Skip to content

Tentativi di phishing su Coinbase: lezioni per i team di sicurezza email

L'ondata di phishing su Coinbase ha mostrato quanto velocemente si diffonda l'impersonificazione di un brand. Ecco com'erano gli attacchi e come il DMARC limita i danni.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: October 31, 2024·Updated: November 11, 2024·4 min read

Nelle ultime settimane sono stati segnalati sofisticati attacchi di phishing camuffati da comunicazioni ufficiali della piattaforma di criptovalute Coinbase. Queste email di phishing imitano fedelmente il branding e il linguaggio di Coinbase per guadagnare la fiducia dei destinatari e spingerli a cliccare su link malevoli. Le righe dell'oggetto di queste email seguono generalmente un formato: l'indirizzo del mittente inizia con info@[dominio], noreply@[dominio], oppure contact@[dominio], seguito da:

  1. Azione richiesta: [stringa di testo]. [data e ora]
  2. Completa la tua verifica Coinbase
  3. Account limitato — Devi completare la tua verifica Coinbase

La ricerca di Red Sift indica che gli attaccanti inviano queste email tramite Google utilizzando Google Groups. L'attaccante crea un dominio su Google Workspace e poi invia un'email al gruppo creato a partire dal dominio contraffatto. Sfruttando la reputazione IP di Google, la mancanza di controlli in Google Groups e l'uso di ARC, sperano di eludere i filtri antispam.

È interessante notare che l'indirizzo email di un malintenzionato, individuato tramite una ricerca inversa, è risultato collegato a 400 domini registrati a partire da settembre 2024.

Cos'è il phishing?

Le email di phishing si basano su una tecnica nota come spoofing delle email, che consiste nel falsificare l'indirizzo del mittente per far apparire l'email come proveniente da una fonte legittima. Questa tattica inganna efficacemente i destinatari, rendendo difficile anche per gli utenti più attenti distinguere le email fraudolente da quelle reali. I malintenzionati che si spacciano per Coinbase rendono l'utente più propenso a cadere in messaggi urgenti o allarmanti, date le implicazioni finanziarie derivanti dal non agire.

Coinbase è solo uno dei tanti brand di alto profilo sfruttati per la sua notorietà, regolarmente imitato per campagne di phishing. Questa diffusione sottolinea l'urgente necessità per le aziende di adottare misure proattive per proteggere i domini email da usi non autorizzati, garantendo che i propri clienti non siano esposti a truffe di phishing sempre più sofisticate. Un approccio completo alla sicurezza email, che includa protocolli di autenticazione avanzati come il Domain-based Message Authentication, Reporting, and Conformance (DMARC), è essenziale per mitigare questo rischio.

Implementare una policy DMARC è il primo passo per contrastare lo spoofing delle email. DMARC consente alle organizzazioni di definire chi è autorizzato a inviare email dal proprio dominio e specifica come gestire i messaggi che non superano i controlli di autenticazione. È così che Red Sift è stata in grado di identificare l'attacco, dopo un notevole picco di rifiuti DMARC su email inviate tramite Google. Raggiungere una policy DMARC p=reject è l'approccio più sicuro, poiché garantisce che qualsiasi email non autenticata che non superi il processo di verifica venga automaticamente bloccata, proteggendo sia il mittente che il destinatario.

Come OnDMARC di Red Sift può supportare i servizi finanziari con la sicurezza email

La soluzione OnDMARC di Red Sift è uno strumento potente per le aziende che vogliono raggiungere la conformità DMARC con facilità e sicurezza. OnDMARC guida le aziende attraverso il processo di configurazione e ottimizzazione delle proprie policy DMARC, aiutandole a passare da p=none o p=quarantine a p=reject. OnDMARC semplifica questo processo complesso, contribuendo ad autorizzare i mittenti legittimi bloccando al contempo le email fraudolente. Questo livello di protezione è inestimabile per aziende come Coinbase, che affrontano rischi di impersonificazione elevati.

OnDMARC fornisce inoltre report e analisi forensi dettagliati, consentendo alle aziende di monitorare i tentativi di autenticazione delle email e individuare precocemente eventuali attività email non autorizzate, mitigando così proattivamente i potenziali rischi. Questa visibilità ha svolto un ruolo fondamentale nel proteggere i clienti di Red Sift dagli attacchi di phishing camuffati da email Coinbase legittime. Inoltre, OnDMARC offre supporto alle organizzazioni in tutte le fasi dell'implementazione DMARC, sia che stiano appena iniziando sia che desiderino perfezionare una policy esistente. Per i domini ad alto traffico, questo servizio è fondamentale per garantire che le loro email siano autenticate e che eventuali tentativi non autorizzati vengano rapidamente respinti.

Oggi, gestire le minacce alla cybersecurity richiede un approccio robusto e automatizzato, progettato per contrastare l'aumento degli attacchi di phishing e spoofing. Aver rafforzato la protezione DMARC attraverso un servizio come OnDMARC può migliorare significativamente la postura di sicurezza email di un'azienda. Per i servizi finanziari che desiderano proteggere i propri clienti e mantenere la reputazione del proprio brand, OnDMARC offre una soluzione affidabile e scalabile, permettendo loro di stare sempre un passo avanti ai malintenzionati.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.