Vishing, smishing e pretexting
Esplori gli attacchi basati sulla voce (vishing) e sugli SMS (smishing) e comprenda come il pretexting crei scenari falsi ma credibili per manipolare le vittime.
Vishing, smishing e pretexting è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.
L'ingegneria sociale oltre le email
Sebbene il phishing domini i titoli delle notizie, gli aggressori utilizzano diversi canali di comunicazione per manipolare le vittime. Il vishing utilizza le chiamate vocali, lo smishing utilizza i messaggi di testo SMS e il pretexting consiste nel costruire uno scenario falso ma credibile (il pretesto) per giustificare il motivo per cui la vittima dovrebbe soddisfare una richiesta. Questi attacchi hanno successo non perché le vittime siano ignoranti, ma perché sfruttano istinti umani fondamentali: la fiducia nell'autorità, il desiderio di essere d'aiuto e la tendenza a seguire le istruzioni quando si è sotto pressione.
Vishing: phishing vocale
Il vishing (voice phishing) utilizza le chiamate telefoniche per manipolare le vittime. Tra i pretesti comuni vi sono l'impersonificazione di un agente dell'IRS che minaccia l'arresto per tasse non pagate, di un reparto antifrode bancario che segnala transazioni sospette, di un addetto al supporto tecnico che sostiene di aver rilevato un virus o di un ufficio governativo per le prestazioni sociali che richiede una verifica. Gli aggressori utilizzano lo spoofing dell'ID chiamante per visualizzare il numero di telefono di un'organizzazione legittima. Le campagne di vishing tramite chiamate automatiche operano su larga scala e collegano poi le vittime interessate a operatori reali. La natura in tempo reale delle chiamate vocali crea una pressione che rende difficile il pensiero critico.
# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulationSmishing: phishing tramite SMS
Lo smishing (SMS phishing) distribuisce esche di phishing tramite messaggi di testo. I messaggi di smishing comuni impersonano servizi di consegna pacchi (FedEx, UPS, USPS) con false notifiche di tracciamento contenenti collegamenti malevoli, banche che avvisano di addebiti sospetti o operatori di telefonia mobile che notificano problemi con l'account. Gli URL usati nello smishing spesso utilizzano servizi di abbreviazione degli URL o domini simili a quelli legittimi. Si può sostenere che gli utenti mobili siano più vulnerabili di quelli desktop, perché gli schermi più piccoli rendono più difficile ispezionare gli URL e i browser mobili spesso nascondono l'indirizzo completo. Gli SMS comportano inoltre un fattore di fiducia intrinseco: gli utenti tendono ad agire più rapidamente sui messaggi di testo che sulle email.
# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial mattersPretexting: l'arte degli scenari falsi
Il pretexting consiste nell'inventare uno scenario falso ma credibile, che fornisce il contesto per una richiesta di ingegneria sociale. Senza un pretesto convincente, le richieste di informazioni sensibili o di azioni insolite desterebbero immediatamente sospetti. Un aggressore che utilizza il pretexting potrebbe impersonare un nuovo tecnico IT che necessita di assistenza per accedere ai sistemi, un auditor che richiede l'accesso ai documenti finanziari o un addetto alle consegne di un fornitore che deve essere 'fatto entrare'. Il pretesto non deve essere elaborato: deve solo essere abbastanza plausibile da impedire al bersaglio di fermarsi a verificare prima di acconsentire.
# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
# password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
# I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
# right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual requestLa psicologia dietro l'ingegneria sociale
I principi di influenza di Robert Cialdini spiegano perché l'ingegneria sociale funziona. Autorità: le persone acconsentono alle richieste di chi percepiscono come una figura autorevole (CEO, IRS, polizia). Urgenza/scarsità: la pressione del tempo impedisce una valutazione accurata («Agisca entro i prossimi 10 minuti»). Riprova sociale: le persone fanno ciò che fanno gli altri. Simpatia: le persone acconsentono alle richieste di chi considerano affidabile o con cui si trovano bene. Reciprocità: le persone si sentono obbligate a ricambiare i favori. Impegno: una volta assunto un piccolo impegno, le persone tendono a portarlo avanti anche quando diventa più grande. Comprendere questi principi aiuta i formatori sulla consapevolezza della sicurezza a elaborare messaggi di contrasto più efficaci.
Tecnologia di spoofing dell'ID chiamante
La moderna tecnologia VoIP rende banale lo spoofing dell'ID chiamante. Servizi come SpoofCard, Twilio e varie API VoIP consentono a chiunque di impostare l'ID chiamante visualizzato su un numero qualsiasi prima di effettuare una chiamata. Gli aggressori contraffanno regolarmente i numeri dei servizi clienti delle banche, delle agenzie governative o persino il numero della vittima stessa (neighbor spoofing). Il framework STIR/SHAKEN (Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs) è stato imposto negli Stati Uniti per autenticare crittograficamente l'ID chiamante, ma la sua adozione è incompleta. Non si fidi mai del solo ID chiamante per verificare l'identità.
Vishing contro gli help desk
Il personale degli help desk è un bersaglio privilegiato del vishing, perché il suo lavoro consiste nell'aiutare gli utenti, creando una naturale tensione con le procedure di sicurezza. Un attacco tipico si svolge così: l'aggressore chiama fingendosi un dipendente di alto livello che ha urgente bisogno di reimpostare il proprio account perché è bloccato prima di una riunione importante. La pressione combinata di autorità e urgenza può indurre un addetto all'help desk ben intenzionato a saltare i passaggi di verifica. Il noto attacco a Twitter del 2020 è iniziato con attacchi di vishing contro dipendenti di Twitter, che hanno permesso di ottenere l'accesso agli strumenti interni. Gli help desk necessitano di rigorose procedure di verifica dell'identità che non possano essere ignorate, indipendentemente dall'urgenza.
# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgencyAttacchi di SIM swapping
Un attacco di SIM swap combina vishing e ingegneria sociale contro l'assistenza clienti di un operatore mobile. L'aggressore chiama l'operatore fingendosi la vittima, fornisce le risposte alle domande di verifica dell'identità (ricavate da violazioni di dati o dai social media) e convince l'addetto a trasferire il numero di telefono della vittima su una scheda SIM controllata dall'aggressore. Una volta dirottato il numero, tutti i codici MFA basati su SMS arrivano all'aggressore, consentendogli di assumere il controllo degli account email, bancari e di criptovalute. Il SIM swapping è stato utilizzato per rubare milioni in criptovalute.
# SIM swap defense measures:
# User-side:
# - Set a carrier-level PIN/passcode (separate from account password)
# - Use app-based TOTP instead of SMS-based MFA where possible
# - Use hardware security keys (FIDO2) — not tied to phone number
# - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')
# Organization-side:
# - Never use SMS OTP for high-value account recovery
# - Use FIDO2 security keys for employee accountsRilevamento e analisi di vishing/smishing
Rilevare gli attacchi di ingegneria sociale richiede di combinare le segnalazioni dei dipendenti con la registrazione tecnica degli eventi. Ogni dipendente dovrebbe sapere come segnalare una chiamata o un messaggio sospetto, idealmente tramite un pulsante con un clic nell'email o un alias email dedicato (phishing@company.com). Gli indicatori tecnici includono registri delle chiamate che mostrano chiamate in entrata da numeri contraffatti, avvisi SIEM relativi a reimpostazioni delle password dell'help desk precedute da chiamate in entrata e modifiche agli accessi agli account al di fuori dell'orario lavorativo. Dopo un incidente, i tabulati telefonici e i registri SMS sono importanti elementi forensi, insieme ai registri delle email e agli eventi di autenticazione.
# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
# - Check AD logs for password changes/unlocks
# - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
# - Immediately reset affected credentials
# - Review all actions taken by the compromised account
# - Alert affected systems and downstream servicesDifendersi dal pretexting
Difendersi dal pretexting richiede l'adozione di procedure di verifica che i dipendenti seguano con coerenza, indipendentemente dalla pressione percepita. Tra le politiche fondamentali vi sono: verificare sempre l'identità tramite un canale separato e già definito prima di soddisfare richieste insolite; istituire un sistema di parole in codice per le comunicazioni dei dirigenti; formare i dipendenti affinché sappiano che le figure autorevoli dell'organizzazione non si offenderanno se viene richiesta una verifica; e creare una cultura positiva nei confronti della sicurezza, in cui seguire le procedure venga premiato anche quando causa un lieve disagio. I test di ingegneria sociale non annunciati misurano l'efficacia della formazione nella pratica.
Confronto tra i canali di phishing
Per l'esame Security+, distingua chiaramente i diversi canali di phishing. Il phishing avviene tramite email. Il vishing avviene tramite voce/telefono. Lo smishing avviene tramite messaggi di testo SMS. Il pharming reindirizza il DNS senza richiedere un clic. Tutti condividono lo stesso obiettivo: manipolare la vittima inducendola a rivelare credenziali, trasferire denaro o installare malware; tuttavia, il meccanismo di distribuzione e le contromisure differiscono. Le email dispongono di difese tecniche (SPF/DKIM/DMARC/sandboxing); voce e SMS hanno molti meno controlli tecnici, rendendo ancora più importante la formazione degli utenti sulla consapevolezza per questi canali.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) presentati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che: il vishing utilizza chiamate telefoniche con spoofing dell'ID chiamante per impersonare figure autorevoli e sottrarre credenziali o indurre a compiere azioni; lo smishing distribuisce esche di phishing tramite SMS, dove gli utenti mobili hanno una visibilità ridotta degli URL; il pretexting crea scenari falsi ma credibili che giustificano richieste insolite. Questi attacchi si contrastano con rigorose procedure di verifica dell'identità, conferme tramite un canale alternativo e formazione dei dipendenti. Nella prossima lezione esamineremo l'ingegneria sociale fisica attraverso il tailgating e il baiting.
Domande Frequenti
La lezione «Vishing, smishing e pretexting» è gratuita?
Sì — il testo completo di «Vishing, smishing e pretexting» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.
Cosa imparerò in «Vishing, smishing e pretexting»?
Esplori gli attacchi basati sulla voce (vishing) e sugli SMS (smishing) e comprenda come il pretexting crei scenari falsi ma credibili per manipolare le vittime. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Security+ Academy?
Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Vishing, smishing e pretexting»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Security+ Academy?
Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Phishing, spear phishing e whaling
- Vishing, smishing e pretexting
- Social engineering fisico: tailgating e baiting
- Formazione sulla consapevolezza della sicurezza e controlli anti-phishing