Domanda Quali sono le migliori tecniche di phishing?

Stato
Discussione chiusa ad ulteriori risposte.

nicoladurso41

Utente Iron
27 Maggio 2020
3
1
0
11
Ciao ragazzi sono Nicola, vorrei sapere quali sono le tecniche di phishing che riescono meglio ad ingannare una persona.
Quando invio una mail gmail la sposta subito negli spam considerandola sospetta. Ho provato a modificare quanto più possibile il codice html dell'email ma niente da fare.
Se avete qualche idea vi ringrazio.
 
1) Utilizzare server mail NON blacklistati, altrimenti anche solo una mail con ciao finirebbe in spam.
2) Sembra un consiglio stupido ma ovviamente non devono esserci typo / errori di ortografia o battitura.
3) Non usare HTML nelle mail ma inserisci un link che riporti alla pagina di phishing (es. il classico "clicca qui" piuttosto che "vai all'articolo" ecc.)
 
Il phishing si sta spostando lentamente dalle email agli SMS. Ormai quasi tutti sanno che non bisogna fidarsi delle email... Ma quando ti arriva un messaggio firmato "Poste Italiane" beh... corri subito a vedere cosa dice il link taggato
 
  • Mi piace
Reazioni: nicoladurso41
Il phishing si sta spostando lentamente dalle email agli SMS. Ormai quasi tutti sanno che non bisogna fidarsi delle email... Ma quando ti arriva un messaggio firmato "Poste Italiane" beh... corri subito a vedere cosa dice il link taggato
Quindi potrei creare un numero falso firmato anche Instagram per esempio?
 
Non voglio darti cattive idee perchè sappi che è illegale.. però sì, il phishing si sta spostando dalle email agli SMS, fai tu le tue conclusioni
Bha mi sento di dissentire completamente, gli attacchi phishing sono ancora molto presenti a livello di mail, che si stiano spostando su un'altro tipo di messaggistica è un conto. ma non diciamo fesserie, gli attacchi via mail rimangono i "preferiti" da parte di hacker o male intenzionati, la riuscita dipende da più fattori, dalle conoscenze della vittima di questa possibilità, dall'età che ne pregiudica(nell'80% dei casi) le conoscenze informatiche, cultura, ceto sociale, credenze religiose e altro ancora, cos'è? dall'oggi al domani hanno fatto un corso accelerato di informatica a tutto il paese?

vorrei sapere quali sono le tecniche di phishing
se conosci la vittima puoi fare leva su molti fattori.
è religiosa? gioca la carta dell'associazione a scopo umanitario o caz***e simili.
Un accurato fingerprint della vittima non guasta mai, và spesso dal medico caio? o dal meccanico tizio? fingiti uno di questi 2 e manda una mail inerente alla figura professionale scelta per soggiogarlo, es conferma appuntamento Dott. rossi o fattura Meccanico Timbelli, un pò di fantasia sù.
 
Ultima modifica da un moderatore:
Ciao ragazzi sono Nicola, vorrei sapere quali sono le tecniche di phishing che riescono meglio ad ingannare una persona.
Quando invio una mail gmail la sposta subito negli spam considerandola sospetta. Ho provato a modificare quanto più possibile il codice html dell'email ma niente da fare.
Se avete qualche idea vi ringrazio.
Molto probabilmente la tua mail contiene il sito fake senza il certificato ssl/tls, senza di quello la mail risulterà subito sospetta al bot della sicurezza di google per gmail...usa l'url shortening per mascherare il tuo sito, imposta il collegamento con un testo come: "clicca qui" indirizzato alla tua pagina, questo è un modo per bypassare la scan della mail
 
Bha mi sento di dissentire completamente, gli attacchi phishing sono ancora molto presenti a livello di mail, che si stiano spostando su un'altro tipo di messaggistica è un conto. ma non diciamo fesserie, gli attacchi via mail rimangono i "preferiti" da parte di hacker o male intenzionati, la riuscita dipende da più fattori, dalle conoscenze della vittima di questa possibilità, dall'età che ne pregiudica(nell'80% dei casi) le conoscenze informatiche, cultura, ceto sociale, credenze religiose e altro ancora, cos'è? dall'oggi al domani hanno fatto un corso accelerato di informatica a tutto il paese?


se conosci la vittima puoi fare leva su molti fattori.
è religiosa? gioca la carta dell'associazione a scopo umanitario o caz***e simili.
Un accurato fingerprint della vittima non guasta mai, và spesso dal medico caio? o dal meccanico tizio? fingiti uno di questi 2 e manda una mail inerente alla figura professionale scelta per soggiogarlo, es conferma appuntamento Dott. rossi o fattura Meccanico Timbelli, un pò di fantasia sù.
Scusa ma non mi sembrano che quelle cose siano delle caz****
 
Dipende dal testo che scrivi e se il tuo sito ha il certificato SSL integrato. Se devi fare phishing su facebook ed inviare un email puoi usare una tecnica che si chiama call back url che è efficace nel 80% dei casi e bypassa i filtri antispam. Esempio: "Ciao, ho visto che hai scattato questa foto: di quanti è vecchia: link"

Se riesci ad accedere all'html dell'email, puoi pensare di obfuscare il codice del collegamento ipertestuale con un tool di obuscation che si basa su javascript, non l'ho testato ma penso sia un ottimo suggerimento per bypassare lo scan.

Ovviamente gli scenari sono tanti, puoi pensare di mandare un allegato html con la funzione di condivisione di Google Drive e l'invito a scaricarlo spacciandolo per una fattura, magari ci inserisci un alert con javascript tipo "La tua sessione è scaduta per motivi di sicurezza: per accedere al contenuto dovrai autenticarti nuovamente" Appena preme "ok" visualizza il finto form e ottieni id e psw. Bypassi anche la reputation dei siti web e filtri antiphishing ( se integrati nel browser ) Ovviamente puoi anche usare servizi per offuscare il codice della pagina per bypassare antivirus che scansionano le pagine web html offline per vedere se comunicano tramite richieste post

Puoi anche usare i servizi di shorten url e seguire il suggerimento che ti ha dato @MafiaBoy per bypassare lo scan, mi sembra molto valido come consiglio.

Come ti hanno fatto notare molti, il phishing si sta spostando sugli SMS o sulle chiamate: l'sms fornisce molte probabilità che un utente apri il link, e la chiamata fa leva sulla buona fede dell'utente in quanto le persone si sentono piu al sicuro a fornire le loro informazioni ad un operatore reale che sembra autorizzato a richiedere certi dati.

Un'altro trick che è buono per violare l'email è la password recovery scam che avviene via SMS ed è molto ma molto convincente e non servono ne links e ne conoscenze oltre alla norma ma solo una buona dose si social engineering.

Se hai bisogno di altri suggerimenti, sentiti libero di chiedere.
 
Stato
Discussione chiusa ad ulteriori risposte.