Truffatori speculano sulle app di tracciamento anti-pandemia



[ZEUS News - www.zeusnews.it - 20-04-2020]

cory

Cory Doctorow ha segnalato che i criminali informatici stanno inviando falsi messaggi che fingono di essere allarmi di tracciamento anti-pandemia, dicono alle vittime che sono entrate in contatto con una persona infetta e invitano a cliccare su un link che li porta a del malware.

Le sue osservazioni nel thread sono molto interessanti:

It's both totally predictable and extremely clever. We're primed to expect these messages, we don't know what they're supposed to look like, and finding out what this message says is really urgent. It's an ideal moment to be sending out this kind of thing if you're a scumbag. It's easy to feel invulnerable to phishing, but phishing is so persistent that the moment you are vulnerable, there will almost certainly be a phishing scam waiting to pounce (link al suo articolo Persistence Pays Parasites).

Io ho commentato causticamente ""Un'app per il tracciamento dei contatti? Cosa MAI potrebbe andare storto? Chi MAI vuoi che se ne approfitti?" :-)" ed è nato un equivoco che vorrei chiarire, visto che c'è chi è arrivato a dire che il mio commento è "ingenuo o disonesto".

Non sto dando colpa alle app di tracciamento in sé, ma al modo in cui vengono proposte e gestite.

Chiunque lavori nella sicurezza (non solo informatica), a contatto con gli utenti, sa che ogni volta che un comportamento nuovo viene imposto tramite l'emotività, qualcuno ne approfitta. Lo schema di (in)sicurezza è classico: si crea un'esigenza nuova fortemente emotiva, con le migliori intenzioni, e poi arriva puntuale chi specula su questa esigenza. Chi crea queste esigenze dovrebbe saperlo e tenerne conto.

Per esempio, chi fa raccolte fondi per beneficenza si trova costretto a mettere in guardia i partecipanti, avvisandoli di diffidare degli impostori. La polizia avverte di non aprire a sconosciuti che dicono di essere la polizia. Quando le banche introducono app di home banking, avvisano molto chiaramente gli utenti che nessuno deve chiedere loro codici, password o Pin. Eccetera.

Sapendo che i criminali useranno ogni appiglio emotivo per le loro trappole, una buona prassi di sicurezza è non creare appigli emotivi inutili. Esempio: un'azienda mette un accesso controllato con password ai Pc dei dipendenti. "Per sicurezza", l'accesso ha un timer di 30 secondi entro i quali va digitata la password, così non può essere lasciato incustodito. Errore gravissimo, perché il tempo troppo breve crea stress all'utente, che si angoscia e quindi non si accorge se l'accesso è stato sostituito da un malware rubapassword: una schermata molto simile a quella legittima, ma non proprio identica. Lo facevo io (il rubapassword) in un'azienda dove ero aiuto sysadmin, per dimostrare il concetto.

Certo, l'errore è formalmente dell'utente, ma è complice anche chi ha creato la condizione che incoraggia decisioni basate sull'ansia invece che sulla serena razionalità e valutazione della situazione.

Le app di tracciamento anti-Covid-19 sono un classico esempio di situazione fortemente emotiva. Chi le organizza dovrebbe rendersi conto che questa emotività verrà sfruttata da malintenzionati e predisporre soluzioni che riducano il rischio.

Per esempio, le app andrebbero introdotte con la chiara avvertenza "l'app si scarica solo dal sito ufficiale; l'app NON manderà mai Sms di allarme; diffidate di qualunque avviso di natura differente." Invece questa comunicazione non è stata fatta. Anzi, si è fatto solo un gran casino e non si capisce più niente.

Non solo: le situazioni emotive andrebbero introdotte solo se dimostrabilmente vantaggioso o necessario, e qui manca la dimostrazione che l'app funzioni e quindi sia realmente vantaggiosa e/o necessaria. È come offrire un'app di home banking che poi all'atto pratico ti obbliga comunque ad andare in banca di persona.

Spero di aver chiarito il concetto. Se vi sembra ancora ingenuo o disonesto, vi consiglio di cliccare qui per saperne di più e per avere una demo di cosa intendo per provocare reazioni emotive: non usate Internet Explorer per cliccare sul link.

rickrolling

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
 

Paolo Attivissimo

(C) by Paolo Attivissimo - www.attivissimo.net.
Distribuzione libera, purché sia inclusa la presente dicitura.

Commenti all'articolo (0)


La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Quale di questi comportamenti ritieni che sia da evitare in assoluto?
Essere fuori sincrono: quando voce, tono, ritmo, posizione e movimenti non comunicano la stessa cosa si genera confusione e si viene ritenuti poco affidabili o sinceri.
Gesticolare eccessivamente: fare ampi gesti con le mani oppure giocare per esempio con i capelli o il telefono comunica insicurezza.
Tenere un'espressione neutra: la mancanza di un feedback dato dall'espressione facciale fa pensare all'interlocutore che l'argomento non interessi.
Evitare il contatto visivo: non guardare l'altro negli occhi comunica una sensazione di debolezza e lascia pensare che si stia nascondendo qualcosa.
Sbagliare la stretta di mano: non deve essere né troppo debole né troppo forte, o genererà in entrambi i casi un'impressione errata (servilismo o aggressività).
Inviare segnali verbali e non verbali opposti: se l'espressione facciale è opposta a ciò che le parole dicono, l'interlocutore non si fiderà.
Non sorridere: il sorriso comunica sicurezza, apertura, calore ed energia, e spinge a sorridere di rimando. Ugualmente errato sorridere sempre.
Roteare gli occhi: è un segno di frustrazione, esasperazione e fastidio; comunica aggressività.
Usare il cellulare durante una conversazione: lascia pensare che l'argomento non interessi e sia certamente meno importante dell'oggetto tra le mani.
Incrociare le braccia: l'interlocutore penserà che siamo sulla difensiva. Inoltre, se le mani non sono in vista crederà che abbiamo qualcosa da nascondere.

Mostra i risultati (1765 voti)
Febbraio 2025
Il Governo potrebbe usare le Poste per fermare l'arrivo di Iliad in TIM
Iliad, voci di fusione con TIM
Windows 11, Microsoft rimuove le istruzioni per aggirare i requisiti
Gennaio 2025
Da Logitech il radar per sorvegliare gli impiegati in ufficio
DeepSeek, la IA cinese che fa tremare le aziende occidentali
Intelligenza artificiale usata bene
Google Maps diventa meno ficcanaso
Windows 11 24H2, iniziano le installazioni automatiche
Windows 10, il nuovo Outlook si installa a forza
WEF: in cinque anni la IA si prenderà il vostro lavoro
L'Unione Europea multa sé stessa
L'accordo Meloni-Musk
Insieme a Vodafone, Fastweb sorpassa Tim
Dicembre 2024
L'utilità che rivela i drive USB farlocchi
Le modalità di utilizzo dei dati personali
Tutti gli Arretrati
Accadde oggi - 12 febbraio


web metrics