Il PhaaS trasforma il phishing in un servizio venduto online. Scopri come funziona, chi lo usa e quali strategie adottare per proteggersi.

Negli ultimi anni il phishing ha conosciuto una crescita costante, evolvendosi in una delle minacce informatiche più diffuse e redditizie. Di conseguenza, diversi gruppi criminali hanno deciso di trasformare la minaccia in un vero e proprio modello di business, sviluppando piattaforme pronte all’uso dedicate alla realizzazione di campagne mirate.

Questo modello è noto come Phishing-as-a-Service (PhaaS) e consente anche a soggetti privi di competenze tecniche di avviare attacchi sofisticati, sfruttando kit pronti all’uso, interfacce intuitive e infrastrutture distribuite.

In questo articolo analizzeremo il funzionamento del PhaaS, i rischi per utenti e organizzazioni e le logiche economiche che alimentano il mercato nero del phishing. Concluderemo con alcune linee guida pratiche per riconoscere e prevenire questa minaccia.

phishing as a service image
  1. Come funziona il PhaaS
  2. Impatto e profitti del PhaaS
  3. Prevenzione e difesa

Come funziona il Phishing-as-a-Service

Come detto in fase di introduzione, il Phishing-as-a-Service è un modello criminale che fornisce strumenti preconfezionati per lanciare campagne di phishing avanzate. I kit sono accessibili anche a utenti senza competenze tecniche e vengono distribuiti tramite abbonamenti scalabili in base alle funzionalità, al supporto incluso o al target geografico scelto. I pagamenti avvengono solitamente in criptovalute, per garantire anonimato e rendere difficile il tracciamento.

Cosa offrono le piattaforme di PhaaS

Le piattaforme PhaaS includono una serie di funzionalità chiave progettate per facilitare la creazione, la gestione e l’evoluzione di campagne malevole. Tra le principali, troviamo:

  • Generazione di pagine web contraffatte.
    Molti kit permettono di clonare interfacce di brand noti (Google, Amazon, Microsoft) per raccogliere credenziali e dati sensibili.
  • Dashboard di monitoraggio in tempo reale.
    Gli attaccanti possono tracciare e-mail aperte, clic sui link, credenziali acquisite e sessioni attive, ottimizzando in tempo reale le campagne.
  • Bypass dei sistemi MFA.
    Alcune piattaforme integrano attacchi Adversary-in-the-Middle per intercettare token o codici di autenticazione e aggirare i sistemi a più fattori.
  • CAPTCHA anti-bot.
    Per evitare il rilevamento da parte dei sistemi di sicurezza automatizzati, i siti di phishing possono integrare CAPTCHA e filtri anti-bot.
  • Offuscazione del codice.
    Le e-mail e i siti generati vengono automaticamente resi meno riconoscibili ai motori di analisi tramite tecniche di offuscamento.
  • Tutorial e supporto tecnico.
    Guide, video esplicativi e supporto attivo via Telegram, Signal e forum del dark web, accompagnano l’intero processo di configurazione.
  • Hosting bulletproof.
    I servizi includono spesso soluzioni di hosting resilienti a blocchi o takedown, con accessi RDP per la gestione remota e anonima delle infrastrutture.

Impatto e profitti del PhaaS

Il Phishing-as-a-Service rappresenta un’evoluzione più pericolosa del phishing tradizionale: accessibile, scalabile, strutturato come un servizio in abbonamento. La sua diffusione ha moltiplicato gli attacchi, aumentando esponenzialmente i danni per utenti e aziende. La fuga di informazioni sensibili è tra le conseguenze più frequenti: quando i dati includono credenziali bancarie o documenti personali, i danni possono sfociare in frodi finanziarie, furto d’identità e gravi perdite reputazionali. In alcuni casi, l’attacco si trasforma in un’infezione da ransomware, con blocco dei servizi e richieste di riscatto milionarie.

Dal punto di vista legale, le autorità riescono spesso a identificare e perseguire gli acquirenti delle piattaforme, non gli sviluppatori. Questi ultimi restano nell’ombra, poiché non interagiscono direttamente con le vittime e utilizzano tecniche avanzate di anonimizzazione per coprire le proprie tracce. Per chi gestisce questi servizi, il PhaaS è un modello estremamente redditizio. Il sistema ad abbonamento consente di monetizzare in modo continuativo, mentre i dati raccolti tramite le campagne vengono talvolta inviati anche agli sviluppatori, che li rivendono nel dark web, aumentando ulteriormente i profitti.

Il risultato è un ecosistema criminale organizzato, in cui la separazione tra fornitori e utilizzatori rende difficile il tracciamento e favorisce la crescita del mercato nero del phishing.

Prevenzione e difesa

Per difendersi dal Phishing-as-a-Service occorrono una serie di misure efficaci e concrete, in modo da riconoscere subito la truffa prima di caderne vittima. Ecco alcune best practices fondamentali da adottare:

  • Verificare sempre la provenienza di e-mail e link.
    La maggior parte degli attacchi parte da messaggi fraudolenti. Mai cliccare su link sospetti o inserire dati sensibili in pagine non verificate.
  • Usare soluzioni anti-phishing avanzate.
    I filtri intelligenti possono bloccare i messaggi malevoli prima che raggiungano la casella di posta, riducendo l’efficacia della campagna.
  • Abilitare l’autenticazione multifattore (MFA).
    Anche se non infallibile, la MFA rappresenta una barriera aggiuntiva che può impedire l’uso non autorizzato delle credenziali.
  • Implementare un sistema di DNS filtering.
    Il DNS filtering blocca l’accesso a domini malevoli confrontando in tempo reale le richieste con blacklist aggiornate. È una protezione efficace contro siti di phishing mascherati da portali legittimi.

Prevenire il Phishing-as-a-Service vuol dire ridurre i punti deboli, controllare meglio gli accessi e sapere cosa sta succedendo nei propri sistemi. La difesa più efficace è non offrire nulla che valga la pena colpire.

Proteggi la posta elettronica della tua azienda. Leggi la nostra guida completa all’anti-spam aziendale per NIS2 e GDPR.

Questa è solo una delle molte forme che può assumere il phishing: scopri le altre nella nostra guida completa al phishing.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati