Site icon Panda Security Mediacenter

C’è posta per te! O forse è un malware…

ce-posta-per-te-o-forse-e-un-malware

Il phishing entra nella posta ordinaria: codici QR che scaricano malware travestiti da app ufficiali. Scopri come proteggerti da questa nuova minaccia!

Ti fideresti di una lettera ricevuta per posta al tuo indirizzo di casa, che sembra provenire da un ente governativo come la Protezione Civile e che ti chiede di fare la scansione di un codice QR per installare un’app per le emergenze climatiche?

Questo è quello che è successo recentemente in Svizzera, durante una truffa di phishing “fisico” che ha coinvolto decine di persone, convincendole a installare un’app falsa che conteneva un malware chiamato Coper, che rubava dati bancari e codici di autenticazione in due passaggi.

È la nuova frontiera del malware e delle truffe informatiche: gli hacker inventano sempre nuove tecniche e creano scenari ibridi (offline e online) per confondere le vittime e ingannarle.

In questo articolo parliamo di questa nuova truffa con codice QR, di come proteggersi dal phishing e di come sta cambiando il panorama delle minacce digitali. Buona lettura!


La busta conteneva una lettera e un codice QR per scaricare un’app fraudolenta, infetta dal malware Coper.


La truffa del codice QR inviato per posta

Poche settimane fa, alcune centinaia di persone in Svizzera hanno ricevuto una lettera che sembrava provenire dal Federal Office of Meteorology and Climatology. La busta conteneva un codice QR da scansionare e una lettera che ne spiegava la funzione: a causa dei recenti eventi climatici estremi, l’istituto aveva creato un’app ufficiale per inviare notifiche urgenti in caso di emergenza, per cui era importantissimo che tutti i cittadini la installassero subito.

In realtà, il codice QR indirizzava le vittime su una pagina di phishing da cui scaricare un’app simile a quella originale (ne esiste effettivamente una), ma che contiene un malware.

Questo spyware, chiamato Coper, funziona in background e richiede autorizzazioni di alto livello sul dispositivo per rubare dati bancari e altre informazioni sensibili, e per spiare le comunicazioni di autenticazione in due passaggi, ad esempio quando la vittima riceve un codice monouso via email o SMS.

LEGGI ANCHE: Le 10 truffe online più diffuse

Perché questo attacco è così pericoloso?

La novità sta nel fatto che questo attacco combina molti meccanismi psicologici e tecnologici per ingannare le persone:

Insomma, questa truffa è ben congeniata e sfrutta molti punti deboli dell’essere umano, dalla paura fino alle scorciatoie di pensiero, ovvero quei meccanismi psicologici innati che utilizziamo per reagire velocemente nella vita reale, come credere a una fonte che consideriamo attendibile, senza verificarla ogni volta.


Le nuove tecniche degli hacker combinano vari meccanismi psicologici e tecnologici, per questo sono sempre più difficili da riconoscere.


Come proteggersi dal phishing via posta (e non solo)

L’aspetto che ci preme sottolineare è che gli hacker stanno diventando sempre più astuti e le loro tecniche si evolvono continuamente, per cui è importantissimo stare al passo con le novità del settore, informarsi, conoscere le minacce più recenti e saperle riconoscere.

Vediamo alcuni consigli pratici

Seguendo questi consigli, ridurrai al minimo il rischio di cadere in truffe di phishing tramite posta fisica, con codici QR e qualsiasi altro stratagemma che gli hacker inventeranno in futuro, perché la chiave della difesa informatica è sempre la stessa: fare attenzione e disporre delle informazioni giuste.

Detto questo, continua a seguire il nostro blog e informati regolarmente su altri media online, perché questo attacco potrebbe essere replicato al di fuori della Svizzera e in altri modi diversi.

In questo post abbiamo visto come funziona il nuovo attacco di phishing tramite posta ordinaria con un codice QR malevolo, che mira a installare un malware chiamato Coper.

Ci teniamo, però, a rassicurarti: non tutti i codici QR sono dannosi, anzi. Sono una tecnologia molto comoda e sicura in molti casi, basta verificare sempre l’autenticità del codice e della fonte.

E tu, hai mai ricevuto una lettera o un’email di phishing di questo tipo? Hai mai trovato un codice QR dannoso? Faccelo sapere nei commenti e condividi questo post con amici e parenti per aiutarli a difendersi dalle truffe online!

CONTINUA A LEGGERE: Il telefono ci ascolta? Sfatiamo questo mito

Buona navigazione e buona protezione dal phishing per posta!

Exit mobile version