Con l’aumento degli account online e la quantità sempre maggiore di dati sensibili condivisi in rete, il credential phishing è diventato una delle minacce informatiche più diffuse. empre più spesso, i cybercriminali adottano questa tecnica per sottrarre credenziali di accesso e ottenere il controllo diretto sugli account delle vittime.

Il credential phishing si basa sull’inganno e sull’apparenza, sfruttando messaggi che imitano comunicazioni ufficiali di enti legittimi, come banche o autorità pubbliche. Messaggi allarmanti, come la sospensione imminente di un account o il blocco di una carta di credito, servono a spingere la vittima verso pagine web fraudolente che imitano perfettamente i siti originali. È lì che, senza sospetti, l’utente inserisce le proprie credenziali, consegnandole direttamente agli attaccanti.

Un caso recente ha mostrato quanto possa essere sofisticato questo tipo di attacco: alcuni cybercriminali sono riusciti a sfruttare i servizi legittimi di Google, come Google Sites e i server SMTP dell’infrastruttura ufficiale, per creare pagine malevole e inviare email di phishing con firma DKIM valida di Google. Un meccanismo perfetto per aggirare i filtri antispam e ottenere la fiducia dell’utente.

In questo articolo analizzeremo nel dettaglio la vicenda, le contromisure adottate e le best practice da adottare per difendersi da questo tipo di minaccia.

credential phishing con google sites image
  1. Cos’è DKIM e come è stato possibile sfruttarlo
  2. Dinamica dell’attacco
  3. Come le e-mail venivano utilizzate per il furto di credenziali
  4. Perché Google Sites è stato utilizzato come vettore di attacco

Cos’è DKIM e come è stato possibile sfruttarlo

DKIM (DomainKeys Identified Mail) è un protocollo di autenticazione delle e-mail basato sulla crittografia asimmetrica. Il suo scopo è garantire che un messaggio ricevuto sia stato effettivamente inviato da un dominio autorizzato, e che il contenuto non sia stato modificato durante il transito.

Tuttavia, DKIM presenta una limitazione rilevante: non autentica i server che inoltrano o reinviano il messaggio. Ciò significa che una email firmata correttamente può essere copiata e inviata nuovamente da un server diverso senza che la firma perda validità.

Proprio su questa debolezza si basa la tecnica nota come DKIM Replay Attack. Nel caso specifico, i cybercriminali hanno intercettato un’email legittima inviata da Google, dotata di firma DKIM perfettamente valida, e l’hanno utilizzata come modello per inviare i propri messaggi di phishing. In questo modo, le e-mail fraudolente risultavano firmate da Google, superavano i controlli antispam e apparivano assolutamente autentiche agli occhi del destinatario.

Dinamica dell’attacco

L’attacco condotto dai cybercriminali si basa su una strategia articolata in quattro fasi distinte, finalizzate a bypassare i controlli di sicurezza e ingannare il destinatario.

Fase1: Acquisizione di un’email autentica di Google

Gli attaccanti partono da un’e-mail autentica inviata da Google, proveniente dall’indirizzo [email protected] e contenente una firma DKIM valida. Gli attaccanti ne salvano il contenuto integrale, inclusi header e corpo del messaggio, lasciando invariata la firma digitale. Poiché il meccanismo DKIM firma solo specifiche parti dell’e-mail, come intestazione e corpo, la firma rimane valida a patto che tali sezioni non vengano modificate. Questo consente di riutilzizare l’e-mail come base per una nuova comunicazione fraudolenta.

Fase 2: Inoltro dell’email da un account Outlook

A questo punto, l’e-mail viene inoltrata da un account Outlook gestito dagli attaccanti. Il messaggio attraversa i server di posta elettronica Microsoft, i quali fungono da primo nodo di inoltro. La firma DKIM, ancora intatta, conserva la sua validità anche dopo questo passaggio.

Fase 3: Passaggio attraverso un server SMTP

Dopo il transito da Outlook, l’e-mail viene inoltrata a un server SMTP personalizzato, chiamato Jellyfish. Questo nodo agisce come punto intermedio e consente agli attaccanti di mascherare la reale origine del messaggio, rendendo più difficile il tracciamento.

Fase 4: Invio dell’email alla vittima

Infine, il messaggio raggiunge i server di posta elettronica di Namecheap e viene inoltrato all’indirizzo Gmail della vittima. Prima della consegna, i criminali informatici inseriscono all’interno dell’email il link malevolo o l’elemento truffaldino in una sezione del messaggio non coperta dalla firma DKIM. Poiché la parte autenticata dell’e-mail non è stata alterata, i filtri di sicurezza ritengono il messaggio affidabile, permettendone la consegna diretta nella casella del destinatario, senza alcun avviso.

Come le email venivano utilizzate per il furto di credenziali

Le e-mail fraudolente sfruttavano l’emissione di un presunto mandato legale da parte delle forze dell’ordine, come l’FBI o la polizia. Il messaggio, formulato in modo vago ma allarmante, faceva riferimento a contenuti non specificati associati all’account Google della vittima, lasciando intendere un suo coinvolgimento in un’indagine ufficiale.

Per approfondire la questione o avviare una presunta opposizione legale, l’utente veniva invitato a cliccare su un link apparentemente innocuo, ospitato sul dominio sites.google.com. Il link conduceva a una pagina costruita ad arte, che imitava perfettamente il design della piattaforma Google Support, con lo stesso layout, lo stesso stile visivo e la medesima struttura grafica del sito originale.

Al suo interno, compaiono pulsanti apparentemente funzionali, come Aggiungi documenti o Contesta il provvedimento, che, una volta cliccati, reindirizzavano l’utente verso una falsa schermata di login. Questa pagina, progettata per raccogliere le credenziali dell’utente, include:

  • Il logo ufficiale di Google, posizionato in alto;
  • Un messaggio che ribadiva la presunta notifica legale;
  • Un modulo di accesso falso, dove veniva richiesto l’inserimento di nome utente, password e, in alcuni casi, anche codici di autenticazione a due fattori (2FA).

Una volta inseriti i dati, le informazioni venivano immediatamente inviate agli attaccanti, concedendo loro pieno accesso all’account della vittima.

Perché Google Sites è stato utilizzato come vettore di attacco

I cybercriminali hanno scelto di sfruttare Google Sites come piattaforma per ospitare le proprie pagine malevole, approfittando di un’infrastruttura nata prima dell’adozione di standard di sicurezza moderni. L’architettura relativamente permissiva del servizio, infatti, rappresenta ancora oggi una superficie d’attacco appetibile per operazioni di phishing mirate.

Uno dei motivi principali alla base alla base di questa scelta è la legittimità apparente conferita dal dominio. Le pagine generate con Google Sites appaiono come ospitate su un URL contenente google.com, aumentando così la fiducia degli utenti e abbassando il livello di sospetto. Questo alone di autenticità ha permesso agli attaccanti di mascherare efficacemente i link dannosi, spingendo le vittime a cliccare senza esitazione.

La piattaforma consente inoltre l’integrazione di script personalizzati e contenuti esterni, offrendo agli attori malevoli la possibilità di creare pagine web che riproducono fedelmente l’aspetto dei siti ufficiali di Google. Tra gli elementi più insidiosi, figurano moduli di login falsi, identici a quelli originali, progettati per sottrarre in modo invisibile credenziali e dati sensibili.

Anche quando Google riesce a identificare e rimuovere le pagine fraudolente, il problema si ripresenta ciclicamente: la semplicità di utilizzo della piattaforma permette agli attaccanti di ricostruire nuove pagine in pochi minuti, replicando la stessa identica struttura ingannevole. Inoltre, l’assenza di un sistema integrato per segnalare abusi direttamente dall’interfaccia di Google Sites rende ancora più difficile intervenire con rapidità.

In conclusione

Questa vicenda conferma quanto sia rischioso sottovalutare l’apparente legittimità di alcuni strumenti digitali. Anche servizi affidabili e diffusi come quelli di Google possono trasformarsi in vettori d’attacco se sfruttati con astuzia dai cybercriminali. Per questo motivo, è essenziale non abbassare mai la guardia, soprattutto quando si ricevono comunicazioni sospette che invitano ad agire rapidamente o a cliccare su link ambigui.

Il solo fatto che una pagina sia ospitata su un dominio noto, non ne garantisce l’autenticità. Inserire credenziali o altri dati riservati su siti raggiunti tramite e-mail dubbie, può facilitare attacchi ben più gravi, con conseguenze come:

  • Compromissione di account personali o aziendali;
  • Business Email Compromise (BEC), con accessi non autorizzati a comunicazioni riservate;
  • Violazioni su larga scala delle infrastrutture IT aziendali.

Si consiglia quindi di dotarsi di soluzioni antiphishing avanzate, capaci di identificare e bloccare i messaggi ingannevoli prima che raggiungano la casella di posta. Allo stesso tempo, è buona prassi segnalare tempestivamente ogni email sospetta, contribuendo così a limitare la diffusione di campagne malevole e a tutelare colleghi e collaboratori.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati