La maggior parte di noi è ormai abbastanza brava a seguire le istruzioni online. Spunta la casella per dimostrare che sei un essere umano, aggiorna la pagina per correggere un errore, copia e incolla un codice di verifica. Di solito, queste piccole richieste sono innocue e le superiamo senza pensarci troppo, perché vogliamo tornare a quello che stavamo facendo.

Gli attacchi ClickFix sfruttano proprio questo comportamento. Anziché chiedere a qualcuno di scaricare un allegato sospetto o di rivelare la propria password, l’autore dell’attacco presenta un problema e poi, con aria disponibile, fornisce la “soluzione”. Il dipendente segue le istruzioni, convinto di stare correggendo un errore o completando una procedura di verifica di routine, ma così facendo può finire per contribuire lui stesso all’attacco.

È una svolta ingegnosa nel campo dell’ingegneria sociale, che dimostra perché individuare le minacce informatiche richieda sempre più spesso ai dipendenti di andare oltre i segnali di allarme relativi al phishing che hanno imparato a riconoscere in passato.

Indice

    1. Cos’è un attacco ClickFix?
    2. Come funzionano gli attacchi ClickFix?
    3. Perché gli attacchi ClickFix sono così convincenti?
    4. Perché ClickFix non assomiglia al phishing tradizionale
    5. Come riconoscere un attacco ClickFix
    6. Come possono le aziende proteggere i propri dipendenti da ClickFix?
    7. Prepara i tuoi dipendenti agli attacchi che dovranno affrontare in futuro
    8. Domande frequenti

Cos’è un attacco ClickFix?

ClickFix è una tecnica di ingegneria sociale che induce le persone a eseguire comandi dannosi sui propri dispositivi. L’attacco spesso inizia con qualcosa di apparentemente banale, come un sito web che non si carica correttamente, un CAPTCHA falso, un presunto problema del browser o un messaggio che sostiene che sia necessario correggere un errore.

Alla vittima vengono poi fornite una serie di istruzioni che potrebbero chiederle di copiare qualcosa, aprire uno strumento come “Esegui” di Windows o PowerShell, incollare un comando ed eseguirlo. In alcuni attacchi, interagendo con la pagina, il comando dannoso viene inserito di nascosto negli appunti della vittima prima ancora che le venga chiesto di incollarlo.

Dato che le istruzioni vengono presentate come la soluzione a un problema, potresti pensare di stare seguendo una procedura legittima di risoluzione dei problemi. Seguire quei passaggi, però, può innescare la fase successiva dell’attacco, come il download di malware o la concessione all’autore dell’attacco dell’accesso a informazioni sensibili.

Come funzionano gli attacchi ClickFix?

Non esiste un unico modello di ClickFix. Gli hacker possono modificare il sito web, il messaggio, il marchio e le istruzioni a seconda di chi stanno prendendo di mira, il che significa che un dipendente non vedrà necessariamente gli stessi segnali di allarme da un attacco all’altro.

Un attacco tipico potrebbe iniziare quando un dipendente clicca su un link o visita un sito web compromesso e gli viene mostrata quella che sembra una schermata di verifica familiare. Magari c’è un CAPTCHA che gli chiede di dimostrare di essere umano, oppure un messaggio di errore che gli dice che qualcosa è andato storto. La pagina fornisce poi le istruzioni per risolvere il problema, che potrebbero prevedere l’apertura di uno strumento di sistema e l’incollaggio di un comando già copiato negli appunti.

È qui che ClickFix diventa particolarmente interessante. L’autore dell’attacco non conta solo sul fatto che qualcuno clicchi su qualcosa che non dovrebbe. Sta convincendo la persona a compiere una serie di azioni perché quelle azioni sembrano risolvere il problema che ha davanti.

Perché gli attacchi ClickFix sono così convincenti?

Immagina di voler aprire un documento prima di una riunione e che compaia una finestra di verifica con tre passaggi da completare prima di poter proseguire. Probabilmente la prima cosa che ti viene in mente non è che sei vittima di un attacco informatico, quindi è molto più probabile che tu voglia seguire le istruzioni e andare avanti con la tua giornata.

ClickFix funziona perché molti dei comportamenti coinvolti ci sembrano già normali. Siamo abituati ai siti web che ci chiedono di compilare i CAPTCHA, ai software che ci danno istruzioni per risolvere i problemi e ai servizi online che ci guidano passo dopo passo nella risoluzione dei problemi. Copiare e incollare è qualcosa che la maggior parte dei dipendenti fa decine di volte al giorno, quindi è improbabile che quell’azione da sola faccia scattare qualche campanello d’allarme.

C’è anche qualcosa di rassicurante nel ricevere istruzioni chiare quando qualcosa non funziona. Il dipendente non deve cercare di capire cosa c’è che non va né cercare una soluzione; la risposta è lì, a portata di mano. Aggiungi un po’ di urgenza, ad esempio dicendo che è necessaria una verifica prima di poter continuare, e la sua attenzione si concentrerà naturalmente sul portare a termine l’attività, piuttosto che chiedersi perché gli viene chiesto di farlo.

È proprio questa combinazione di familiarità e praticità a rendere la tecnica così convincente. Il dipendente pensa di stare risolvendo un problema, mentre l’autore dell’attacco lo sta guidando silenziosamente attraverso i passaggi necessari per portare avanti l’attacco.

Perché ClickFix non sembra il classico phishing

Da anni ai dipendenti vengono insegnate alcune regole di base molto sensate contro il phishing: stare attenti agli allegati inaspettati, controllare i link prima di cliccarci sopra, guardare bene chi ti scrive ed essere diffidenti quando qualcuno ti chiede all’improvviso una password. Queste abitudini sono ancora importanti, ma attacchi come ClickFix dimostrano perché i dipendenti devono anche essere preparati ad affrontare minacce che non seguono uno schema così familiare.

Potresti conoscere tutti i classici segnali di allarme e comunque farti fregare da ClickFix. Potrebbe non chiederti una password, potrebbe non esserci alcun allegato sospetto e l’azione pericolosa potrebbe avvenire dopo che sei arrivato su un sito web dall’aspetto convincente e hai iniziato a seguire quelle che sembrano istruzioni legittime.

Gli hacker cambiano i loro metodi man mano che le persone imparano a riconoscere meglio quelli già esistenti. La sensibilizzazione alla sicurezza deve quindi aiutare i dipendenti a capire come funzionano queste manipolazioni e a riconoscere quando un’interazione apparentemente normale inizia a prendere una piega insolita. Cercare di memorizzare ogni possibile modalità di attacco non è realistico, soprattutto quando queste modalità continuano a cambiare.

Come riconoscere un attacco ClickFix

La buona notizia è che i dipendenti non devono diventare esperti di PowerShell né capire esattamente a cosa serve ogni comando. La cosa più utile è riuscire a riconoscere il momento in cui una normale interazione online inizia a chiedere loro di fare qualcosa di insolito.

Un CAPTCHA che chiede di spuntare una casella è una cosa che conosciamo bene. Un CAPTCHA che chiede di aprire la finestra “Esegui” di Windows, avviare PowerShell e incollare un comando dovrebbe suscitare una reazione ben diversa. I dipendenti dovrebbero essere incoraggiati a fermarsi quando un sito web chiede loro inaspettatamente di aprire strumenti di sistema, copiare e incollare comandi, ignorare avvisi, modificare le impostazioni di sicurezza o eseguire azioni tecniche che non capiscono.

È importante anche che i dipendenti sappiano cosa fare in questi casi. Se qualcosa sembra strano, segnalarlo dovrebbe essere facile e veloce, in un ambiente che incoraggia le persone a chiedere piuttosto che a preoccuparsi di far perdere tempo al team di sicurezza. Dedicare qualche secondo a controllare una richiesta inaspettata è decisamente più facile che dover gestire un dipendente che, senza saperlo, esegue del codice dannoso.

Come possono le aziende proteggere i propri dipendenti da ClickFix?

ClickFix è un ottimo esempio di quanto velocemente possano cambiare le tecniche di ingegneria sociale. Gli hacker non usano per sempre lo stesso modello di phishing, il che significa che i dipendenti devono familiarizzarsi regolarmente con le tecniche che potrebbero incontrare oggi, oltre ad acquisire le competenze per riconoscere i tentativi di manipolazione anche quando lo scenario è sconosciuto.

Questo significa andare oltre il semplice fatto di mostrare ai dipendenti esempi di attacchi già noti. I programmi di sensibilizzazione possono anche aiutare le persone a capire quali comportamenti gli hacker cercano di indurre e fornire loro domande pratiche da porsi quando qualcosa non quadra. Perché questo sito mi chiede di fare questo? Un CAPTCHA legittimo mi richiederebbe normalmente di aprire uno strumento di sistema? Ho capito bene cosa sto per incollare sul mio computer? C’è un altro modo per verificare se queste istruzioni sono autentiche?

L’obiettivo non è quello di rendere i dipendenti diffidenti nei confronti di ogni CAPTCHA o messaggio di errore che incontrano, ma di sviluppare un sano istinto che li spinga a interrompere ciò che stanno facendo quando una procedura familiare prende una piega insolita, soprattutto quando viene loro chiesto di fare qualcosa al di fuori del browser o di eseguire operazioni tecniche che normalmente non si aspetterebbero.

Man mano che l’ingegneria sociale si evolve, la capacità di riconoscere le manipolazioni diventa sempre più importante. Il prossimo attacco che un dipendente dovrà affrontare potrebbe non assomigliare per niente all’e-mail di phishing che gli è stata mostrata sei mesi fa, ma potrà comunque essere pronto a capire quando qualcuno sta cercando di influenzare il suo comportamento nella direzione sbagliata.

Prepara i tuoi dipendenti agli attacchi che dovranno affrontare in futuro

Dato che gli hacker continuano a sviluppare nuove tecniche di ingegneria sociale, i dipendenti devono avere le conoscenze e la sicurezza necessarie per riconoscere le richieste sospette, anche quando sembrano far parte di un’attività quotidiana familiare.

Per aiutare le organizzazioni a prepararsi, MetaCompliance ha lanciato un nuovo corso di formazione sulla sicurezza chiamato ClickFix, che tratta tre scenari di attacco molto comuni: CAPTCHA falsi, contenuti bloccati e istruzioni fraudolente per l’aggiornamento del software. Queste esperienze formative coinvolgenti aiutano i dipendenti a capire come gli hacker manipolano i comportamenti di tutti i giorni, a riconoscere i segnali di allarme e a sapere quando fermarsi e segnalare qualcosa di sospetto.

Oltre alla nostra formazione dedicata a ClickFix, Programma automatizzato di sensibilizzazione alla sicurezza e Simulazione avanzata di phishing aiutano le organizzazioni a fornire una formazione pertinente e continua e a rafforzare i comportamenti di sicurezza tra i propri dipendenti.

Vuoi preparare i tuoi dipendenti alle minacce di social engineering in continua evoluzione? Prenota una demo personalizzata per scoprire come MetaCompliance può aiutarti a rafforzare il tuo programma di sensibilizzazione alla sicurezza.

Domande frequenti

Cos’è ClickFix?

ClickFix è una tecnica di ingegneria sociale in cui gli hacker inducono le persone a eseguire comandi dannosi sui propri dispositivi. Spesso utilizza falsi messaggi di errore, CAPTCHA o schermate di verifica che forniscono istruzioni per risolvere, a quanto pare, un problema.