In parole semplici — L'ingegneria sociale raccoglie tecniche di inganno che spingono una persona a rivelare informazioni, concedere accesso, inviare denaro o autorizzare un'operazione. L'attaccante costruisce un pretesto credibile e sfrutta fiducia, autorità, urgenza, paura o curiosità per ridurre i controlli.
Nel trading il pretesto può imitare un broker, un exchange, il supporto di un wallet, un esperto o perfino un collega. La richiesta può arrivare per email, messaggio, telefono, video, QR code o di persona. La tecnologia trasporta e rende credibile il racconto; il bersaglio resta la decisione umana.
Pretesto, leva e azione
Il flusso comincia spesso con informazioni pubbliche o rubate che rendono plausibile l'identità. Il messaggio introduce poi un problema o un'opportunità e suggerisce una sola azione urgente: comunicare un codice, aprire un file, firmare, cambiare beneficiario o trasferire asset. Ogni passaggio restringe il tempo e il canale disponibili per verificare.
Un'informazione corretta nel messaggio non autentica il mittente: nomi, saldi parziali, ruoli e relazioni possono provenire da fonti pubbliche o violazioni precedenti. Anche una voce o un video plausibili possono essere sintetici. Il controllo efficace non consiste nel discutere dentro lo stesso canale, ma nel chiuderlo e contattare autonomamente il soggetto attraverso app, dominio o numero già verificati.
Differenza tra ingegneria sociale e phishing
L'ingegneria sociale è una categoria di tecniche; il phishing è uno dei possibili vettori. Un'email di phishing può consegnare un sito clone o un malware, mentre un falso operatore telefonico può ottenere lo stesso risultato senza email. Il malware è uno strumento tecnico e la frode finanziaria può essere l'obiettivo finale: i termini descrivono livelli diversi dello stesso incidente.
Urgenza, persuasione o una richiesta insolita non dimostrano isolatamente un attacco. Diventano segnali forti quando l'identità non può essere verificata, il mittente impedisce controlli separati o chiede segreti e operazioni irreversibili. Procedure con doppia autorizzazione, limiti sui trasferimenti e conferma fuori banda riducono la dipendenza dall'attenzione individuale. Se un'azione è già avvenuta, occorre bloccare ciò che è ancora revocabile, informare il servizio coinvolto e conservare le evidenze.
Fonti
- NIST CSRC — Social engineering — Definisce l'inganno volto a ottenere informazioni, accesso o azioni attraverso fiducia e confidenza.
- ENISA — Threat Landscape: Social Engineering — Definisce la manipolazione del comportamento umano e colloca phishing, pretexting e baiting fra i suoi vettori.
- CISA — Phishing — Descrive il phishing come forma di ingegneria sociale veicolata da email, messaggi o chiamate.
Collegamenti
Anti-scam · Phishing · Romance scam · Truffa dei gruppi di segnali · Red flags