Visualizzazione post con etichetta phisher. Mostra tutti i post
Visualizzazione post con etichetta phisher. Mostra tutti i post

martedì 29 luglio 2008

La GdF racconta una truffa: "Confessioni di un pisher"

CONFESSIONI DI UN PHISHER
di Davide Mancini

10 Ottobre 2008, una data decisamente importante per Nicola Roman Ovidiu Ionut.
E’ questo il nome del ragazzo rumeno di ventidue anni che quel giorno si troverà seduto, suo malgrado, davanti alla Corte Federale di Bridgeport, nel Connecticut.

La giuria deciderà quale pena comminare al giovane per aver frodato diversi enti finanziari e creditizi ed i loro clienti e per aver commesso vari altri crimini di natura prettamente informatica.
Il rischio è quello di trascorrere i prossimi cinque anni in gattabuia e dover sborsare la ragguardevole somma di 250.000 dollari.
La vicenda giudiziaria ha avuto inizio quando venne spiccato un mandato di cattura internazionale a suo carico.
A seguito di ciò, nel mese di Luglio dello scorso anno veniva individuato in Bulgaria ed quindi arrestato.
Dopo tre mesi veniva concessa l’estradizione verso gli Stati Uniti d’America.
A Gennaio, ascoltato dalla Corte che presto lo giudicherà, ha confessato di aver preso parte ad una complessa attività di phishing unitamente ad altri sei compari.

Le vittime prese di mira sono state PayPal, Capital One, Citibank, JPMorgan Chase, Comerica Bank, LaSalle Bank, US Bank, Wells Fargo e la People's Bank.

La truffa ha avuto inizio con una e-mail che avvisava gli utenti che il loro conto on-line presso il proprio istituto di credito sarebbe stato temporaneamente reso inaccessibile a causa di un aggiornamento dei sistemi.
Contestualmente l’organizzazione metteva sotto scacco il sito web della banca con un attacco Denial-of-Service, che, mediante le ripetute e costanti connessioni, riusciva a mandare in tilt il server.
Tale strategia garantiva la possibilità di fugare ogni sorta di dubbio che avrebbe potuto assalire un eventuale e-correntista, che, magari per eccesso di zelo, collegandosi alla risorsa, avrebbe avuto modo di riscontrarne l’effettiva indisponibilità.
continua >>> l'articolo dell'Ispettore Davide Mancini pubblicato su Data Manager
***
cheyenne

domenica 6 luglio 2008

Phishing - Social Engineering - Tecniche di difesa

A cura di Roberto Trizio

In collaborazione con l'Alground Antispam Center

Un pescatore è un uomo, esperto o meno, che va su un fiume con una canna da pesca. Egli sa che dovrà essere più intelligente e furbo del pesce che dovrà pescare, e per questo sta attento a non muoversi troppo, a non farsi vedere, a gettare del pastone nell'acqua per attirare il pesce, e alla fine, con l'inganno di un verme saporito su
un ago puntuto, fa in modo che la sua preda abbocchi. Si tratta di una muta lotta fra il pescatore e il pesce, e la vittoria, per l'uomo, sta nel riuscire a ingannare la sua vittima, a sfruttare la sua golosità per ottenere l'obiettivo.

Un phisher è un uomo, esperto o meno, che si collega in internet con una email fraudolenta. Egli sa che dovrà essere più intelligente dell'utente che dovrà raggirare e per questo sta attento a mascherare la sua identità, ad attirare la vittima con un messaggio suggestivo, e alla fine, riesce a far abboccare la sua preda, ottenendo da essa informazioni riservate, che userà poi per scopi criminosi. Si tratta di una muta lotta fra il truffatore e l'utente, e la vittoria, per il
phisher, sta nel riuscire a ingannare la sua vittima, a sfruttare la sua curiosità o la sua paura per ottenere la vittoria.

Ecco le basi del phishing. La pesca, il phishing , è l'attività criminosa per cui si cerca di carpire informazioni riservate, l'amo, sono le tecniche utilizzate per indurre le persone a dichiarare cose che non dovrebbero, il pescatore è un criminale che si prefigge come scopo quello di "pescare" più informazioni possibili. E noi... siamo i pesci, quelli che devono abboccare. O per meglio dire, lo eravamo, prima di cominciare a leggere queste istruzioni.

Sommario

- Cos'è il phishing

- Il social engineering

- Il profilo tecnico: pianificazione dell'attacco

- Una mail di phishing: anatomia di una truffa

- Difendersi dal phishing: profilo psicologico

- Difendersi dal phishing, accorgimenti tecnici

continua >>> l'articolo a cura di Roberto Trizio pubblicato sul Network Alground
***
cheyenne