Il vero boom lo hanno avuto nel corso della pandemia di Covid19, ma anche dopo lโemergenza le videoconferenze online sono diventate uno strumento di lavoro indispensabile. Da una stima basata sulle statistiche disponibili online emerge che strumenti come Google Meet, Teams e Zoom vengono utilizzati quotidianamente da piรน di 500 milioni di persone.
Un fenomeno che ha attirato anche lโattenzione dei cyber criminali, che hanno trovato il modo di sfruttare lโabitudine alle videoconferenze per mettere a punto una tecnica di attacco estremamente efficace. Lโultima versione dellโattacco, individuata dai ricercatori di Netskope, utilizza una serie di stratagemmi che consentono di aggirare facilmente gli strumenti di difesa.
Lโesca iniziale
Tutto comincia con un invito a partecipare a una conferenza. La pagina a cui punta il collegamento replica alla perfezione lโinterfaccia della piattaforma scelta e anche lโindirizzo web utilizzato sfrutta una tecnica di typosquatting, scegliendo indirizzi che possono sembrare legittimi come โzoom-meet.usโ.
Per chi รจ ormai abituato a ricevere inviti a videoconferenze con una cadenza quotidiana, non cโรจ nulla di strano. Soprattutto se tra i partecipanti figurano i nomi di colleghi che fanno parte della stessa azienda. Quando la vittima dellโattacco accede alla pagina, la simulazione procede mostrando lโaccesso di altri utenti, rendendo tutto il processo ancora piรน credibile.
Un finto aggiornamento
La trappola vera e propria scatta quando la vittima cerca di accedere alla riunione. Sulla pagina, infatti, compare un messaggio che segnala un problema di compatibilitร con la versione del software utilizzato e che richiede un aggiornamento.
Un trucchetto ben studiato, che fa leva sia sul fatto che gli aggiornamenti software su queste piattaforme sono piuttosto frequenti, sia su quella che in gergo viene chiamata ingegneria sociale. La tecnica, spesso utilizzata dai cyber criminali nei loro attacchi, sfrutta le reazioni emotive delle potenziali vittime per fare i modo che agiscano in maniera impulsiva. Il timore di collegarsi in ritardo a una call di lavoro ne รจ un esempio perfetto.



