Gli hacker giocano con la mente
— ma tu puoi vincere
Come la psicologia viene usata come arma negli attacchi di ingegneria sociale
Gli hacker giocano con la mente
— ma tu puoi vincere
Come la psicologia viene usata come arma negli attacchi di ingegneria sociale
La psicologia dietro l’ingegneria sociale
L’ingegneria sociale è una forma strategica di attacco informatico che manipola lapsicologia umana per aggirare le protezioni tecniche. Lo fa sfruttando alcuni principicomportamentali di base che ci riguardano tutti.
Principio 1:
Ci fidiamo di un’autorità (apparente)
Abbiamo una tendenza innata a fidarci delle persone che percepiamo come figureautorevoli. Per questo motivo, i criminali informatici spesso si spacciano per dirigenti opersonale IT per ottenere credibilità e influenzare le nostre decisioni.
Esempio: una mail di phishing può sembrare provenire dal CEO e richiedere un bonificourgente o l’accesso a dati sensibili. L’autorità percepita del mittente disattiva il nostroscetticismo, rendendoci più inclini a obbedire prima di verificare l’autenticità.
Principio 2:
Ci piace ricambiare
Il principio della reciprocità — rispondere a un gesto positivo con uno simile — è spessosfruttato. Gli attaccanti possono offrire qualcosa di apparentemente utile, come softwaregratuito o informazioni preziose, per farci sentire che “meritano” la nostracollaborazione.
Esempio: qualcuno ti invia una mail con un link per scaricare un software gratuito, chein realtà contiene malware. Quel gesto genera un senso di obbligo, spingendoti aricambiare scaricando il “regalo”.
Principio 3:
Ci piace seguire gli altri
Gli attaccanti spesso creano una “prova sociale”: la percezione che colleghi o superioriabbiano già eseguito l’azione richiesta, inducendoci a fare lo stesso. Abbiamo unatendenza naturale a conformarci al comportamento del gruppo, soprattutto in situazioniincerte.
Esempio: email o messaggi di spear-phishing possono affermare (falsamente) che i tuoicolleghi hanno già scaricato un’app o condiviso un accesso — spesso citando nomi.Pensiamo allora: “Se lo ha fatto lui, sarà sicuro!” Ma non lo è.
Principio 4:
Reagiamo alla scarsità e all’urgenza
Creare un senso di urgenza o scarsità è un potente motivatore che può sopraffare ilpensiero razionale. Gli attaccanti creano messaggi che richiedono azioni immediate: perevitare conseguenze negative o cogliere un’opportunità.
Esempio: una mail di phishing avverte che un account verrà sospeso se le credenzialinon vengono aggiornate subito. Il senso di panico spinge il destinatario ad agirerapidamente, saltando i controlli di verifica.
Principio 5:
La vigilanza è faticosa
Tutta l’amministrazione digitale necessaria per una vita sicura online può essereestenuante: inserire OTP, dimostrare che non siamo robot, cercare email con link dafirmare… A volte ci arrendiamo e abbassiamo la guardia.
Esempio: in un caso noto, un attaccante ha usato la tecnica della “fatica MFA”, inviandonotifiche push ripetute a un dipendente Uber finché una non è stata approvata pererrore. L’attaccante si è poi spacciato per tecnico IT su WhatsApp, ottenendo ancorapiù accesso.
Come vincere i giochi mentali?
1. Riconosci le tecniche
Tenere traccia dei vari trucchi usati dagli ingegneri sociali è fondamentale. Tieni unalista mentale o scritta. E se un messaggio ti provoca una reazione emotiva — ansia,paura, gratitudine o FOMO — fermati e rifletti.
Chiediti:
- Sembra legittimo?
- C’è davvero un motivo per cui è urgente?
- Perché lo chiedono a me e non al personale IT?
-
Perché i miei colleghi non sono in copia?
-
Se il messaggio è strano, puoi confermare direttamente con il presunto mittente?
2. Clicca sul PAB (Phish Alert Button)
Ricevi una mail che ti chiede di fare qualcosa di insolito e urgente? Sospetta. Ma nonpreoccuparti — puoi aiutare segnalando il messaggio tramite il PAB.
Il PAB si trova nella barra di Outlook e ti permette di segnalare facilmente emailsospette. Un clic e il team di cybersicurezza viene avvisato, analizza il messaggio eagisce.Non serve chiedere in giro. Clicca sul PAB e rilassati. Riceverai una notifica se la mailnon è una minaccia e potrai rispondere di conseguenza.
Maggiori informazioni sono disponibili sul nostro sito SharePoint interno dedicato allacybersicurezza.
3. Usa SpamTitan
Il nostro strumento di sicurezza email, SpamTitan, protegge Sappi da spam, phishing,malware e ransomware filtrando le email in entrata e in uscita. Utilizza rilevamento delleminacce in tempo reale, scansione degli allegati e filtraggio dei contenuti. Con unaprecisione superiore al 99,9%, offre anche funzioni come quarantena delle email,politiche personalizzabili e report dettagliati.
Puoi massimizzare l’efficacia di SpamTitan controllando regolarmente i report diquarantena, che ti permettono di rivedere, rilasciare o bloccare email potenzialmentedannose prima che raggiungano la tua casella di posta.
Resta un passo avanti.
Se qualcosa ti sembra strano, fermati, verifica e segnalalo.
Usa il Phish Alert Button (PAB) in Outlook o invia un’email a phishingreport@sappi.com per avvisare il nostro team di difesa informatica.
Insieme, proteggeremo le nostre persone e i nostri dati dagli attacchi di ingegneria sociale.