Cos'è la truffa delle chiamate di supporto fasullo? Spiegazione del piano di impersonificazione da 5 milioni di dollari in criptovalute

Daniel SorvikDaniel Sorvik|8 min di lettura

Punti Chiave

  • I truffatori del finto supporto creano un'emergenza dell'account e poi offrono di "risolverla".
  • Un'operazione documentata di voice-phishing ha rubato circa 4,7 milioni di dollari dopo aver ottenuto la frase di recupero del wallet di una vittima.
  • Veri avvisi di sicurezza, informazioni personali, ID chiamante e numeri di caso non autenticano un chiamante.
  • Non rivelare mai una seed phrase, approvare un accesso imprevisto o trasferire criptovalute a un "wallet sicuro".
  • Se le credenziali sono state esposte, proteggi prima l'account email e considera la seed phrase del wallet divulgata come permanentemente compromessa.
Truffa della chiamata di supporto fasullo per criptovalute

Una truffa delle chiamate di supporto fasullo è un attacco di ingegneria sociale in cui i criminali impersonano un'azienda fidata e affermano che il tuo account o le tue criptovalute sono in pericolo immediato. Il loro obiettivo è farti approvare un accesso, divulgare credenziali di sicurezza, visitare una pagina di phishing o trasferire asset prima che tu abbia il tempo di verificare la storia.

Questi attacchi possono imitare un exchange, un produttore di wallet, un provider di posta elettronica, un operatore di telefonia mobile o un'agenzia governativa. Prima di entrare nel mercato delle criptovalute, utilizza siti web verificati in modo indipendente e aggiungi ai preferiti le pagine importanti dell'account. Gli utenti possono creare un account Tapbit tramite il dominio ufficiale e dovrebbero verificare le comunicazioni di supporto impreviste all'interno della piattaforma piuttosto che tramite numeri o link forniti da un chiamante.

Cos'è una truffa delle chiamate di supporto fasullo?

La truffa di solito inizia con una chiamata, un SMS o un'email inaspettata che avvisa di un accesso non autorizzato, un reset della password, un prelievo, una richiesta di recupero del wallet o un problema di verifica dell'identità.

L'aggressore presenta la situazione come urgente ma risolvibile. Un presunto agente di supporto potrebbe affermare che i fondi devono essere messi in sicurezza immediatamente, ma ogni soluzione proposta avvicina la vittima alla perdita del controllo dell'account.

A differenza del phishing di base, l'operazione può coinvolgere diversi elementi coordinati. I criminali potrebbero già conoscere il nome della vittima, l'indirizzo email, il numero di telefono, l'indirizzo di casa o la marca del wallet attraverso dati dei clienti trapelati. Possono anche attivare messaggi di reset della password genuini e falsificare numeri di telefono ufficiali. Questa combinazione non prova che il chiamante lavori per l'azienda.

Come ha funzionato l'attacco di impersonificazione di criptovalute da quasi 5 milioni di dollari?

La cifra di "5 milioni di dollari" si riferisce a un caso documentato di voice-phishing in cui sono state rubate circa 4,7 milioni di dollari in criptovalute.

Il giornalista di sicurezza Brian Krebs ha riferito che gli aggressori hanno prima impersonato il supporto di Google. Hanno creato un'emergenza credibile per la sicurezza dell'account e utilizzato notifiche dall'aspetto autentico per stabilire fiducia. La vittima è stata quindi contattata da qualcuno che si spacciava per il supporto del provider di wallet hardware Trezor.

Il secondo chiamante ha affermato che era stata fatta una richiesta per chiudere o compromettere l'account del wallet della vittima. La vittima è stata indirizzata a un sito web contraffatto di Trezor e persuasa a inserire la seed phrase di recupero del wallet.

Quella seed phrase era il vero obiettivo. Un wallet hardware protegge le chiavi private sul dispositivo, ma la sua frase di recupero può ricreare il wallet altrove. Una volta inserita la frase sul sito di phishing, gli aggressori non avevano più bisogno del dispositivo fisico.

KrebsOnSecurity ha successivamente collegato il furto a un'operazione di voice-phishing che avrebbe abusato dei sistemi di comunicazione legittimi di Google e Apple, utilizzando dati provenienti da violazioni relative alle criptovalute per selezionare potenziali vittime.

Il piano di impersonificazione del supporto fasullo

Fase Cosa fa il truffatore Principale segnale di avvertimento
Targeting Utilizza dati trapelati di clienti o wallet Il chiamante conosce dettagli personali
Allarme Segnala un accesso, un prelievo o una richiesta di recupero Il problema richiede un'azione immediata
Teatro di autenticazione Invia avvisi, numeri di caso o messaggi brandizzati Questi materiali sono trattati come prova
Takeover dell'account Richiede un codice, l'approvazione di un accesso o un reset della password Il supporto ti chiede di aggirare la sicurezza
Furto di wallet Ti indirizza a una pagina di recupero o a un wallet sicuro Sono richieste una seed phrase, una chiave privata o un trasferimento
Truffa di recupero Ritorna come investigatore o società di recupero Viene richiesto un pagamento anticipato

L'operazione funziona perché assomiglia a un vero processo di risposta agli incidenti. Un chiamante identifica un problema, un altro sembra escalare il caso e un sito web dall'aspetto ufficiale fornisce le istruzioni finali. Il test essenziale non è quanta informazione conosce il chiamante. È ciò che il chiamante vuole che tu faccia.

Quali informazioni stanno cercando di ottenere i truffatori?

Il finto supporto può richiedere diversi tipi di accesso:

  • Password monouso o codici di autenticazione a due fattori
  • Approvazione per una notifica di accesso o di recupero dell'account
  • Password di email, exchange o wallet
  • Frasi di recupero del wallet e chiavi private
  • Accesso remoto al desktop o condivisione dello schermo
  • Chiavi API con permessi di trading o prelievo
  • Trasferimenti a un wallet "sicuro", "di verifica" o "protetto"

Una vera indagine di sicurezza non richiede il trasferimento di asset a un wallet controllato da un agente. Un agente di supporto non dovrebbe mai aver bisogno della frase di recupero completa di un wallet auto-custodito. Chiunque ottenga quella frase potrebbe essere in grado di riprodurre il wallet e spostare i suoi asset.

Perché l'ID chiamante e gli avvisi reali non possono essere fidati

L'ID chiamante può essere falsificato, consentendo a una chiamata in arrivo di visualizzare un nome o un numero aziendale riconoscibile. L'FBI ha avvertito che gli impersonatori del supporto finanziario utilizzano lo spoofing e informazioni personali rubate per impossessarsi degli account prima di spostare rapidamente i fondi su account controllati da criminali, inclusi i wallet di criptovalute.

Gli aggressori possono anche avviare un processo genuino di reset della password o di recupero. La vittima riceve una notifica legittima dal servizio reale, ma è stata attivata dall'aggressore. Il chiamante quindi indica quel messaggio come prova che l'account è sotto attacco e che la chiamata è autentica. L'avviso potrebbe essere reale. La spiegazione e il chiamante no.

Cosa dovresti fare quando ricevi chiamate di supporto fasullo?

Termina la chiamata. Non discutere con il chiamante, non seguire le istruzioni e non utilizzare i dettagli di contatto che forniscono. Apri l'applicazione ufficiale dell'azienda o inserisci un dominio precedentemente verificato nel tuo browser. Controlla l'attività dell'account e contatta il supporto tramite il centro assistenza trovato lì.

  1. Rifiuta qualsiasi richiesta di accesso o recupero che non hai avviato.
  2. Non leggere ad alta voce i codici di verifica.
  3. Non installare software di accesso remoto.
  4. Conserva il numero del chiamante, i messaggi, i link e gli indirizzi dei wallet.
  5. Rivedi le sessioni attive, gli indirizzi di prelievo e le chiavi API.
  6. Proteggi l'account email collegato se il suo stato è incerto.

L'urgenza fa parte dell'attacco. Un problema legittimo della piattaforma può ancora essere verificato dopo aver riagganciato.

Cosa succede se hai già condiviso le credenziali?

Inizia con l'account email perché potrebbe controllare i reset delle password per altri servizi. Da un dispositivo pulito, cambia la password dell'email, rimuovi le sessioni non familiari e rivedi le regole di inoltro e le impostazioni di recupero.

Successivamente, proteggi gli account exchange interessati. Cambia le password, revoca le sessioni e le chiavi API sconosciute, reimposta l'autenticazione a due fattori e contatta il supporto ufficiale.

Se una seed phrase o una chiave privata è stata esposta, considera il wallet permanentemente compromesso. Crea un nuovo wallet utilizzando software o hardware verificati, archivia la sua nuova frase di recupero offline e trasferisci gli asset rimanenti senza seguire le istruzioni di chiamanti non richiesti.

Salva gli hash delle transazioni, gli indirizzi di destinazione, le email, le registrazioni delle chiamate e gli screenshot. Segnala tempestivamente il furto alla piattaforma pertinente e all'autorità di contrasto. Fai attenzione a chiunque prometta successivamente un recupero garantito.

Conclusione

La truffa delle chiamate di supporto fasullo non ha bisogno di violare una blockchain o un wallet hardware. Ha successo convincendo il proprietario a cedere la credenziale che quei sistemi sono progettati per proteggere.

Il caso da quasi 5 milioni di dollari dimostra come dati trapelati, notifiche autentiche, chiamanti coordinati e un sito web di phishing convincente possano creare un falso senso di verifica. Quando il supporto imprevisto ti contatta, la sequenza più sicura è semplice: termina la conversazione, apri la piattaforma ufficiale in modo indipendente e verifica il problema tramite un canale fidato.

Domande frequenti

Un exchange di criptovalute può chiamarmi per un problema di sicurezza?

Le policy della piattaforma variano, ma qualsiasi chiamata inaspettata che richieda un'azione immediata sull'account dovrebbe essere trattata come sospetta. Riaggancia e contatta l'exchange tramite la sua applicazione o sito web ufficiale.

Gli scassinatori possono far apparire un numero ufficiale sull'ID chiamante?

Sì. I numeri di telefono e i nomi delle aziende visualizzati dall'ID chiamante possono essere falsificati. Il numero visualizzato non è una verifica affidabile dell'identità.

Il supporto del wallet mi chiederà mai la mia seed phrase?

Il supporto legittimo del wallet non dovrebbe chiederti la tua frase di recupero completa o la chiave privata. Non inserirla in un sito web fornito tramite una chiamata o un messaggio inaspettato.

Cos'è un wallet sicuro per criptovalute?

Nelle truffe di impersonificazione, un "wallet sicuro" è tipicamente un indirizzo controllato dal criminale. Trasferire criptovalute su di esso non mette in sicurezza o verifica gli asset.

Le criptovalute rubate possono essere recuperate?

Il recupero è difficile perché le transazioni blockchain confermate sono generalmente irreversibili. Una segnalazione rapida può aiutare a identificare e potenzialmente bloccare gli asset che raggiungono un servizio cooperativo, ma il recupero non può essere garantito.

Dichiarazione di non responsabilità

Il trading di criptovalute comporta un rischio significativo di perdita. I prezzi sono altamente volatili e possono cambiare rapidamente. Le integrazioni di protocollo, le utilità dei token e le tempistiche del roadmap sono soggette a modifiche. Questo articolo è solo a scopo informativo e non costituisce un consiglio di investimento. Effettua sempre la tua ricerca (DYOR) e non investire mai più di quanto puoi permetterti di perdere completamente.

Padroneggia il Mercato delle Criptovalute

Ottieni risorse di esperti, tutorial e le ultime tendenze crypto. Registrati per iniziare a fare trading.