5 principali minacce alla frode d'identità online per il 2021

Le frodi online hanno subito un'accelerazione durante la pandemia di coronavirus, il che significa che le organizzazioni devono essere più vigili di fronte alla crescente minaccia e al suo impatto sul business.
A seguito della pandemia globale, le aziende hanno dovuto abbracciare la trasformazione digitale come mai prima d'ora. Le soluzioni di identità si stanno evolvendo e diventando più affidabili a un ritmo sostenuto, ma gli attori malintenzionati stanno aumentando la sofisticazione dei loro attacchi in risposta.
In questo estratto del Times Rapporto sull'identità digitale 2021, Davey WinderIl giornalista dell'anno per la sicurezza informatica analizza in modo approfondito i cinque principali tipi di frode d'identità che i criminali utilizzano oggi, le scappatoie che sfruttano e i consigli degli esperti di sicurezza su come contrastarli.
1: Acquisizione del conto
Perché sforzarsi di creare una nuova identità quando si può dirottare quella reale? Questa è la premessa dell'acquisizione di un account, come nel caso dell'hack di Twitter del luglio 2020. Concentrando un attacco di spear-phishing su un numero ristretto di dipendenti, i criminali hanno ottenuto l'accesso alle credenziali e la visibilità dei processi interni che alla fine hanno contribuito a prendere il controllo di account di alto profilo, tra cui quello dell'attuale presidente degli Stati Uniti Joe Biden e del rapper americano Kanye West.
Matthew Gracey-McMinn, responsabile della ricerca sulle minacce di Netacea, avverte che le password comunemente utilizzate possono essere utilizzate anche per accedere a e-mail conosciute utilizzando dei bot. Di recente abbiamo visto un servizio di streaming colpito da un aggressore che ha provato 300.000 combinazioni uniche di nome utente e password durante un attacco di cinque ore", afferma. La percentuale di successo dello 0,005%, con 1.500 indovinelli corretti, è una grande vittoria.
2: Frode Frankenstein
L'ID sintetico, o frode Frankenstein, combina informazioni autentiche e falsificate per creare una nuova identità. Secondo Keith Price, ex direttore delle operazioni di sicurezza del Dipartimento della Difesa degli Stati Uniti e attuale direttore della sicurezza informatica di Littlefish, si tratta di "uno dei metodi di criminalità finanziaria in più rapida crescita".
Nel luglio 2020, due uomini sono stati arrestati in relazione a richieste fraudolente di prestiti "bounce back" pandemici, per un totale di 550.000 sterline, utilizzando tali identità. Il direttore generale di GBG, Gus Tomlinson, teme che questo tipo di frode possa essere ulteriormente complicato dalla violazione del database di Nitro PDF avvenuta nel settembre 2020. Oltre alle violazioni dei dati di credito, afferma, i truffatori saranno in grado di "presentare prove corroboranti di precedenti attività finanziarie che potrebbero essere considerate come prove valide".
3: Deepfakes
La tecnologia deepfake manipola video e audio in modo così convincente da presentare quella che sembra essere una persona reale. La malavita non è lontana dal far sembrare gli attacchi deepfake veramente autentici", avverte Ben King, Chief Security Officer per l'Europa, il Medio Oriente e l'Africa di Okta.
Poiché video e voce sono più persuasivi di un'e-mail o di un messaggio di testo, i deepfake possono "indurre falsamente una persona a compiere un'azione, come la consegna di dati o il trasferimento di fondi", secondo Daniel Cohen, chief product officer per l'antifrode di RSA. In effetti, nel 2019 è stato riferito che l'amministratore delegato di una società energetica con sede nel Regno Unito è stato ingannato da un audio deepfake del capo della sua società madre tedesca per trasferire quasi 200.000 sterline in una sofisticata frode.
La cautela degli utenti è l'arma di contrasto più efficace, afferma Paolo Passeri, responsabile della cyberintelligence di Netskope. Il mio consiglio è di controllare sempre due volte ogni richiesta", continua.

4: Attacchi di replica
Un attacco replay si verifica quando un aggressore si inserisce nel mezzo di una comunicazione presumibilmente sicura, intercettando il traffico e reinviando la comunicazione in un secondo momento, spesso per condurre una frode finanziaria. Un aggressore potrebbe, ad esempio, ingannare la vittima e indurla a completare una transazione verso di lui anziché verso l'autore.
Un protocollo progettato per proteggere i dispositivi da questo tipo di attacco, il blocco di memoria protetto da replay, è stato recentemente scoperto che presenta una vulnerabilità che potrebbe consentirne l'aggiramento. Sebbene le tecnologie di mitigazione disponibili sul mercato siano poche, Steven Jupp, amministratore delegato di High Impact Office, afferma che "la soluzione più diffusa è quella di utilizzare la marcatura temporale e coppie di chiavi casuali, utilizzate una sola volta in una transazione di messaggio".
5: Scambio di SIM
In un mondo incentrato sugli smartphone, la sostituzione delle SIM sta diventando un problema sempre più diffuso. Utilizzando una serie di metodi di intelligence open-source, ad esempio tracciando i post sui social media o i profili dei siti aziendali, i truffatori cercano di ottenere informazioni sufficienti per convincere il provider di telefonia mobile di essere il proprietario dell'account. Richiedono quindi uno scambio di SIM per prendere il controllo del numero di telefono. In questo modo hanno visibilità su codici a due fattori inviati via SMS e da lì il controllo dei conti che proteggono.
David Emm, ricercatore principale di Kaspersky, sottolinea che Action Fraud ha riscontrato un aumento del 400% delle segnalazioni di frodi SIM-swap lo scorso anno. Una coppia si è vista rubare 25.000 sterline da un malintenzionato mentre era in vacanza e un uomo californiano avrebbe perso $1 milione di euro in una frode SIM-swap. John Gilbert, direttore generale per il Regno Unito e l'Irlanda di Yubico, consiglia di sventare i tentativi di acquisizione di un account con "un'autenticazione a due fattori più forte, aumentando la sicurezza del login al di là dei semplici SMS".
IDlayr: l'autenticazione mobile reimmaginata
IDlayr può aiutarvi a implementare un approccio del 21° secolo all'identità degli utenti. La nostra gamma di prodotti basati su API vi consente di implementare in modo rapido e semplice un'autenticazione deterministica, sicura e senza attrito degli utenti mobili, riducendo le frodi e aiutandovi ad aumentare i ricavi del settore mobile.