Gli hacker giocano con la mente

— ma tu puoi vincere

Come la psicologia viene usata come arma negli attacchi di ingegneria sociale

Gli hacker giocano con la mente

 — ma tu puoi vincere

Come la psicologia viene usata come arma negli attacchi di ingegneria sociale

La psicologia dietro l’ingegneria sociale

L’ingegneria sociale è una forma strategica di attacco informatico che manipola lapsicologia umana per aggirare le protezioni tecniche. Lo fa sfruttando alcuni principicomportamentali di base che ci riguardano tutti.

Principio 1:
Ci fidiamo di un’autorità (apparente)

Abbiamo una tendenza innata a fidarci delle persone che percepiamo come figureautorevoli. Per questo motivo, i criminali informatici spesso si spacciano per dirigenti opersonale IT per ottenere credibilità e influenzare le nostre decisioni.

Esempio: una mail di phishing può sembrare provenire dal CEO e richiedere un bonificourgente o l’accesso a dati sensibili. L’autorità percepita del mittente disattiva il nostroscetticismo, rendendoci più inclini a obbedire prima di verificare l’autenticità.

Principio 2:
Ci piace ricambiare

Il principio della reciprocità — rispondere a un gesto positivo con uno simile — è spessosfruttato. Gli attaccanti possono offrire qualcosa di apparentemente utile, come softwaregratuito o informazioni preziose, per farci sentire che “meritano” la nostracollaborazione.

Esempio: qualcuno ti invia una mail con un link per scaricare un software gratuito, chein realtà contiene malware. Quel gesto genera un senso di obbligo, spingendoti aricambiare scaricando il “regalo”.

Principio 3:
Ci piace seguire gli altri

Gli attaccanti spesso creano una “prova sociale”: la percezione che colleghi o superioriabbiano già eseguito l’azione richiesta, inducendoci a fare lo stesso. Abbiamo unatendenza naturale a conformarci al comportamento del gruppo, soprattutto in situazioniincerte.

Esempio: email o messaggi di spear-phishing possono affermare (falsamente) che i tuoicolleghi hanno già scaricato un’app o condiviso un accesso — spesso citando nomi.Pensiamo allora: “Se lo ha fatto lui, sarà sicuro!” Ma non lo è.

Principio 4:
Reagiamo alla scarsità e all’urgenza

Creare un senso di urgenza o scarsità è un potente motivatore che può sopraffare ilpensiero razionale. Gli attaccanti creano messaggi che richiedono azioni immediate: perevitare conseguenze negative o cogliere un’opportunità.

Esempio: una mail di phishing avverte che un account verrà sospeso se le credenzialinon vengono aggiornate subito. Il senso di panico spinge il destinatario ad agirerapidamente, saltando i controlli di verifica.

Principio 5:
La vigilanza è faticosa

Tutta l’amministrazione digitale necessaria per una vita sicura online può essereestenuante: inserire OTP, dimostrare che non siamo robot, cercare email con link dafirmare… A volte ci arrendiamo e abbassiamo la guardia.

Esempio: in un caso noto, un attaccante ha usato la tecnica della “fatica MFA”, inviandonotifiche push ripetute a un dipendente Uber finché una non è stata approvata pererrore. L’attaccante si è poi spacciato per tecnico IT su WhatsApp, ottenendo ancorapiù accesso.

Come vincere i giochi mentali?

1. Riconosci le tecniche

Tenere traccia dei vari trucchi usati dagli ingegneri sociali è fondamentale. Tieni unalista mentale o scritta. E se un messaggio ti provoca una reazione emotiva — ansia,paura, gratitudine o FOMO — fermati e rifletti.

Chiediti:

  • Sembra legittimo?
  • C’è davvero un motivo per cui è urgente?
  • Perché lo chiedono a me e non al personale IT?
  • Perché i miei colleghi non sono in copia?

  • Se il messaggio è strano, puoi confermare direttamente con il presunto mittente?

2. Clicca sul PAB (Phish Alert Button)

Ricevi una mail che ti chiede di fare qualcosa di insolito e urgente? Sospetta. Ma nonpreoccuparti — puoi aiutare segnalando il messaggio tramite il PAB.

Il PAB si trova nella barra di Outlook e ti permette di segnalare facilmente emailsospette. Un clic e il team di cybersicurezza viene avvisato, analizza il messaggio eagisce.Non serve chiedere in giro. Clicca sul PAB e rilassati. Riceverai una notifica se la mailnon è una minaccia e potrai rispondere di conseguenza.

Maggiori informazioni sono disponibili sul nostro sito SharePoint interno dedicato allacybersicurezza.

3. Usa SpamTitan

Il nostro strumento di sicurezza email, SpamTitan, protegge Sappi da spam, phishing,malware e ransomware filtrando le email in entrata e in uscita. Utilizza rilevamento delleminacce in tempo reale, scansione degli allegati e filtraggio dei contenuti. Con unaprecisione superiore al 99,9%, offre anche funzioni come quarantena delle email,politiche personalizzabili e report dettagliati.

Puoi massimizzare l’efficacia di SpamTitan controllando regolarmente i report diquarantena, che ti permettono di rivedere, rilasciare o bloccare email potenzialmentedannose prima che raggiungano la tua casella di posta.

Resta un passo avanti.

Se qualcosa ti sembra strano, fermati, verifica e segnalalo.

Usa il Phish Alert Button (PAB) in Outlook o invia un’email a phishingreport@sappi.com per avvisare il nostro team di difesa informatica.

Insieme, proteggeremo le nostre persone e i nostri dati dagli attacchi di ingegneria sociale.