I motori di ricerca sono diventati indispensabili per le ricerche su Internet.
Questi strumenti aiutano a trovare il sito giusto in cui reperire le informazioni che si stanno ricercando.
Negli ultimi tempi i principali motori di ricerca hanno implementato una funzionalità chiamata Search Engine Optimitazion che permette di aumentare la visibilità di determinati contenuti nei risultati di ricerca.

Maggiore la visibilità, maggiore il numero di utenti che accedono al sito.
Per questo molte campagne di phishing sfruttano le funzionalità del SEO per cercare di colpire quanti più utenti possibili mettendo in primo piano siti web malevoli. Si ha a che fare con il Search Engine Phishing e in questo articolo viene illustrato il suo funzionamento.
- Cosa è il Search Engine Phishing e come funziona
- Sponsorizzare i propri siti web
- Come prevenire il Search Engine Phishing
- Come rispondere ad un Search Engine Phishing
Cos’è il Search Engine Phishing e come funziona
Il Search Engine Phishing colpisce gli utenti che navigano su Internet.
La tecnica sfrutta il SEO per far apparire tra i primi risultati di una ricerca, un sito web malevole.
Si tratta di imitazioni perfette (o quasi) di pagine web note. Gli ignari utenti che vi accedono non si rendendo conto dell’inganno fino alla conclusione dell’attacco. Come per ogni campagna di phishing, l’obiettivo principale è quello di appropriarsi dei dati sensibili della vittima, come credenziali di accesso o numeri di carte di credito.
Per capire se si sta visitando un sito web contraffatto, è necessario prestare attenzione ai seguenti segnali:
- All’improvviso appaiono strani annunci pop-up;
- Il dispositivo inizia a surriscaldarsi;
- La navigazione è più lenta del solito;
- Il contenuto del sito web presenta errori di battitura o grammaticali;
- L’URL presenta una sequenza di caratteri insolita (come, ad esempio, il nome di un marchio famoso scritto male).
I dati che vengono inseriti in uno di questi siti web vengono intercettati dall’attaccante ed inviati al suo server.
Le informazioni ottenute vengono poi utilizzate per accedere agli account della vittima senza che questa se ne accorga o per truffare altri utenti rubando l’identità della vittima.
Sponsorizzare i propri siti web
Esistono diversi metodi per promuovere queste pagine web malevole.
SEO Manipulation
È un insieme di tecniche utilizzate dagli hacker per manipolare gli algoritmi dei motori di ricerca e sfruttarli a proprio vantaggio, come avere il proprio sito web tra i primi risultati di una ricerca, appunto.
URL Spoofing
Come già spiegato prima, consiste nel realizzare siti web che imitano quelli più noti e gettonati, come ad esempio siti di banche o di brand famosi. Si creano così indirizzi URL molto simili a quelli del sito originale, in modo da ingannare eventuali utenti. Essi, infatti, convinti di navigare in un sito affidabile, si fidano ed inseriscono i loro dati sensibili senza particolari preoccupazioni.
Usare i servizi di advertising
C’è infine un ultimo metodo che si fa beffa dei motori di ricerca stessi.
Si tratta, infatti, di usare i servizi di advertising che consentono di sponsorizzare i siti web e di metterli in cima ai risultati di ricerca.
Le grandi aziende dietro ai motori di ricerca spesso non si accorgono se un sito web fraudolento si sta sponsorizzando attraverso questi servizi, nonostante l’impegno costante nel porre un freno a questo tipo di abuso.
Il Search Engine Phishing rappresenta inoltre un danno di immagine per le aziende i cui siti web sono stati copiati.
Se un utente viene truffato da un cybercriminale che sfrutta il nome di un marchio famoso, lo stesso utente potrebbe poi potrebbe perdere fiducia nel marchio stesso per via della truffa subita.
Come prevenire il Search Engine Phishing
Le precauzioni da prendere per non rimanere vittima di un attacco Search Engine Phishing:
- Controllare attentamente l’URL del sito che state visitando. I risultati di ricerca mostrano sempre l’intero URL del sito. Controllare immediatamente l’URL prima di cliccarci sopra permette di capire immediatamente se qualcosa non va.
- Utilizzare un gestore di password. Si tratta di tool che aiutano gli utenti nel generare gestire e salvare le loro password in totale sicurezza. Alcuni di questi password manager hanno anche una feature che consente di inserire in automatico le credenziali di accesso durante le operazioni di login. Tuttavia, se l’indirizzo URL del sito in cui si vuole fare l’accesso non corrisponde con l’indirizzo URL salvato nel gestore di password, le credenziali non verranno compilate automaticamente. Questo aiuta a prevenire dall’entrare in siti web malevoli che possono compromettere i propri account.
- Utilizzare software che permettono di individuare siti web malevoli. Questi tool riescono a capire se un sito web è sicuro da visitare oppure no analizzando l’indirizzo URL e il contenuto del sito stesso.
- Mantenere il proprio motore di ricerca costantemente aggiornato. Gli aggiornamenti contengono patch di sicurezza per vulnerabilità riscontrate recentemente e che possono essere sfruttate dai cybercriminali.
- Segnalare eventuali link sospetti che vengono sponsorizzati. Se si ritiene di aver individuato un link malevolo che viene sponsorizzato attraverso i servizi di advertising, ad esempio, va immediatamente segnalato.
Come rispondere ad un Search Engine Phishing
In alcuni casi quando ci si accorge di aver subito un attacco di tipo Search Engine Phishing è già troppo tardi.
Quando ci si trova in queste situazioni, bisogna:
- Scansionare il proprio dispositivo con un antivirus.
I siti web malevoli talvolta contengono malware al proprio interno che vengono installati non appena si accede al sito stesso. Un buon antivirus è in grado di scansionare i file presenti all’interno del dispositivo per individuare eventuali software malevoli installati ad insaputa dell’utente mentre si visitava il sito. - Cambiare le password dei propri account.
Se sono state inserite credenziali di accesso all’interno di un sito web fraudolento, allora è necessario cambiare le proprie password il prima possibile. In questo modo si impedisce agli hacker di compromettere gli account violati. Anche in questo caso i gestori di password tornano utili. Aiutano, infatti, a sostituire le vecchie password con nuove password uniche e forti. Usare una seconda macchina è fortemente consigliato. Se si usa lo stesso dispositivo con cui si è stati colpiti, infatti, si corre il rischio che l’attaccante possa intercettare l’operazione di cambio password. - Controllare i propri account.
Se l’attaccante è riuscito ad ottenere le credenziali di accesso agli account è necessario controllarli per capire se sono stati già compromessi in qualche modo. - Informare i propri contatti dell’attacco subito.
I contatti della vittima possono essere truffati a loro volta se l’attaccante riesce a farsi passare per la vittima stessa.



