Tattiche di social engineering: quali sono e come difendersi

tattiche di social engineering: quali sono e come difendersi

La social engineering è una forma di minaccia ancora tanto sottovalutata. Quello che sfugge è che è una delle tecniche più utilizzate per carpire dati sensibili a scopo fraudolento, usando anche gli attacchi tradizionali.

La social engineering è l’arte di manipolare le persone con lo scopo di “iniettare” il malware all’interno di un’organizzazione superando qualsiasi sistema di controllo e ottenere informazioni riservate.

Questa forma di minaccia, detta anche human hacking, è ancora tanto sottovalutata: infatti quando si pensa alla sicurezza informatica, vengono subito in mente gli attacchi malware capaci di mettere in ginocchio il mondo intero (vedi WannaCry o Cryptolocker); tuttavia quello che probabilmente sfugge ancora a molti è che la social engineering è una delle tecniche più utilizzate per carpire dati sensibili e informazioni personali a scopo fraudolento, sfruttando anche le pratiche di un attacco informatico tradizionale.

A metà tra psicologia e ingegneria, viene considerata un’astuta manipolazione della tendenza umana di fidarsi e di rilasciare informazioni senza rendersene conto.

La conseguenza è che nessun antivirus, nessun firewall, potrà mai difenderci da questa subdola minaccia informatica proprio a causa di noi esseri umani – anelli deboli in questa catena.

Tutte le tattiche di social engineering iniziano da una ricerca approfondita della vittima (azienda o gruppo di persone), dopodiché vengono messe insieme tutte le informazioni trovate nel web da cui è possibile realizzare una perfetta combinazione di dettagli tale da rendere il più possibile convincente una falsa identità o una mail di Phishing. Questa ricerca alla base di tutti gli attacchi della social engineering viene chiamata OSINT (Open Source INTellingence).

Tipologie di attacco della social engineering

Le diverse tipologie di attacco della social engineering sono riconducibili a 3 categorie:

  • human based, basate sul contatto diretto tra attaccante e vittima;
  • computer based, più articolate, che presuppongono l’utilizzo di strumenti informatici e competenze tecniche;
  • mobile based, un sottoinsieme di quelle computer based, che riguarda la diffusione capillare delle tecnologie mobile che veicolano i malware.

Tattiche della social engineering

1. Impersonation

Questa tecnica viene utilizzata per accedere in modo illecito a un sistema, a una rete o a informazioni aziendali al fine di commettere frodi, spionaggio industriale o recare un danno d’immagine e per compierla può essere anche supportata da mezzi tecnici, come il telefono o la mail.

Si tratta di utilizzare una falsa identità con l’obiettivo di ingannare la propria vittima al punto di convincerla a consentire l’accesso in totale fiducia ad aree o locali riservati, ad informazioni private o a sistemi informativi aziendali.

La tecnica dell’Impersonation può sfruttare molte tattiche di persuasione psicologica di natura antropologica, come il Tailgating o il Piggybacking.

2. Piggybacking/Tailgaiting

Davanti ad un perimetro aziendale caratterizzato da un accesso fisico controllato, l’ingegnere sociale può mettere in atto 2 tipi di metodologie:

  • quella di piggybacking, con cui tenta, attraverso la persuasione e l’empatia, di convincere una terza persona autorizzata ad aprire la porta;
  • quella di tailgaiting, ossia semplicemente entrare nell’azienda prima che si chiuda l’ingresso, sfruttando l’entrata di una persona autorizzata.

3. Il Vishing (Voice o VoIP phishing)

Si tratta di una sottocategoria della tecnica di Impersonation che utilizza la comunicazione telefonica per effettuare un attacco.

Il mezzo telefonico consente all’attaccante da un lato di non mostrarsi conservando efficacemente il camuffamento, dall’altro di interagire con la vittima in modo più diretto rispetto alla mail, sfruttando le potenzialità delle tecniche di persuasione e il minor tempo che l’interlocutore ha per razionalizzare in questo tipo di contesto.

Ad esempio, un sito bancario potrebbe essere clonato o violato con l’inserimento di un finto banner che invita gli utenti a chiamare il numero di help desk indicato per velocizzare la soluzione di un certo disservizio; a quel punto sarà facile per l’ingegnere social, che è al telefono con la vittima, ottenere le credenziali di autenticazione al sito clonato.

4. Eavesdropping

Questa tattica consente ad un hacker o un soggetto non autorizzato di intercettare una comunicazione, ascoltandola furtivamente, leggendo le mail o gli SMS oppure inserendosi in qualche modo nel flusso di trasmissione.

Le metodologie di Eavesdropping dipendono dal contesto e vanno dal semplice origliare ai più sofisticati attacchi MITM (Man-In-The-Middle), condotti attraverso tool come MITMf o Beef.

5. Shoulder Surfing

Questa metodologia sfrutta l’osservazione diretta della vittima: ad esempio accede alle informazioni tramite documenti lasciati sulle scrivanie, post-it o note attaccati in bacheca o sui monitor.

Anche in questo caso, l’implementazione può essere accompagnata o rafforzata da strumenti computer-based come piccole videocamere (utilizzate in un secondo momento per ingrandire le informazioni sensibili e sui dettagli) o micro-binocoli.

6. Dumpster Diving

È la pratica attraverso cui si acquisiscono informazioni frugando nei cestini della spazzatura, anche in prossimità dei locali dell’organizzazione, approfittando di copie fotostatiche, stampe di mail, note, atti e documenti non smaltiti correttamente.

Non è raro infatti trovare nella spazzatura:

  • telefoni e dati di contatto di impiegati, cestinati dai colleghi;
  • mappe di rete, spiegazioni sull’utilizzo e il raggiungimento dei locali dell’organizzazione;
  • stampe di mail, note, appunti e materiale cartaceo operativo;
  • policy e regolamenti dell’organizzazione;
  • calendari, appuntamenti schedulati e testimonianze di relazioni con partner commerciali.

7. Reverse Social Engineering (RSE)

Le tecniche di Reverse Social Engineering si caratterizzano per il particolare modus operandi, articolato in 3 fasi:

  • il sabotaggio, in cui l’attaccante crea la situazione disfunzionale, ad esempio causando la disconnessione dalla rete;
  • la fase di interazione, in cui l’hacker si presenta (o si è presentato) come il “risolutore” del problema;
  • la fase di contatto attivo con la vittima.

Sarà quindi la vittima stessa a rivolgersi a lui spontaneamente e senza le riserve che probabilmente susciterebbe la richiesta di un estraneo, facilitando in questo modo la relazione e di conseguenza il buon esito dell’attacco.

Come possiamo proteggerci?

È possibile difendersi da questi attacchi e proteggere meglio se stessi, la propria azienda e le informazioni dei propri clienti seguendo alcune regole di buon senso e la diffusione in azienda di un’appropriata cultura sulla sicurezza informatica.

Ecco alcuni suggerimenti:

  • non comunicare mai le proprie password e mai lasciarle esposte in modo da essere accessibili a chiunque;
  • proteggere i documenti cartacei: non lasciarli in giro e utilizzare un trituratore per scartare i documenti indesiderati.
  • aumentare le competenze e la preparazione all’interno delle aziende e delle istituzioni in fatto di cyber security (negli ultimi anni si sta assistendo al fenomeno denominato skill shortage, ossia la necessità di trasformare la mancanza di competenze in uno strumento di difesa, rafforzando le soft skills, attraverso formazione mirata e attività di sensibilizzazione).

Di fronte ad una struttura sicura dal punto di vista tecnico, è comunque sempre possibile prendere di mira il fattore umano, sollecitando, con opportune metodologie, un comportamento della vittima per ottenere informazioni, direttamente o indirettamente, in modo più veloce, efficace e conveniente.

Altre tattiche di social engineering da conoscere

Oltre alle tecniche classiche descritte sopra, esistono altre tattiche di social engineering ampiamente utilizzate dai cybercriminali, alcune delle quali sono diventate particolarmente diffuse negli ultimi anni.

Pretexting

Il pretexting consiste nel creare uno scenario fittizio (un pretesto) per convincere la vittima a rilasciare informazioni o compiere azioni specifiche. L’attaccante costruisce un’identità falsa credibile — può fingersi un collega del reparto IT, un fornitore o un funzionario bancario — e utilizza informazioni raccolte in precedenza per rendere la storia convincente. A differenza del phishing, il pretexting si basa su una relazione di fiducia costruita nel tempo attraverso più interazioni.

Baiting

Il baiting sfrutta la curiosità della vittima offrendo un'”esca” allettante. L’esempio classico è una chiavetta USB lasciata in un parcheggio aziendale con un’etichetta invitante come “Stipendi 2026” o “Riservato”: una volta inserita nel computer, il malware contenuto si installa automaticamente. Il baiting può avvenire anche online, con download gratuiti di software, film o musica che nascondono codice malevolo.

Smishing e Quishing

Lo smishing (SMS + phishing) utilizza messaggi di testo per ingannare le vittime, spesso simulando comunicazioni da banche, corrieri o enti pubblici con link a siti fraudolenti. Il quishing è la variante più recente che sfrutta i QR code: l’attaccante posiziona codici QR malevoli su manifesti, menu, parchimetri o li invia via email, reindirizzando la vittima verso pagine di phishing quando scansiona il codice con lo smartphone.

Whaling

Il whaling (letteralmente “caccia alla balena”) è una forma mirata di spear phishing che colpisce dirigenti e figure apicali dell’azienda (CEO, CFO, CTO). Gli attaccanti studiano a fondo il bersaglio e inviano comunicazioni estremamente personalizzate e credibili, spesso riferite a questioni legali, fiscali o operative reali. L’obiettivo è ottenere trasferimenti di denaro, accesso a dati strategici o credenziali di sistemi critici.

Business Email Compromise (BEC)

La BEC è una delle truffe più costose al mondo. L’attaccante compromette o falsifica l’indirizzo email di un dirigente aziendale e invia istruzioni apparentemente legittime ai dipendenti, tipicamente richiedendo bonifici urgenti verso conti controllati dai criminali. Secondo l’FBI, le perdite globali causate da attacchi BEC superano i 50 miliardi di dollari. La difesa più efficace è implementare procedure di doppia verifica per qualsiasi richiesta di pagamento ricevuta via email.

Social engineering e intelligenza artificiale: le nuove minacce

L’avvento dell’intelligenza artificiale generativa ha potenziato enormemente le capacità dei cybercriminali nel condurre attacchi di social engineering.

  • Deepfake vocali e video: gli attaccanti possono clonare la voce di un dirigente con pochi secondi di campione audio e utilizzarla per chiamate di vishing estremamente convincenti. Sono già stati documentati casi di truffe da milioni di euro basate su deepfake vocali
  • Email di phishing generate dall’AI: i modelli linguistici permettono di creare email perfettamente scritte nella lingua della vittima, senza gli errori grammaticali che tradizionalmente aiutavano a identificare i tentativi di phishing
  • Chatbot malevoli: falsi assistenti virtuali su siti clonati possono interagire in modo naturale con le vittime, guidandole a rilasciare informazioni sensibili attraverso conversazioni apparentemente innocue
  • OSINT automatizzata: l’AI consente di raccogliere e correlare automaticamente informazioni da social media, database pubblici e dark web per costruire profili dettagliati delle vittime in pochi minuti

Per contrastare queste minacce è fondamentale aggiornare costantemente la formazione sulla sicurezza informatica includendo scenari basati sull’AI e adottare sistemi di verifica multi-canale per qualsiasi richiesta critica.

Come riconoscere un attacco di social engineering

Riconoscere un tentativo di social engineering non è sempre semplice, ma esistono segnali ricorrenti che dovrebbero far scattare l’allarme.

  • Senso di urgenza: il messaggio crea pressione temporale (“rispondi entro 24 ore”, “il tuo account verrà bloccato”)
  • Richiesta insolita: ti viene chiesto qualcosa che esula dalla normale routine lavorativa, soprattutto se riguarda dati sensibili, password o trasferimenti di denaro
  • Appello all’autorità: il mittente si presenta come un superiore, un ente governativo o un partner commerciale importante per intimidire
  • Offerta troppo bella: premi, sconti esclusivi o opportunità imperdibili sono spesso esche per abbassare le difese
  • Incongruenze nei dettagli: indirizzi email leggermente diversi dal dominio ufficiale, link che non corrispondono al testo visualizzato, tono della comunicazione insolito
  • Richiesta di segretezza: l’attaccante chiede di non coinvolgere altre persone o di non seguire le procedure standard

In caso di dubbio, la regola d’oro è sempre verificare attraverso un canale diverso: se ricevi un’email sospetta dal tuo capo, chiamalo direttamente al telefono. Se un fornitore chiede un pagamento urgente, contattalo tramite i recapiti che hai già in rubrica, non quelli contenuti nel messaggio.

Domande frequenti sulla social engineering

Qual è la differenza tra phishing e social engineering?

Il phishing è una delle tante tecniche di social engineering. La social engineering è il concetto più ampio che comprende tutte le forme di manipolazione psicologica utilizzate per ottenere informazioni o accesso a sistemi. Il phishing ne è la forma più diffusa, ma la social engineering include anche tecniche fisiche (tailgating, shoulder surfing) e telefoniche (vishing).

Perché la social engineering è così efficace?

La social engineering funziona perché sfrutta le vulnerabilità umane — fiducia, paura, curiosità, rispetto dell’autorità — che nessun firewall o antivirus può correggere. Gli esseri umani sono programmati per cooperare e fidarsi, e gli attaccanti sfruttano proprio queste tendenze naturali. Per questo la formazione e la consapevolezza sono le uniche difese realmente efficaci.

Come segnalare un tentativo di social engineering?

Se subisci o identifichi un tentativo di social engineering, segnalalo immediatamente al reparto IT della tua azienda. Per gli attacchi via email, utilizza la funzione di segnalazione phishing del tuo client di posta. In Italia puoi anche segnalare l’accaduto alla Polizia Postale attraverso il portale del Commissariato di P.S. online. Se l’attacco ha causato danni economici, sporgi denuncia formale.


Proteggi la tua azienda: forma il tuo team sulla cybersecurity

Gli attacchi informatici colpiscono ogni giorno aziende di ogni dimensione. La formazione è la prima linea di difesa. Dgroove offre corsi di cybersecurity aziendali online e in presenza, personalizzabili sulle esigenze del tuo team IT.

Scopri i corsi di cybersecurity per aziende →

Leggi anche

QUANTO NE SAI SULLA SICUREZZA INFORMATICA?
Metti alla prova la tua conoscenza per non cadere nelle trappole dei cyber criminali!