“Il tuo SPID di Poste Italiane è stato sospeso: riattivalo ora”. Questo l’oggetto di una mail ricevuta dal sottoscritto due giorni dopo aver pagato il canone annuale di 6 euro per attivare lo SPID. Il livello di attenzione sale subito, visto che ho pagato tramite l’app ufficiale Poste Id, allora leggo meglio la mail scritta in un italiano corretto, con colori e loghi perfetti di Poste Italiane, che mi comunica che il canone “non è stato ancora pagato. Per questo motivo, l’accesso è stato temporaneamente sospeso”, allora nella mail viene indicato come pagare il canone. Basta recarsi in un ufficio postale oppure pagare online, cliccando sul link in blu alla fine della mail dove c’è scritto “vai al pagamento”.
Insomma tutto è scritto in modo chiaro, si invita anche ad andare di persona in un ufficio postale per saldare i 6 euro e non c’è nessun tono allarmistico da ultimatum come spesso accade nel phishing. Cadere in tentazione, cliccare sul link e pagare per risolvere il problema è davvero molto facile ma decido di fare una serie di controlli.
Inizio con un check sulla mail di origine: mail@comunicazioni.poste.it, sembra verosimile, ma c’è l’inganno. Infatti, basta una veloce ricerca su Google per capire che il dominio corretto di ogni comunicazione ufficiale è sempre e solo @posteitaliane.it.
Il secondo passaggio è sfiorare con il mouse il link blu “vai al pagamento” e in basso a sinistra del browser appare l’url dove sarei stato indirizzato cliccandoci ed in queso secondo caso, l’inganno è ancora più evidente. Nel link non c’è nessun riferimento a Poste Italiane e rimanda ad un sito esterno che inizia con “public-eur”. Il dubbio iniziale si avvicina sempre di più alla certezza. Ma c’è ancora un ultimo passaggio da fare: controllare sull’app ufficiale Poste ID, se sul mio account, lo SPID appare attivo. La prova regina mi conferma che il pagamento era andato a buon fine, quindi la mail era una trappola, un astuto tentativo di phishing per rubare i miei dati. Tutto fake ma fatto alla perfezione. Nel phishing rientrano tutti quesi messaggi ingannevoli con toni urgenti o accattivanti che ti invitano a cliccare su link verso siti web contraffatti (simili a quelli ufficiali, come Poste Italiane). L’obiettivo è rubare credenziali di accesso, numeri di carta e codici OTP.Ma allora come difendersi da queste azioni malevole? Sul sito di Poste Italiane, alla sezione sicurezza, c’è la pagina “Come difendersi dalle truffe”, che spiega come tenersi al riparo dai cybercriminali che sfidano le vulnerabilità della rete. Anzitutto Poste Italiane spiega che l’azienda non chiede mai in nessuna modalità (e-mail, sms, chat di social network, operatori di call center, Ufficio Postale e prevenzione frodi) le credenziali di accesso, i dati delle carte – come Pin o CVV – i codici segreti per autorizzare le operazioni.E ancora: “Non ti sarà mai richiesto di disporre transazioni di qualsiasi natura paventando falsi problemi di sicurezza sul tuo conto o la tua carta né tantomeno spingendoti a recarti in Ufficio Postale o in un ATM per effettuarle”.
Per completezza, ecco alcune azioni da fare e non fare a seconda della situazione in cui ci si trova.
- Controlla sempre l’attendibilità di una e-mail prima di aprirla: controlla come è scritto l’indirizzo da cui ti è arrivata l’e-mail.
- Non scaricare gli allegati delle e-mail sospette
- Non cliccare sul link contenuto nelle e-mail sospette; se per errore dovesse accadere, non autenticarti sul sito falso, chiudi subito il web browser.
- Segnala a Poste Italiane eventuali e-mail di phishing, inoltrandole all’indirizzo antiphishing@posteitaliane.it. Immediatamente dopo cestinale e cancellale anche dal cestino.
Ma, come riporta il sito di Poste Italiane, non c’è solo il phishing come attività malevole, perché esistono anche altre tipologie di truffe informatiche. Ecco quali.
- Vishing (Voice Phishing): Il truffatore ti telefona fingendosi un operatore di call center. Con la scusa di un problema tecnico, cerca di convincerti a dettare le tue credenziali bancarie, i dati della carta o i codici OTP.
- Smishing (SMS Phishing): Ricevi un SMS che sembra provenire da un ente ufficiale (banca, poste, corrieri) contenente un link malevolo. Cliccandoci, verrai indirizzato su un sito falso creato per rubare i tuoi dati riservati.
- Truffe sui Social: Il frodatore usa profili falsi per rispondere ai tuoi commenti pubblici sulle pagine ufficiali delle aziende. Sposta poi la conversazione in chat privata per richiederti password e codici di accesso.
- Cash for SMS: App (spesso illecite) che promettono guadagni in cambio della “vendita” dei tuoi SMS non utilizzati. Queste app mettono a rischio la tua identità digitale e la sicurezza del tuo smartphone.
Ovviamente ho girato la mail fake all’indirizzo antiphishing@posteitaliane.it per segnalare il caso, ma resta un interrogativo aperto: come hanno fatto gli hacker ad intercettare il mio indirizzo di mail dopo che avevo veramente pagato i 6 euro di canone SPID dall’app ufficiale di Poste Italiane?
Fonte: La Repubblica.it