weakestlink

← Tutti i corsi

Nano-lezione · richiede in genere 2–3 minuti

Falsi login e truffe MFA

Quando una pagina di login è una truffa — e perché non devi mai approvare un MFA inatteso.

Una copia fedele della pagina di login

La pagina su cui atterri sembra identica a quella vera — il gestionale turni, Microsoft, la tua banca online. Ma è una copia: tutto quello che digiti finisce dal truffatore. Le tue credenziali di accesso sono l'obiettivo più comune del phishing — e solo l'indirizzo svela la copia.

Quindi dove porta il link?

Guarda il dominio subito prima della prima barra (/) — qui conferma-account.ru, non microsoft.com. Il vero login Microsoft non si trova mai su un dominio estraneo del genere.

Attenzione a

  • Una pagina di login a cui sei arrivato tramite un link in una mail/SMS — controlla sempre il dominio nella barra degli indirizzi.
  • Messaggi o codici MFAAutenticazione a più fattori (MFA/2FA): un passaggio extra oltre alla password — ad esempio un codice o una conferma sul telefono — così un malintenzionato non può accedere con la sola password. che non hai avviato tu — se il telefono chiede “Approvare l'accesso?” senza che tu stia effettuando il login, significa che qualcun altro sta provando con la tua password.

Fai così

accedi tu stesso al sito — tramite l'app, i preferiti, o scrivendo l'indirizzo a mano. Lascia che sia il tuo password manager a compilare i campi — si rifiuterà su un dominio falso. Rifiuta ogni MFA che non hai avviato tu e cambia la password.

Ricorda

Un messaggio MFA inatteso è un campanello d'allarme, non qualcosa da liquidare con un clic.

Cosa dice la ricerca

Bombardare il telefono di richieste di approvazione funziona: circa 1% approva già il primo messaggio inatteso — e Microsoft ha rilevato oltre 382.000 attacchi di questo tipo in un solo anno. Per questo: rifiuta ogni messaggio MFA che non hai attivato tu stesso e segnalalo — nella maggior parte dei casi significa che qualcuno ha già la tua password.

Microsoft/Hoxhunt 2024 (MFA-fatigue).

Domanda 1 di 3

Il tuo telefono continua a suonare con “Approvare l'accesso?” — ma non sei tu a fare login. Cosa fai?

Domanda 2 di 3

Il tuo password manager non vuole compilare il login su una pagina a cui sei arrivato tramite email. Cosa significa di solito?

Domanda 3 di 3

Un'email da “Microsoft” ti chiede di accedere per leggere un avviso. Qual è la cosa più sicura da fare?

Ottimo lavoro!

Hai completato uno dei corsi base — quelli che tutti ricevono gratuitamente.

Con un login gratuito:

  • I tuoi punti, i tuoi progressi e il tuo attestato vengono salvati.
  • Ricevi corsi personalizzati in base al tuo ruolo, non solo i corsi base.
  • Ti inviamo la formazione esattamente quando ti serve — ad esempio come follow-up a un test di phishing.