Lo “spoofing” è una tecnica di falsificazione dell’identità del mittente di una comunicazione, sempre più utilizzata dai cybercriminali per rendere credibili le proprie truffe. Il termine deriva dall’inglese “spoof”, che significa “imitare” o “falsificare”. I truffatori la utilizzano per far apparire una chiamata, un SMS o un’email come provenienti da una fonte affidabile, ad esempio una banca, un’azienda o un contatto conosciuto, nascondendo la loro vera identità.
Questa tecnica viene impiegata soprattutto nelle truffe basate sull’ “ingegneria sociale”, cioè sulla manipolazione psicologica della vittima. I criminali sfruttano emozioni come paura, urgenza e fiducia per convincere le persone a compiere azioni rischiose, come comunicare dati riservati o trasferire denaro.
Come funziona lo spoofing telefonico
Nel caso delle telefonate e degli SMS, i truffatori alterano il cosiddetto “Caller ID” (o “Calling Line Identifier – CLI”), cioè il numero visualizzato sul telefono del destinatario. In questo modo la chiamata o il messaggio sembrano provenire dal numero ufficiale della banca o di un’altra organizzazione affidabile, mentre in realtà sono inviati da un malintenzionato.
Per farlo vengono utilizzati servizi online, applicazioni dedicate e tecnologie come il “VoIP” (Voice over Internet Protocol), nate per tutelare la privacy o per usi legittimi, ma spesso sfruttate anche per scopi fraudolenti.
Le truffe più comuni consistono nel contattare la vittima fingendosi un operatore della banca e sostenendo, ad esempio, che siano stati effettuati pagamenti sospetti o tentativi di accesso al conto. Con il pretesto di mettere al sicuro il denaro, il truffatore può chiedere:
– password, PIN o codici OTP;
– di autorizzare operazioni;
– di trasferire i propri soldi su un altro conto definito falsamente “sicuro”.
Anche gli SMS fraudolenti possono apparire nella stessa conversazione dei messaggi autentici della banca, aumentando la credibilità dell’inganno.
Lo spoofing delle email
Lo spoofing può riguardare anche la posta elettronica. In questo caso il mittente dell’email viene falsificato per far credere che il messaggio provenga da un’organizzazione affidabile.
È importante distinguere questa pratica dalle normali campagne email delle aziende, che possono essere inviate tramite piattaforme esterne autorizzate. In questi casi l’autenticità del mittente è garantita da specifici sistemi di autenticazione, invisibili all’utente.
Per questo motivo non bisogna fidarsi soltanto del nome del mittente, ma valutare attentamente il contenuto del messaggio.
I rischi
Le conseguenze dello spoofing non sono soltanto economiche. Le vittime possono subire anche danni psicologici e perdere fiducia nelle comunicazioni autentiche della banca o di altri enti. Questo può rendere più difficile intervenire rapidamente per bloccare eventuali frodi.
Come difendersi
Poiché il numero di telefono o il mittente visualizzati possono essere falsificati, non è possibile riconoscere con certezza uno spoofing basandosi solo su queste informazioni. La difesa più efficace consiste nel mantenere un atteggiamento prudente e verificare sempre il contenuto delle comunicazioni.
In particolare è consigliabile:
– non fidarsi automaticamente del nome o del numero visualizzato sul telefono;
– ricordare che banche e istituti di credito non chiedono mai via telefono password, PIN o codici OTP, né invitano a inserirli tramite link ricevuti via SMS o email;
– diffidare dei messaggi che trasmettono un forte senso di urgenza o invitano ad agire immediatamente;
– controllare la presenza di errori grammaticali, link sospetti, allegati inattesi o indirizzi email insoliti;
– rimanere informati sulle tecniche di truffa più diffuse per riconoscerle più facilmente.