

giovedì 9 dicembre 2010

Occorre alzare il livello di guardia contro il cybercrimine

l'ultima grave minaccia è il whaling
the last serious threat is the whaling

In materia di violazioni della sicurezza dei dati, in questo momento tutto il mondo è sotto shock per il ciclone Wikileaks, il più grande caso mai avvenuto di divulgazione di informazioni riservate per cui anche le aziende meno sensibili a questo tema si stanno rendendo conto di quanto sia importante coinvolgere utenti e collaboratori sui problemi della riservatezza e sicurezza del patrimonio informativo.
La fine di novembre, inoltre, rappresenta l’inizio del periodo delle festività di fine anno che segnano, come di consueto, un incremento delle attività del cybercrimine in rete in tutte le sue forme vecchie e nuove.
Questo momento offre motivi ulteriori per tentare il phishing ed è ritenuto ideale per sfruttare la minor tensione psicologica degli utenti.
Nell'ambiente del business aziendale, a preoccupare gli esperti questa volta è una relativamente nuova forma di phishing, denominata SEO poisoning, che mira ad inquinare i risultati delle ricerche online effettuate dagli utenti con collegamenti a siti web compromessi.
Stando ad un rapporto Websense del 2010, attualmente il 22,4% di tutte le attività sui motori di ricerca online conducono verso siti web malevoli e, dato ancor più allarmante, il 40% dei profili presenti nei social network riportano almeno un collegamento web a rischio.
Il 10% di questi punta a sua volta verso siti malevoli. Portali come Facebook e Twitter si stanno tra l’altro rivelando particolarmente utili ai fini del phishing, in quanto possono fornire informazioni personali preziose per un aggressore.
Ad esempio, incrociando le posizioni aziendali più prestigiose su Linkedin con i dati dei social network sopra citati, sarebbe possibile tracciare dei profili completi sulle persone, le loro abitudini ed il loro business, in modo da impacchettare attacchi informatici su misura e con argomenti altamente personalizzati.
Questa forma di phishing (che ha preso piede dal 2007 in poi) viene oggi chiamata whaling (caccia alle balene) e si sta dimostrando come la più complessa da identificare ed arginare.
Tradizionalmente le attività di spamming e phishing sono quasi sempre state condotte in modo da cercare di raggiungere il più ampio numero possibile di potenziali vittime.
Il whaling al contrario fa leva su email fittizie con contenuti che suonano convincenti, ma che raggiungono pochi candidati o a volte un singolo individuo.
Si tratta di una delle più vecchie forme conosciute di phishing ma che trae grande profitto e rilancio dalle informazioni ottenibili tramite il social engineering.
Stando a dati provenienti da varie fonti, il numero di siti web malevoli è cresciuto del 111,4% solamente tra il 2009 ed il 2010.
L’aspetto forse più allarmante dell’intera faccenda è che l’80% di questi link sono in realtà riconducibili a siti web legittimi, ma compromessi.
Di questi ne verrebbero infettati mediamente quasi due milioni in più ogni mese.
source DUKE ITALIA - Tech