Come capire se un sito web è sicuro prima di digitare qualsiasi cosa
Il lucchetto dimostra la crittografia e nulla riguardo all'onestà. Come leggere un dominio da destra a sinistra, i controlli di tre secondi che funzionano ancora e cosa fare nei primi minuti dopo aver inserito qualcosa.
Il lucchetto significa che la connessione è crittografata. Non ha mai significato che il sito sia onesto, e gli operatori di phishing hanno avuto certificati gratuiti per anni — ed è per questo che "cerca il lucchetto" è ora un consiglio che attivamente inganna. I controlli che funzionano ancora richiedono circa venti secondi e nessuno di essi coinvolge il lucchetto.
[[answer]]Leggi il dominio da destra a sinistra e prendi gli ultimi DUE segmenti prima della prima barra — quella coppia è l'unico pezzo che un attaccante non può falsificare. Tutto a sinistra di essa, incluso un nome di azienda e la parola "sicuro", può essere impostato su qualsiasi cosa. Se quell'ultimo segmento non è l'azienda che intendevi visitare, nulla altro sulla pagina ha importanza.[[/answer]]
Come leggere correttamente un indirizzo
I domini sono gerarchici da destra. In paypal.com.account-verify.io il sito reale è account-verify.io — tutto ciò che lo precede è un sottodominio inventato dal proprietario, e possono inventare qualsiasi cosa. Questa singola abitudine di lettura sconfigge la maggior parte dei link di phishing, perché la maggior parte si basa su di te che scansiona da sinistra a destra e si ferma alla prima parola familiare.
Due variazioni da conoscere. I sosia con trattino (secure-paypal.com) sono domini separati senza alcuna relazione con quello reale. E gli attacchi omografi sostituiscono caratteri di altri alfabeti che si rendono identici — una "а" cirillica all'interno di una parola latina. I browser moderni mostrano tali domini in punycode (xn--), che appare rotto, e apparire rotto è il punto.
[[steps]] Prendi gli ultimi due segmenti prima della prima barra :: In paypal.com.account-verify.io quello è account-verify.io — il sito reale. Leggi prima quella coppia, ignora tutto a sinistra di essa. Controlla la presenza di trattini dove non te li aspetti :: I grandi marchi raramente trattano il loro dominio principale. Cerca xn-- nella barra degli indirizzi :: Il browser ti avvisa che il nome contiene caratteri stranieri. Trattalo come ostile. Passa il mouse prima di cliccare, sempre :: Su desktop il target appare nella barra di stato; su mobile una lunga pressione lo mostra senza aprirlo. Digita tu stesso l'indirizzo quando ci sono soldi coinvolti :: Più lento, e rende impossibile l'intera classe di attacco. Diffida del link, non del messaggio :: Un messaggio convincente da un vero conoscente può comunque contenere un link di cui sono stati ingannati. [[/steps]]
Cosa certifica realmente il lucchetto
[[compare]] Segnale | Cosa prova | Cosa non prova Lucchetto / HTTPS | il traffico è crittografato | nulla riguardo a chi gestisce il sito Certificato valido | il dominio controlla il certificato | che il dominio sia chi pensi Il sito appare corretto | qualcuno ha copiato il CSS | nulla affatto Il dominio corrisponde esattamente | sei dove intendevi | che il sito sia competente [[/compare]]
Le autorità di certificazione gratuite sono state un miglioramento inequivocabile per il web, e uno dei loro effetti collaterali è che la crittografia ha smesso di essere un segnale di fiducia. Le linee guida della FTC sul phishing ora si concentrano sul mittente e sul dominio piuttosto che sul lucchetto, che è l'ordine corretto.
I controlli di tre secondi che funzionano ancora
Età del dominio. Una ricerca WHOIS pubblica mostra la data di registrazione. Una "banca" registrata undici giorni fa non è una banca. Questo è il controllo con il rendimento più alto e quasi nessuno lo esegue.
Come sei arrivato. I link dai risultati di ricerca e dai tuoi segnalibri sono qualitativamente più sicuri dei link provenienti da messaggi. Gli attacchi arrivano prevalentemente attraverso canali che creano urgenza: SMS, DM, email riguardo a un account in scadenza.
Cosa viene richiesto. Una pagina che richiede un numero di carta, un codice monouso e una password insieme sta descrivendo un attacco, perché nessun flusso legittimo ha bisogno di tutti e tre contemporaneamente. In particolare, un codice monouso è ciò che un vero servizio ti invia — non è mai qualcosa che un vero servizio ti chiede di leggere.
Quando hai già digitato qualcosa
La velocità conta più della diagnosi. Cambia prima la password sul sito reale, da un dispositivo diverso se uno è nelle vicinanze, perché l'automazione dell'attaccante è spesso più veloce di una persona. Se hai inserito un numero di carta, chiama la banca e blocca la carta — il numero è già in circolazione entro pochi minuti. Se hai letto un codice monouso, è probabile che l'account sia già stato accesso e la priorità è revocare le sessioni attive, che ogni grande servizio espone sotto le impostazioni di sicurezza.
Cosa non fare: non tornare sul sito per "controllarlo", e non rispondere al messaggio che lo ha portato. Entrambi confermano che sei un obiettivo vivo e entrambi ti aggiungono a liste che vengono rivendute.
La versione di questo che è più difficile
Tutto quanto sopra presuppone un sito falso. Il caso più difficile è un sito reale che è stato compromesso — dominio corretto, certificato corretto, storia legittima e un modulo di pagamento silenziosamente scambiato. La lettura del dominio non cattura questo. Due abitudini lo fanno: pagare attraverso un metodo con un percorso di chargeback piuttosto che un bonifico bancario, e prendere sul serio il momento in cui un sito che conosci improvvisamente chiede qualcosa che non ha mai chiesto prima.
Quell'istinto, la piccola reazione "questo non è come va di solito", vale più di qualsiasi lista di controllo. È anche la cosa che l'urgenza è progettata per sovrascrivere, ed è per questo che i messaggi arrivano sempre con una scadenza.
[[faq]] Le avvertenze del browser catturano i siti di phishing? :: Alcune. Le liste di blocco ritardano di ore o giorni, e i domini di phishing sono costruiti per vivere meno di quel tempo. Un avviso mancante non prova nulla. Un lucchetto verde è mai significativo? :: Significa crittografato. Gli indicatori di validazione estesa, che suggerivano un'organizzazione verificata, sono stati ritirati dalla maggior parte dei browser. E i link abbreviati? :: Nascondono la destinazione per design. Espandi prima di aprire, o trattali come non fidati. I codici QR sono più rischiosi? :: Materialmente, sì — non puoi leggere un codice QR prima che si risolva, e i codici stampati su superfici pubbliche sono frequentemente sovrapposti con adesivi. Come posso controllare rapidamente l'età di un dominio? :: Qualsiasi ricerca WHOIS pubblica, e richiede secondi. Data di registrazione negli ultimi mesi per un marchio affermato è un forte avvertimento. [[/faq]]
Did this answer your question?