiamate telefoniche e messaggi vocali, mentre lo smishing utilizza SMS o messaggi di testo. Spesso gli aggressori combinano le due tecniche in un'unica campagna.
I criminali possono davvero clonare la voce di qualcuno?
Sì. Gli strumenti di intelligenza artificiale moderni possono creare un clone vocale convincente partendo da un piccolo campione di audio registrato, quindi riconoscere una voce familiare non garantisce più l’identità. Verificate sempre richieste insolite tramite un secondo canale.
Cosa fare se penso di aver ricevuto una chiamata di vishing?
Riagganciare. Non condividere informazioni e non seguire le istruzioni. Richiama l'organizzazione a un numero ufficiale e segnala la chiamata all'FBI IC3 e alla FTC.

Come può aiutare Veeam

Il vishing è spesso la mossa iniziale di un attacco più ampio. Una singola telefonata convincente può fornire a un aggressore le credenziali necessarie per installare ransomware o rubare dati. Veeam non può impedire al telefono di squillare, ma garantisce che una truffa riuscita non si trasformi in una catastrofe. Con backup immutabili e un ripristino affidabile e rapido, Veeam ti aiuta a riprenderti da attacchi ransomware e perdita di dati, garantendo la continuità operativa della tua azienda. Maggiori informazioni sulla protezione contro i ransomware e su come costruire una vera resilienza dei dati con Veeam.