D3C0D3D “Superfici Invisibili” Edition, tutto in italiano 🇮🇹 – prima si studia, poi si inviano le email

TL;DR il phishing può usare informazioni pubbliche per costruire richieste credibili e proseguire al telefono o attraverso strumenti legittimi. Servono esercizi realistici, verifiche praticabili e “libertà di segnalare” gli errori. Il 26 settembre portiamo questo ragionamento, e tutto quel che ne consegue, dal vivo a Torino con il primo evento di Superfici Invisibili.

Domani, 26 settembre, a Torino facciamo il nostro primo evento, si chiama Superfici Invisibili, e già il sottotitolo, “Sei già stato profilato”, dovrebbe darvi un’idea del tipo di pomeriggio 😉 Ci sarà anche un aperitivo, ma prima vorrei parlare una cosa che mi sta parecchio a cuore: quanto può diventare credibile uno sconosciuto quando ha avuto il tempo di studiarci.

È il motivo per cui abbiamo voluto parlarne dal vivo, faccia a faccia, spiegando a chi naviga nel cyberspazio, che tutte le tracce diventano un ghiotto invito per un attaccante.. ora, parlare di phishing significa quasi sempre mostrare il messaggio, cerchiare il link sospetto e aspettare che qualcuno trovi l’errore, per poi discuterne insieme in quel momento di formazione che, alla pausa pranzo, sarà dimenticato. Io vorrei cominciare un po’ prima, da quando quel messaggio ancora non esiste e dall’altra parte c’è qualcuno che sta decidendo cosa raccontarci per farsi ascoltare.

Provate a immaginare questo scenario: avete appena cambiato lavoro e lo avete annunciato su LinkedIn (congrats dude!). Sul sito della nuova azienda ci sono i nomi dei responsabili; un annuncio di ricerca personale racconta quali software usate. Una persona mette insieme quei dettagli e vi contatta per completare una procedura di accesso. Conosce il vostro ruolo, cita un collega che esiste e parla di uno strumento che avete davvero aperto quella mattina.

È un esempio, pure alquanto semplificato, ma il meccanismo è molto concreto.
Le informazioni pubbliche possono servire a costruire una richiesta che somiglia al lavoro che state già facendo – si chiama OSINT, Open Source INTelligence: raccogliere e collegare informazioni da fonti aperte. Anche il National Cyber Security Centre britannico indica esplicitamente l’impronta digitale di persone e aziende tra le risorse usate per rendere più convincenti gli attacchi mirati. Sapere qualcosa di voi, però, non dà a NESSUNO il diritto di chiedervi un accesso.

Il guaio è che, durante una giornata normale, quella familiarità può fare molto del lavoro: il nome giusto abbassa il sospetto, aumenta la confidenza e la fiducia, mentre una scadenza plausibile dà un senso alla fretta (e la voglia di sistemare una cosa, per poter tornare alle altre ventisette, fa il resto). Per questo mi interessa capire cosa vede la persona che riceve la richiesta: perché dal divano, con il fermo immagine e la soluzione in fondo alla pagina, siamo tutti bravissimi.

Lo scorso giugno Mandiant ha descritto una campagna contro aziende americane, tra cui molti studi legali, nella quale gli attaccanti usavano email come pretesto e telefonate da finto supporto IT. In diversi casi le email iniziali non contenevano link attivi e nemmeno allegati malevoli; si crea quindi una sorta di sollievo che non mette fretta e crea una iniziale affidabilità. La conversazione portava poi la persona a condividere lo schermo o installare strumenti di assistenza remota legittimi, che venivano poi abusati per accedere ai sistemi ed esfiltrare dati.

Ora fermatevi un momento, fermatevi su questo passaggio: avete insegnato a qualcuno a cercare il link cattivo e in quella mail il link cattivo non c’è. Poco dopo, però, telefona una persona che si presenta come quella incaricata di risolvere il problema… TTAAAAC!
La formazione deve aiutare anche lì, deve aiutare non solo a cercare un link cattivo, ma a capire e prendere decisioni rapide mentre una voce aspetta una risposta.

È anche così che una campagna diventa più sofisticata: preparando il contesto, passando da un canale all’altro, accompagnando la vittima dentro una procedura plausibile. La tecnica c’è eccome, ma può arrivare travestita da friendly support technician. Le conseguenze, invece, sono quelle poco cinematografiche di sempre: documenti sottratti, accessi da revocare, persone da avvisare e un’attività che deve gestire un incidente mentre cerca di continuare a lavorare.

Poi c’è l’intelligenza artificiale – se vi è partita in testa la colonna sonora di Terminator, abbassate pure il volume.
Il punto che mi preoccupa è molto meno spettacolare e più terra-terra: quanto può diventare più veloce (e automatizzato) il lavoro preparatorio?
Nella valutazione pubblicata nel maggio 2025, l’NCSC ritiene quasi certo che gli attaccanti usino già l’AI anche per raccogliere informazioni sulle vittime e migliorare le tecniche di social engineering. È un aiuto a perfezionare metodi esistenti, con più efficienza, più dovizia di particolari, più completa.

La truffa ben scritta esisteva anche prima, certo, ma richiedeva tempo, sforzo e zoppicava sulla lingua; adesso abbiamo un motivo in più per smettere di considerare un italiano corretto come una referenza professionale.
Per me formare qualcuno significa dargli la possibilità di provare quando può ancora sbagliare senza pagare le conseguenze di un attacco, di accorgersi del dettaglio che lo ha convinto e discuterne. Di esercitarsi a interrompere una richiesta urgente, verificare attraverso un contatto aziendale già noto, chiedere aiuto anche quando dall’altra parte sembrano sapere tutto.

Mi interessa anche cosa succede dopo un errore: se una persona ha già cliccato, deve poterlo dire subito. La paura della ramanzina può ritardare una segnalazione proprio quando sarebbe più utile. L’NCSC insiste da tempo su questo: rendere semplice chiedere aiuto e segnalare, senza trasformare le esercitazioni in occasioni per mettere qualcuno alla gogna – cosa che ha conseguenze anche morali verso l’azienda e l’ambiente di lavoro stesso.

È quello su cui lavoriamo ogni giorno, simulazioni di phishing con AI e OSINT, costruite intorno al contesto delle persone, e su una formazione interattiva e dinamica. È una scelta che nasce proprio da qui: vogliamo che l’esercizio abbia qualcosa a che fare con la vita lavorativa di chi lo affronta. Una richiesta credibile merita di essere smontata insieme, compreso il momento in cui ci è sembrata ragionevole.

E il nostro primo evento porta questo ragionamento fuori dallo schermo: vedremo dal vivo cosa si può ricostruire attraverso informazioni pubbliche e come quei dettagli possono diventare materiale per un attacco di social engineering. Vorrei che chi partecipa potesse seguire quel lavoro abbastanza da riconoscere qualcosa della propria azienda, dei propri automatismi, delle richieste a cui risponde ogni giorno. È una conversazione che riguarda chi si occupa di sicurezza, chi lavora in HR e chi decide come investire nella formazione.

Ci sarà anche Luca Zorloni, giornalista e autore della newsletter Question Time, poi stemperiamo con un aperitivo.

Se venite, portate una domanda scomoda. Magari quella che avreste voluto fare all’ultimo corso e avete lasciato perdere perché tanto bisognava solo arrivare in fondo 😉 A me piacerebbe sentirla.

Superfici Invisibili #1 – info e registrazioni su https://baited.io/events/superfici-invisibili, ma solo fino a questa sera.

Leave a Comment

Your email address will not be published. Required fields are marked *

Scroll to Top