Passare al contenuto principale

Pubblicato il 25 febbraio 2005

UPDATE dell'avvertimento: nuovo espediente di phishing per il tramite di domini con dieresi - Aggiornamento del browser disponibile per Firefox

25.02.2005 - Un nuovo tipo di phishing, ossia la raccolta di dati di login come i nomi di login e le password, consente ai truffatori di simulare anche URL codificati all’utente che sta navigando in Internet. Chi è conscio di questo rischio è però in grado di riconoscere l’inganno.

UPDATE

è nel frattempo disponibile la versione 1.0.1 di Firefox, che neutralizza il problema dei domini con dieresi di questo browser. La novità consiste nel fatto che nella barra degli indirizzi i caratteri speciali sono rappresentati da cosiddetti caratteri Punycode (Francese!), in modo che l’utente possa facilmente individuare questo tipo di domini. Il nome di dominio paypal.com con una a cirillica è per esempio compilato come www.xn—pypal-4ve.com.

Dato che la nuova versione di Firefox elimina inoltre alcuni punti deboli, se ne raccomanda tanto più l’aggiornamento.


Misure:

  • Utilizzare la funzione Auto Update di Firefox
    MELANI raccomanda di scaricare e di installare l’attuale versione di Mozilla Firefox (Versione 1.0.1). Utilizzate la funzione Auto Update. Quando l'opzione standard "Controlla periodicamente gli aggiornamenti" è attivata, appare, dopo l'individuazione di un update, una freccia bianca su sfondo rosso in alto a destra del navigatore Firefox (vedi illustrazione). Cliccate sulla freccia per iniziare l'installazione.



    MELANI raccomanda di attivare l'opzione "Controlla periodicamente gli aggiornamenti" nella rubrica "Strumenti/Opzioni/Avanzate/Aggiornamento software". In caso di problemi con tale procedura dovrete utilizzare la funzione "Controlla adesso", la quale si trova anch'essa nella stessa rubrica e si attiva solo manualmente.





Avvertimento del 08.02.2005


Sistemi operativi colpiti:

tutti


Applicazioni colpite:

  • Tutti i browser con facoltà IDN (IDN = Internationalized Domain Names), come ad esempio Opera 7.54, Konqueror 3.2.x, Mozilla, Firefox 1.0, Safari
  • Internet Explorer (con plug-in IDN)


Ripercussioni:

Un nuovo tipo di phishing consente ai truffatori di simulare anche URL codificati all’utente che sta navigando in Internet. Grazie a questo nuovo metodo - che sfrutta la recente estensione dei nomi di dominio Internet con l’introduzione dei caratteri internazionali (in tedesco ad es. le dieresi) - l’utente può essere diretto su un URL che indica un campo di indirizzo valido e accetta di fatto una codificazione, senza che il browser rinvii un avvertimento relativo alla mancata validità dei certificati. Solo un attento esame consente di riconoscere che il certificato è senz’altro valido, ma che non è stato emesso per la presunta pagina Web visitata.

Questo trucco non è applicabile ai dominii .ch e .li, poiché il servizio di registrazione svizzero SWITCH non accetta i segni corrispondenti nei nomi di dominio.


Misure:

  • Introducete sempre manualmente oppure tramite un segnalibro l’indirizzo Internet
    Nel caso dell’e-banking o dello svolgimento di acquisti in Internet con la carta di credito, l’URL dell’offerente deve sempre essere selezionato manualmente, nel senso che l’indirizzo va digitato manualmente nella finestra di indirizzo del browser. La selezione di un segnalibro o di un sito favorito definito personalmente è parimenti possibile.
  • Non cliccate alcun link negli e-mail o in altre pagine Web di offerenti finanziari
    I link situati all’interno degli e-mail o nelle homepage e che potrebbero verosimilmente dirigere su presunti fornitori di servizi finanziari non dovrebbero mai essere cliccati.
  • Verificate il certificato all’inizio delle operazioni di e-banking di acquisto online
    Un avvertimento di MELANI del dicembre 2004 spiega la procedura esatta per il tramite di schermate (screenshot).
  • Per gli utenti esperti: disattivate la funzionalità Internationalized Domain Names (IDN)
    Heise online (tedesco) descrive un metodo grazie al quale gli utenti esperti possono disattivare la funzionalità abusata del loro browser. MELANI rammenta però che successivamente non è più possibile navigare sui domini contenenti dieresi.