Skip to main content
  1. Concetti/

Social Engineering - Phishing, BEC e Principi di Cialdini

·4 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cosa fa
#

Il social engineering e' l'insieme di tecniche che sfruttano la psicologia umana invece di vulnerabilita' tecniche per ottenere accesso non autorizzato a informazioni o sistemi. E' efficace perche' bypassa firewall, WAF e tutti i controlli tecnici: l'obiettivo e' convincere un essere umano ad agire contro il proprio interesse.

TL;DR
#

Il 91% degli attacchi parte da un'email. Non da una vulnerabilita' zero-day. Il fattore umano e' il perimetro piu' poroso di ogni architettura di sicurezza. Capire le tecniche di social engineering e' prerequisito per progettare difese efficaci e programmi di security awareness.

  1. Phishing: email fraudolenta che imita mittente legittimo, leva urgenza + autorita'
  2. Spear Phishing: phishing mirato, personalizzato per individuo specifico
  3. Whaling: spear phishing su executive (CEO, CFO), obiettivo bonifici o dati riservati
  4. Vishing: attacco telefonico con impersonazione IT support, banca, autorita'
  5. Smishing: phishing via SMS, impersona corrieri, banche, enti pubblici
  6. BEC: compromissione account email reale per autorizzare trasferimenti
  7. Pretexting: scenario costruito per convincere la vittima
  8. Baiting: USB infetta lasciata in parcheggio aziendale

Mappa globale — Social Engineering
#

phishing-email-attack.webp


Phishing e varianti
#

Il phishing e' il vettore di accesso iniziale piu' comune. La variante usata determina il livello di personalizzazione e il profilo del bersaglio.

spear-phishing-targeted.webp

Dev parallel: Come un attaccante che fa OSINT su LinkedIn, trova nome, ruolo e colleghi di un developer, poi gli manda una Slack message fingendosi il CTO chiedendo le credenziali del DB di produzione per "un problema urgente". Non viola nessun sistema: sfrutta fiducia sociale e autorita'. La stessa dinamica di un attacco di social engineering, digitale invece che via email.


Business Email Compromise (BEC)
#

Il BEC e' un attacco diverso dal phishing classico: non usa email spoofed ma un account email reale precedentemente compromesso. Questo bypassa tutti i filtri anti-spoofing (SPF, DKIM, DMARC) perche' l'email parte davvero dall'account legittimo.

graph TD
    A[Attaccante] -->|"1 - Phishing o credential stuffing"| B[Account Email CEO compromesso]
    B -->|"2 - Monitor email per settimane"| C[Studia pattern comunicazione]
    C -->|"3 - Email da account reale CEO"| D[CFO riceve richiesta]
    D -->|"4 - Autorizza bonifico urgente"| E[Trasferimento a conto attaccante]
    E -->|"5 - Fondi spostati rapidamente"| F[Money mule chain]

    style A fill:#8B0000,color:#fff
    style E fill:#8B0000,color:#fff
    style F fill:#8B0000,color:#fff
    style B fill:#2d4a6f,color:#fff
    style C fill:#2d4a6f,color:#fff
    style D fill:#1a3a2a,color:#fff

Danno medio per incidente BEC: $125.000. Il BEC e' la categoria di cybercrime con il piu' alto danno economico aggregato.

Warning

Il BEC non si mitiga con filtri anti-spam. L'email arriva da un account legittimo. La difesa richiede processi: callback verification per richieste di trasferimento > soglia, approvazione multi-persona, training specifico per personale finanziario.

whaling-executive-phishing.webp


Pretexting, Baiting e Tailgating
#

Queste tecniche combinano manipolazione psicologica con scenari costruiti o vettori fisici. Non richiedono vulnerabilita' tecniche.

pretexting-social-engineering.webp


I 6 Principi di Cialdini
#

Robert Cialdini ha identificato 6 principi fondamentali della persuasione. Ogni attacco di social engineering sfrutta uno o piu' di questi principi. Riconoscerli nel momento in cui vengono attivati e' il primo passo della difesa.

social-engineering-psychological-principles.webp

Tip

Ogni volta che senti urgenza inaspettata in una comunicazione non sollecitata, e' il segnale per rallentare, non accelerare. L'urgenza e' quasi sempre una leva di social engineering. La regola operativa: piu' la richiesta e' urgente e inusuale, piu' richiede una verifica out-of-band (telefono, canale separato).


Difese
#

Le difese contro il social engineering operano su tre livelli: tecnico, procedurale e umano. Nessuno da solo e' sufficiente.

Tecnico:

  • MFA su tutti gli account (mitiga il credential phishing anche quando l'utente cade nella trappola)
  • DMARC + DKIM + SPF (mitiga lo spoofing email)
  • Email gateway con sandboxing degli allegati
  • Filtri anti-phishing con analisi URL in tempo reale

Procedurale:

  • Callback verification per richieste di trasferimento denaro o accesso inusuale
  • Approvazione multi-persona per operazioni finanziarie sopra soglia
  • Offboarding rigoroso con revoca accessi immediata
  • Processo formale per richieste di reset credenziali (verifica identita' out-of-band)

Umano:

  • Security awareness training con esempi aggiornati e phishing simulation
  • Cultura del "e' ok dire no e verificare" senza timore di sembrare scortesi
  • Reporting facile di email sospette (un click, non una procedura lunga)

Scenario Reale
#

Il team finanziario riceve una email dal CEO (account reale, non spoofed) con richiesta urgente di bonifico da 85.000 euro verso un nuovo fornitore, "prima della chiusura dei mercati". Il CFO riconosce il pattern BEC e attiva la callback verification: chiama il CEO sul numero aziendale ufficiale, non sul numero in firma. Il CEO non sa nulla della email. Account compromesso, nessun trasferimento eseguito.

Insegnamento: la firma email con numero di telefono non e' verifica di identita', e' campo libero per l'attaccante. Solo il canale out-of-band e' verifica reale.


Risorse
#

Collegato a
#

  • threat-actors - chi usa il social engineering e perche'
  • kill-chain - social engineering come fase Initial Access
  • smtp - protocollo email e autenticazione DMARC/DKIM/SPF
  • dns-poisoning - tecnica spesso abbinata a phishing
  • dlp - difesa contro esfiltrazione post-phishing

Related