Internet ha già quello che serve loro
La maggior parte delle organizzazioni — e delle persone — pubblica molto più di quanto pensi. Un profilo LinkedIn elenca un ruolo e una linea di riporto. Il sito di un'azienda nomina chi segue quale cliente. Un comunicato stampa annuncia un'operazione prima che si chiuda. Nulla di questo è propriamente una falla di sicurezza: è così che funziona il business moderno; ma è anche una biblioteca completa di ricerca per chiunque stia costruendo un'impersonificazione convincente.
Cosa cercano davvero gli attaccanti
Contano tre cose soprattutto: chi ha autorità di approvare o inviare un pagamento, come è fatta una richiesta normale e plausibile per quell'organizzazione, e cosa sta succedendo proprio ora che renderebbe credibile una richiesta urgente. Una data di closing, un round di finanziamento, un rapporto con un fornitore: qualsiasi di questi dà all'attaccante il dettaglio concreto e tempestivo che fa sembrare un messaggio fraudolento routinario invece che sospetto.
I dirigenti sono particolarmente esposti
I leader senior sono bersagli sproporzionati perché la loro autorità rende difficile mettere in discussione richieste che portano il loro nome, e perché la loro voce e il loro volto sono ampiamente documentati in scenari pubblici: earning call, interventi a conferenze, interviste, presentazioni agli investitori. Quella stessa documentazione è ciò che rende possibile clonare voce e video con sforzo minimo.
Perché "l'email sembrava giusta" non rassicura
Quando un attaccante ha fatto ricerca vera, l'email sembrerà giusta. I nomi, la linea temporale, il tono: tutto può essere costruito da materiale pubblico. Giudicare la legittimità da quanto siano precisi i dettagli manca il punto; la precisione è proprio ciò che una ricognizione accurata produce.
Cosa resiste davvero a questo tipo di ricerca
Nessuna quantità di informazioni pubbliche dà a un attaccante l'identità biometrica di qualcuno né la capacità di passare per il titolare reale di uno specifico conto bancario. Questa è la differenza tra informazione che si può raccogliere e identità che va verificata direttamente — il livello che la ricerca da sola non può falsificare.
- Un'azienda può davvero evitare questo tipo di ricerca?
- Non del tutto. Alcune informazioni — nomi del personale, tempistiche delle operazioni — sono necessarie al normale business. La difesa più affidabile è supporre che gli attaccanti abbiano fatto i compiti e verificare comunque l'identità in modo indipendente.
- Rimuovere informazioni da LinkedIn o dal sito aiuta?
- Può ridurre un po' la superficie, ma non è una soluzione completa da sola, dato che gli attaccanti combinano più fonti pubbliche invece di dipendere da una sola.
