Iscriviti al webinar gratuito del 20 Ottobre per diventare Ethical Hacker! Scopri di più
Phishing: Invio di Messaggi Ingannevoli per Compromissione Iniziale (T1566)
Il phishing è la tecnica di social engineering elettronico più diffusa nel panorama delle intrusioni informatiche, catalogata da MITRE ATT&CK come T1566 all'interno della tattica TA0001 (Initial Access). Rappresenta il punto di ingresso preferito da attori statali, gruppi cybercriminali e operatori ransomware per ottenere il primo appoggio (foothold) in una rete bersaglio.
La tecnica si articola in forme diverse: spearphishing mirato a individui o aziende specifiche, campagne malspam di massa, e varianti sofisticate come il thread hijacking (inserimento in conversazioni email preesistenti) e il callback phishing (email che invitano la vittima a telefonare a un numero fraudolento). Gli attaccanti sfruttano allegati malevoli, link a payload remoti, spoofing dell'identità del mittente e manipolazione degli header per aggirare sia i controlli automatici sia il giudizio umano.
I numeri raccontano la centralità del vettore: 6 gruppi APT documentati da MITRE, dai cluster cinesi come Axiom ai nordcoreani Kimsuky e AppleJeus, fino a operatori ransomware come INC Ransom e GOLD SOUTHFIELD. La tecnica è supportata da 3 famiglie malware note (Hikit, Royal, INC Ransomware) e mitigata attraverso 6 controlli che combinano formazione utente, filtering email, autenticazione del mittente (SPF/DKIM/DMARC) e detection multi-piattaforma su endpoint, identity provider e servizi SaaS.
Simulare una campagna di phishing in un ingaggio red team richiede infrastruttura, pretexting credibile e payload capaci di superare i controlli perimetrali. Il flusso operativo tipico comincia con la ricognizione OSINT del target attraverso strumenti come theHarvester (open source) per l'enumerazione di email aziendali, Hunter.io (freemium) per pattern di indirizzi corporate, e query mirate su LinkedIn per identificare ruoli, gerarchie e argomenti di interesse.
Per l'infrastruttura di consegna il framework di riferimento è GoPhish (open source), che permette di orchestrare campagne con landing page, tracking dei click e statistiche di apertura. Un lancio base si configura importando il gruppo target da CSV, definendo un template email HTML e associando una landing page clonata da un portale legittimo. Per pretexting più realistici, evilginx3 (open source) implementa reverse-proxy phishing capace di intercettare credenziali e session token, aggirando MFA basata su OTP tramite session hijacking sui cookie di autenticazione.
La preparazione dei domini di attacco è critica per l'evasione di filtri reputazionali. Si utilizzano domini invecchiati (aged domains) acquistati da broker legittimi, configurati con record SPF, DKIM e DMARC validi per ottenere reputazione positiva presso Gmail, Microsoft 365 e Proofpoint. La verifica preventiva si effettua con dig txt dominio.tld e dig txt default._domainkey.dominio.tld, mentre MailTester (freemium) restituisce uno score di deliverability.
I payload variano in base al vettore. Per allegati Office malevoli, MacroPack Community (open source) e Donut (open source) generano shellcode e loader riflessivi impacchettati in documenti macro-enabled. Per link a eseguibili, Sliver (open source) e Havoc (open source) sono framework C2 moderni che sostituiscono Cobalt Strike in scenari OSS, con supporto per HTTPS beaconing, sleep obfuscation e payload staged/stageless.
Per callback phishing (tecnica adottata da Royal ransomware), il pretexting si basa su email fatture o rinnovi abbonamento con numero verde controllato dall'attaccante; l'operatore telefonico guida la vittima all'installazione di AnyDesk o ScreenConnect (a pagamento, legittimi ma abusati) ottenendo accesso remoto interattivo.
Per thread hijacking servono account email compromessi tramite credential stuffing precedente. MailSniper (open source) enumera cartelle Exchange e OWA per identificare conversazioni in corso in cui iniettare risposte malevole con allegati o link, sfruttando la fiducia tra i partecipanti originali della thread.
Vuoi diventare un Ethical Hacker ma non sai da dove iniziare?
Accedi alle lezioni gratuite e segui il percorso corretto fin dal primo passo
2 minuti · 7 domande
Che professionista cyber sei?
Scopri il profilo più vicino al tuo modo di pensare e inizia dal percorso giusto.