Che cos’è lo spoofing, significato e 10 esempi

La sicurezza digitale sta diventando un argomento sempre più importante all’interno della nostra contemporaneità. Gli attacchi informatici sono in aumento, ed hanno alla loro base tecniche per ottenere dati e informazioni, che fanno leva sull’errore umano, come lo spoofing.

Che cos’è lo spoofing? Conoscere le tecniche che stanno alla base degli attacchi informatici, ci aiuta ad evitare problemi soprattutto in contesti lavorativi, dove l’esposizione ad azioni malevole è maggiore. In questo articolo esploreremo che cos’è lo spoofing, il suo significato, ed alcuni esempi per tutelarci da attacchi informatici che potrebbero violare la sicurezza e causare danni gravi.

Che cos’è lo spoofing: significato ed origine del termine

La parola Spoofing deriva dal termine inglese “spoof”, che indicava originariamente una burla, un inganno. Questo termine è stato popolarizzato da un gioco di carte della fine dell’800 basato su bluff e nonsense, inventato dal comico inglese Arthur Roberts(fonte) .

Il significato di spoofing nel linguaggio contemporaneo, è legato all’insieme di pratiche di inganno digitale, eseguite da un’entità malevola (attaccante) ai danni una vittima.

Questi inganni digitali hanno vari scopi a seconda dell’obiettivo dell’attaccante e sono eseguiti attraverso metodologie diversificate.

Per capire più approfonditamente che cos’è lo spoofing e come difendersi da questi attacchi, è necessario esplorare le diverse tipologie.

Che cos’è lo spoofing: esempi delle tipologie più diffuse

In questo capitolo esploriamo le tipologie e gli esempi di spoofing più diffusi. È importante specificare che queste tecniche cambiano nel tempo, e la loro diffusione è legata anche all’area geografica.

Per esempio nel 2023 CERT-AGID ha registrato in Italia, un aumento delle campagne di smishing (SMS phishing), con un totale di 1.203 campagne di phishing rilevate(fonte). Per fare un paragone, nello stesso anno sono state rilevate 510 campagne malware.

Analizziamo quindi che cos’è lo spoofing e quali sono le sue tipologie.

  1. Email spoofing
    L’attaccante falsifica l’indirizzo email mittente, facendola sembrare proveniente da una persona o ente autorevole. Potresti così ricevere una email dall’indirizzo di un collega, dal C.E.O, oppure dalla tua banca, in cui vengono richieste delle azioni da parte tua. Gli obiettivi sono truffe finanziarie, phishing e diffusione di malware.

    Esempio
    Ricevi una mail apparentemente della tua banca che dice:

    “Qualcuno ha cercato di effettuare l’accesso con i tuoi dati al servizio banca online. Cambia la password se non eri tu. Clicca qui per mettere in sicurezza il tuo account.”

    Cliccando sul link, atterrerai su un sito fraudolento identico a quello della tua banca, dal quale l’attaccante si impossesserà delle tue credenziali, una volta che le avrai inserite.


  2. Caller ID spoofing
    Il numero chiamante che visualizzi sullo schermo è falso, per risultare un numero affidabile. Tramite questa metodologia è possibile incorrere in truffe telefoniche, frodi bancarie ed essere vittima di vishing (phishing vocale).

    Esempio
    Ricevi una chiamata dalla tua banca, che si rivela in realtà un tentativo di ottenere i tuoi dati da parte di un’entità fraudolenta.


  3. IP spoofing
    Con questa metodologia si entra un po’ più nel tecnico. Tramite l’IP spoofing infatti un attaccante manipola il proprio indirizzo IP, in modo da ingannare i server e far sembrare che il traffico provenga da una fonte diversa. Con questa tecnica è inoltre possibile mantenere anonima l’identità del mittente.

    Gli obiettivi di questo tipo di spoofing, sono per esempio gli attacchi Ddos, il bypass di restrizioni geografiche e intercettazione del traffico.

    Esempio
    Un hacker tramite IP spoofing, effettua un attacco Ddos (Distributed Denial of Service) ad un e-commerce, inviando milioni di richieste fasulle, sovraccaricandolo fino a farlo collassare nel tentativo di rispondere a tutte le richieste. Il sito diventa così irraggiungibile.

    Questo tipo di attacco sfrutta solitamente reti di computer infetti che “operano” sotto il controllo dell’attaccante.


  4. Website spoofing
    Un falso sito internet identico a quello di un marchio famoso, che mira al furto di credenziali e dati sensibili. Siamo chiaramente nell’ambito della truffa online.

    Esempio
    Un falso e-commerce, che imita alla perfezione il design e le meccaniche di Amazon. Sfruttando l’ingenuità dell’utente, questo tipo di spoofing raggiunge l’obiettivo di sottrarre le credenziali d’accesso dell’utilizzatore. Questa operazione è favorita da metodologie come l’Email spoofing e il Dns spoofing


  5. DNS spoofing
    L’attaccante modifica le risposte del server DNS per indirizzare gli utenti verso siti web malevoli invece che verso quelli reali.

    Esempio
    Cerchi un sito nel browser, ma vieni reindirizzato a un sito falso identico all’originale.


  6. ARP spoofing
    Tramite l’ARP(address resolution protocol), l’attaccante manipola il proprio accesso ad una rete locale, per intercettare il traffico dei dispositivi. Questa metodologia è la base di attacchi man-in-the-middle, ed ha l’obiettivo di spiare dati.

    Esempio
    Stai utilizzando il wi-fi pubblico di un bar, ma i dati scambiati tra il tuo smartphone e il router vengono intercettati da un hacker.


  7. GPS spoofing
    Può essere utilizzato con obiettivi di manipolazione della posizione geografica del dispositivo, per aggirare delle restrizioni, oppure per occultare informazioni sull’attaccante.

    Esempio
    Stai utilizzando il wi-fi pubblico di un bar, ma i dati scambiati tra il tuo smartphone e il router vengono intercettati da un hacker.



  8. Wi-Fi spoofing
    Un falso hotspot con un nome familiare, o che si sovrappone a quello di una rete pubblica in un determinato luogo. L’obiettivo è quello di intercettare traffico internet, rubare credenziali oppure distribuire malware.

    Esempio
    Sei in aeroporto e ti connetti alla rete “Free Airport Wi-Fi”. Putroppo però è una rete fraudolenta, e l’hacker intercetta i dati che hai inserito durante un pagamento online da te effettuato.


  9. Text message spoofing
    L’attaccante falsifica l’identità del mittente di un messaggio per ingannare la vittima. Come per le altre metodologie di spoofing, gli obiettivi possono essere molteplici. Nella maggior parte dei casi questo tipo di attacco è volto al phishing e alla diffusione di link malevoli.

    Esempio
    Ricevi un link fraudolento, apparentemente dalla tua banca, che ti richiede il cambio di password, per sbloccare il tuo conto.


  10. MAC spoofing
    L’attaccante cambia l’indirizzo MAC del proprio dispositivo per aggirare restrizioni di rete, con l’obiettivo di bypassare controlli di sicurezza, rimanere anonimi in una rete, accedere a reti protette.

    Esempio
    Un hacker falsifica l’indirizzo MAC di un dispositivo autorizzato per accedere a una rete aziendale.

L’avvento dell’intelligenza artificiale e il deepfake

Che cos’è lo spoofing fatto tramite deepfake? Con l’avvento delle nuove tecnologie di intelligenza artificiale, sono nate delle metodologie di spoofing che si appoggiano a video e immagini generati tramite AI.

Un attaccante utilizza il software di deepfake per creare una “copia” di un volto o di una voce. Tramite questi video o audio induce le vittime a credere di stare interagendo con una persona reale. L’obiettivo è quello della truffa finanziaria, o il phishing.

Che cos’è lo spoofing telefonico: significato e come evitarlo

Che cos’è lo spoofing telefonico? Lo spoofing telefonico sfrutta metodologie come il Caller ID spoofing o il Text message spoofing, per effettuare truffe finanziarie ingannando la vittima ed eseguire frodi.

Per esempio potresti ricevere una chiamata da un numero falsificato, effettuata da una persona che si finge un operatore della tua banca, con l’obiettivo di sottrarti credenziali o effettuare transazioni fraudolente.

Come evitare lo spoofing telefonico? I metodi per evitare lo spoofing telefonico dipendono dalla metodologia utilizzata dall’attaccante.

  • Non rispondere mai a richieste telefoniche di condivisione o conferma di password, email, codici OTP o PIN
  • Se ricevi un SMS che ti chiede di accedere ad un prodotto o servizio, non cliccare sul link, ma digita personalmente il nome del sito nella barra di ricerca del browser
  • Se ricevi una chiamata sospetta, fai una chiamata al numero ufficiale del servizio in questione, per chiedere conferma
  • Se atterri su un sito sospetto, controlla il certificato SSL, per verificare che sia corrispondente
  • Prova a descrivere la situazione ad una intelligenza artificiale come ChatGPT o una delle sue alternative. Manda il link del sito che reputi fasullo, e chiedi di analizzarlo, spiegando che ritieni possa essere spoofing o phishing.

In italia inoltre, puoi segnalare i numeri sospetti al Registro delle Opposizioni o alla Polizia Postale.

Qual è la differenza tra phishing e spoofing?

La differenza tra phishing e spoofing sta nel metodo di attacco, anche se a volte sono combinati per aumentare le possibilità di successo da parte dell’attaccante.

Il phishing è un metodo per rubare informazioni sensibili ad una vittima, come credenziali, pin, codici OTP. Il modus operandi di chi attua il phishing, consiste nel convincere la vittima a rilasciare volontariamente le informazioni che vuole sottrarre, tramite siti falsi, link o email fraudolente.

Lo spoofing è un metodo che prevede la falsificazione e l’occultamento dell’identità dell’attaccante, con vari obiettivi, come l’accedere ad una rete aziendale, rubare dati sensibili, intercettare informazioni.

La differenza tra phishing e spoofing sta nel fatto che il primo porta l’utente a rilasciare volontariamente i propri dati sensibili, tramite siti, link o mail fasulle. Il secondo invece è l’insieme delle tecniche tramite le quali un attaccante falsifica la propria identità, per sottrarre dati, informazioni sensibili, accedere a reti. In molti casi le due tecniche vengono combinate, ad esempio una mail “spoofata” può essere utilizzata per lanciare un attacco di phishing, rendendolo ancora più credibile.

Differenze tra phishing e spoofing

PhishingSpoofing
Ha l’obiettivo di rubare dati sensibiliHa l’obiettivo di ingannare la vittima, fingendo di essere qualcun altro
Utilizza email, SMS, siti web falsi che inducono la vittima a inserire dati personaliManipola email, numeri di telefono, indirizzi IP o identità digitali
Ti convince a fornire volontariamente informazioniTi inganna facendoti credere che la comunicazione provenga da una fonte legittima

Giulia di Ma-dai
Giulia di Ma-dai

Giulia ha la testa tra le nuvole e il cuore pieno di sogni. Viaggiare in mongolfiera, scrivere un romanzo, aprire un piccolo bistrot... le sue idee sono infinite! Segui i suoi consigli per non perdere di vista i tuoi sogni, anche se inciampi spesso tra le nuvole!