Vai al contenuto principale

Comprendere lo Smishing

Questo articolo spiega come funziona il modulo Smishing di Riot.

❶ Obiettivo del modulo smishing

Il modulo Smishing copre il canale SMS del phishing: vi permette di testare i vostri collaboratori di fronte ad attacchi simulati via SMS, a complemento del phishing via e-mail. L'infrastruttura utilizzata è pre-validata dal nostro fornitore SMS (SMSMode) e dagli operatori di telecomunicazioni, il che evita qualsiasi blocco o rifiuto durante la campagna.

Testare i propri team soltanto sull'e-mail lascia scoperta una parte della superficie di attacco: le truffe via SMS (falsi codici MFA, false consegne, frode bancaria, aggiornamenti delle buste paga) fanno parte della quotidianità degli attaccanti. Lo smishing colma questo punto cieco.

💡 Buono a sapersi: Quando un attacco viene inviato a un collaboratore, Riot dà la priorità al suo numero di telefono aziendale come prima scelta, poi al suo numero personale se l'opzione è stata attivata e lo ha condiviso.

❷ Perché includere lo smishing nel vostro programma di cybersicurezza?

  • Copertura di un secondo canale di attacco : gli SMS fraudolenti sono una realtà quotidiana. Un programma di phishing limitato all'e-mail lascia l'intera superficie SMS non testata.

  • Infrastruttura pre-validata dagli operatori : ogni campagna viene annunciata in anticipo al nostro fornitore SMS e agli operatori interessati. Nessun reclamo da parte degli operatori, nessun numero inserito in blacklist, nessun rifiuto a sorpresa.

  • Targeting validato per paese : soltanto i numeri in formato internazionale E.164 in un paese supportato sono destinatari validi. I numeri formattati in modo errato o non supportati vengono filtrati automaticamente al momento della costruzione dell'audience.

👍 Buono a sapersi: Lo smishing mostra in genere un tasso di compromissione più basso rispetto al phishing via e-mail. È un risultato atteso: gli utenti sono più diffidenti nei confronti degli SMS, il link è visibile per intero (non è possibile alcun "hover" per verificare l'URL) e il canale offre meno leve creative dell'e-mail. Non è un difetto del prodotto — è utile saperlo prima di lanciare una campagna di smishing.

❸ Come si svolge un attacco di smishing?

  1. Filtraggio dell'audience : vengono selezionati soltanto i collaboratori il cui numero è in formato E.164 e in un paese supportato. Gli altri vengono filtrati automaticamente.

  2. Termine di 48 ore di pre-notifica agli operatori : Riot pre-notifica manualmente SMSMode (e gli operatori a valle) affinché la campagna non venga identificata come una frode. Le campagne vengono quindi programmate con almeno 48 ore di anticipo.

  3. Invio dell'SMS : l'SMS viene inviato tramite SMSMode con il Sender ID configurato per la campagna (numero breve per impostazione predefinita, oppure nome personalizzato — vedete la sezione ❺).

  4. Clic e pagina di phishing : il collaboratore clicca sul link nell'SMS e arriva sulla stessa pagina di phishing di una campagna e-mail. Vengono registrati gli eventi abituali (apertura della pagina, inserimento delle credenziali, collaboratore ingannato).

  5. Annullamento ("voided") : se l'operatore rifiuta l'SMS o se il messaggio risulta non recapitabile dopo la finestra di ritentativo (telefono spento, operatore irraggiungibile, ecc.), l'attacco viene annullato ed escluso dalle statistiche.

❹ Paesi supportati e formato dei numeri

Lo smishing è attualmente disponibile nei seguenti paesi:

  • 🇦🇹 Austria — esempio: +43 XXX XXX XXXX

  • 🇧🇪 Belgio — esempio: +32 XXX XX XX XX
    ​
    ⚠️ Caso particolare — Belgio: L'operatore locale impone un tempo di attesa aggiuntivo di 3 giorni prima dell'invio. Una campagna rivolta al Belgio resta quindi in attesa 3 giorni in più rispetto al termine standard di 48 ore.
    ​

  • 🇩🇰 Danimarca — esempio: +45 XX XX XX XX

  • 🇫🇮 Finlandia — esempio: +358 XX XXX XXXX

  • 🇫🇷 Francia — esempio: +33 X XX XX XX XX

  • 🇩🇪 Germania — esempio: +49 XXX XXXX XXXX

  • 🇮🇸 Islanda — esempio: +354 XXX XXXX

  • 🇮🇹 Italia — esempio: +39 XXX XXX XXXX
    ​
    ⚠️ Caso particolare — Italia: I vecchi numeri di cellulare italiani a 9 cifre (senza estensione, precedenti allo standard E.164) non sono supportati. Esempio: +39 337 123456 viene rifiutato.
    ​

  • 🇱🇺 Lussemburgo — esempio: +352 XXX XXX XXX

  • 🇳🇱 Paesi Bassi — esempio: +31 X XXXXXXXX

  • 🇳🇴 Norvegia — esempio: +47 XXX XX XXX

  • 🇵🇱 Polonia — esempio: +48 XXX XXX XXX

  • 🇵🇹 Portogallo — esempio: +351 XXX XXX XXX

  • 🇷🇴 Romania — esempio: +40 XXX XXX XXX

  • 🇪🇸 Spagna — esempio: +34 XXX XXX XXX

  • 🇸🇪 Svezia — esempio: +46 XX XXX XX XX

  • 🇨🇭 Svizzera — esempio: +41 XX XXX XX XX

I territori d'oltremare francesi sono anch'essi supportati (trattati come un'estensione della Francia): Riunione, Guadalupa, Martinica, Guyana, Nuova Caledonia, Polinesia francese.

Per quanto riguarda il formato, è accettato soltanto il formato internazionale E.164 (+XX...). Tutti i separatori qui sotto sono validi (esempio Francia, stessa logica per gli altri paesi):

  • +33687097493

  • +33-7-12-34-56-78

  • +33.6.12.34.56.78

  • +33(0)612345678

  • (+33)612345678

💡 Un collaboratore non compare nell'audience smishing pur avendo un numero di cellulare? Verificate i 3 punti seguenti:

  • Il suo numero non è in un formato E.164 valido → correggete il formato, il collaboratore ricompare nell'audience.

  • Il dominio e-mail del collaboratore non è verificato nel workspace.

  • Il suo paese non è nell'elenco dei paesi supportati.

💡 Il riflesso corretto: invece di verificare i numeri uno per uno, create uno Smart Group che raccolga i dipendenti in possesso di un numero di telefono valido, e utilizzatelo come audience delle vostre campagne. Il gruppo si aggiorna da solo man mano che la vostra directory evolve. Un gruppo senza restrizione di paese include automaticamente tutti i paesi compatibili. Vedete Targetizzare i vostri dipendenti con gli Smart Groups.

❺ Sender ID: chi compare come mittente?

Avete due opzioni per il Sender ID (l'identità visualizzata come mittente dell'SMS):

1. Numero breve (predefinito, principalmente 🇫🇷)

Per impostazione predefinita, il Sender ID è un numero breve. Non potete sceglierne né riservarne uno in particolare: il fornitore ne seleziona uno in modo casuale al momento dell'invio (es. 36084, 38184, 38601, 38079…). I numeri brevi sono disponibili principalmente in Francia; al di fuori, l'alfanumerico è la scelta predefinita.

2. Alfanumerico (nome personalizzato)

Potete scegliere un nome come mittente dell'SMS — utile per impersonare un servizio (es. TicketM). Regole da rispettare:

  • da 3 a 11 caratteri, soltanto lettere e cifre

  • Nessun carattere speciale

  • Non soltanto cifre

  • Nessun termine generico (es. Alert, Appointment)

  • Nessun nome di marchio o termine non autorizzato

❻ Tempi e limiti da conoscere

  • Termine di 48 ore prima del lancio : ogni campagna richiede una notifica manuale a SMSMode con 48 ore di anticipo per la pre-validazione presso gli operatori. Una campagna programmata con meno di 48 ore di anticipo verrà bloccata.

  • Consegna fino a 48 ore dopo l'invio : la maggior parte degli SMS arriva in meno di 20 secondi, ma se il telefono è spento o se l'operatore subisce una latenza, la rete ritenta l'invio per un massimo di 48 ore prima di annullare l'attacco. L'attacco resta in stato pending nell'Hub fino alla consegna o all'annullamento.

  • Punteggio più basso rispetto al phishing via e-mail (atteso): vedete la spiegazione nella sezione ❷. Non è un problema del prodotto, è la realtà del canale SMS.


Da ricordare

  • Il modulo Smishing testa i vostri team sul canale SMS, complemento indispensabile del phishing via e-mail.

  • L'infrastruttura è pre-validata dagli operatori : nessun rischio di blacklist o di rifiuto a sorpresa lato cliente.

  • Mettete in conto almeno 48 ore tra la creazione di una campagna e il suo invio effettivo (+ 3 giorni per il Belgio).

  • Soltanto i numeri in formato E.164 e in un paese supportato sono idonei — il filtraggio è automatico.

  • Un punteggio più basso rispetto al phishing via e-mail è normale: da inquadrare fin dall'inizio del programma.

Hai ricevuto la risposta alla tua domanda?