Come i dati trapelati alimentano il phishing
Un numero di telefono o un indirizzo email trapelato è tutto ciò che serve a un truffatore per far sembrare vero un messaggio falso.
Il phishing è quando qualcuno finge di essere un'azienda o una persona di cui ti fidi, per farti cliccare su un link, condividere un codice o inviare denaro. Funziona meglio quando il truffatore sa già qualcosa di te. I dati trapelati gli danno esattamente questo.
Da dove arrivano i dati
Le grandi violazioni e le raccolte automatiche mettono in circolazione dati personali per anni. Nel 2021 i numeri di telefono e i dati del profilo di circa 533 milioni di utenti di Facebook sono stati pubblicati online dopo essere stati estratti dalla piattaforma. L'autorità irlandese per la protezione dei dati ha poi multato Meta per 265 milioni di euro per questa vicenda (fonte).
Perché rende convincenti le truffe
Un messaggio che usa il tuo vero nome, il tuo numero di telefono, le ultime cifre della tua carta o il nome di un servizio che usi davvero è molto più credibile. Con abbastanza dati trapelati, un truffatore può:
- inviare un SMS che sembra arrivare dalla tua banca o da un corriere,
- chiamarti fingendosi l'assistenza, conoscendo già i dati del tuo account,
- impossessarsi del tuo numero di telefono (SIM swapping) e intercettare i codici di accesso.
L'IA lo rende più economico
Oggi i truffatori usano l'IA per scrivere messaggi fluidi e personalizzati in qualsiasi lingua, e per clonare le voci a partire da brevi clip audio. Più dati tuoi sono in giro, più possono essere convincenti.
Cosa puoi fare
- Controlla se sei finito in una violazione su Have I Been Pwned.
- Usa un gestore di password e una password diversa per ogni sito.
- Usa un'app di autenticazione o una passkey al posto dei codici via SMS, dove possibile.
- Diffida della fretta. I truffatori ti spingono ad agire in pochi minuti. Se un messaggio dice di arrivare dalla tua banca, non rispondere e non cliccare: contatta tu la banca, usando il numero sulla tua carta o la sua app.
- Dai meno informazioni. I dati che un'azienda non ha mai raccolto non possono trapelare.