Home  /  Blog  / Riservatezza digitale
Analisi del fondatore · Parte 6 della serie

Perché il telefono è uno degli obiettivi più preziosi

  ·  4 minuti di lettura  ·  9 minuti di audio
Robert Václavík — Bodyguard Group ®
Ascolta l'articoloversione audio0:00 / 9:05

Quando guardo il telefono di un cliente, non vedo solo un dispositivo. Vedo una tasca che trasporta identità, denaro e privacy allo stesso tempo. Ecco perché lo tratto come le chiavi di casa: non mi concentro solo sulla tecnologia, ma soprattutto sulle abitudini che fanno lievitare il costo di un attacco.

Il telefono non contiene soltanto dati: custodisce anche le chiavi di accesso all’identità digitale

Un telefono è attraente per un utente malintenzionato perché una singola violazione apre un'intera catena di accesso, dalla posta elettronica alle operazioni bancarie fino alle foto di famiglia. Quando lasci questo dispositivo dalle tue mani, non metti a rischio solo un'app, ma spesso l'intera catena. Questo è esattamente il motivo per cui proteggere un telefono è molto più di una semplice password per la schermata di blocco.

Lo spiego ai clienti con una semplice immagine. Un telefono è come le chiavi di casa, un portafoglio e un album di foto di famiglia racchiusi in una tasca. Non vuoi che qualcuno ottenga tutto in una volta semplicemente perché una serratura debole è stata lasciata aperta.

La migliore difesa è raramente complicata. Nella maggior parte dei casi si tratta di una manciata di impostazioni e abitudini che aumentano notevolmente il costo del tentativo per un utente malintenzionato. E questo è ciò che più conta nella pratica: non la promessa di una sicurezza assoluta, ma un reale aumento della difficoltà dell’attacco.

Uno scambio di SIM dipende dalla convinzione dell'operatore telefonico, non dalla magia tecnica

Lo scambio di SIM funziona tramite ingegneria sociale presso l'operatore. Un utente malintenzionato ottiene i tuoi dati personali e cerca di convincere l'operatore a trasferire il tuo numero sulla sua SIM. Se ci riescono, iniziano a intercettare chiamate e SMS, inclusi codici monouso e reimpostazione della password.

Il punto debole non è la carta SIM in sé, ma la persona o il processo da parte dell'operatore che può essere indotto a trasferire il numero sulla base dei dati che l'aggressore ha ottenuto altrove. Ho trattato in dettaglio lo scambio della SIM nell'articolo sull'autenticazione a due fattori, quindi qui riassumerò solo cosa vale la pena fare.

La modalità Lockdown è destinata alle persone ad alto rischio, non alla comodità

Per le persone pubblicamente conosciute, benestanti o che viaggiano in paesi ad alto rischio, presto maggiore attenzione anche alla modalità di blocco su iPhone. Questa modalità riduce la superficie di attacco in modo molto aggressivo perché limita le anteprime dei collegamenti e gli allegati dei messaggi, alcune tecnologie web e le connessioni in entrata. È una funzionalità per i momenti in cui hai bisogno di sicurezza prima che di comfort.

Il punto di questa modalità non è che sia piacevole da usare. Il punto è che riduce lo spazio che lo spyware commerciale può sfruttare. Nelle analisi pubbliche effettuate da ricercatori di sicurezza, la modalità Lockdown è apparsa finora molto efficace. Lo leggo come un segnale forte, non come una promessa di immunità assoluta.

Anche gli spyware di alto livello spesso funzionano senza clic. La vittima non deve fare clic su nulla e l'infezione potrebbe non mostrare sintomi visibili. Ecco perché gli aggiornamenti di sistema e gli eventuali avvisi da parte del produttore sono importanti. Con un attacco del genere è troppo tardi per affrontare solo le conseguenze.

Perché il telefono è uno degli obiettivi più preziosi
Proteggo un telefono nello stesso modo in cui proteggerei le chiavi, un portafoglio e una cassaforte privata in una tasca.

Un attacco zero-click mostra perché l’istinto non è sufficiente

Il caso dell’ex deputato Stelios Kouloglou lo dimostra chiaramente. Il suo telefono è stato colpito da un exploit zero-click che abusava di HomeKit e iMessage su iOS 15.5. La prima infezione è datata 21 ottobre 2022, la seconda è arrivata nel marzo 2023, durante le riunioni finali della commissione d'inchiesta del Parlamento europeo, che a sua volta stava indagando sui casi di spyware. Apple gli ha inviato nel tempo tre notifiche di sicurezza, la prima è arrivata già all'inizio di marzo 2023, e l'analisi forense lo ha confermato solo successivamente.

Ciò dimostra qualcosa di importante: lo spyware di alto livello non ha bisogno di un solo clic e spesso viene rilevato solo ex post. Se qualcuno si affida all’idea che noterà qualcosa di sospetto, di solito è già troppo tardi. Con un rischio come questo conta la prevenzione, non il sentimento.

Per me la regola è semplice. Chiunque appartenga a una categoria a rischio più elevato non dovrebbe aspettare che si verifichi un problema visibile. Dovrebbero ridurre in anticipo la superficie di attacco, mantenere il sistema aggiornato e presumere che gli attacchi più pericolosi sembrino silenziosi.

Le autorizzazioni delle app, il cloud e il Wi-Fi pubblico richiedono tutti disciplina

Proteggo anche un telefono esaminando le autorizzazioni dell'app. Laddove un'app non necessita di posizione, microfono, contatti o foto, rimuovo tale autorizzazione. Installo le app solo dallo store ufficiale ed evito il sideloading, perché è esattamente lì che il malware solitamente ha più spazio.

La stessa logica si applica al cloud. La protezione avanzata dei dati di iCloud consente la crittografia end-to-end anche per backup, foto e note. Senza di esso, alcune chiavi rimangono dalla parte di Apple. Se è abilitato, tuttavia, anche la responsabilità ricade su di te: devi impostare in anticipo un contatto di ripristino o archiviare la chiave di ripristino in modo sicuro fuori dal telefono.

Sul Wi-Fi pubblico, non ho più a che fare con il vecchio mito secondo cui chiunque può facilmente estrarre la tua password bancaria dall'aria. La maggior parte del traffico web viene eseguito su HTTPS, quindi il contenuto è generalmente crittografato. Il vero rischio risiede altrove: reti false, portali di accesso falsificati e query DNS trapelate. Se non conosci la rete, è opportuno verificarne il nome, evitare portali dubbi e, su reti non affidabili, utilizzare una VPN controllata come ho descritto nell'articolo sulle VPN. Ciò nasconde il tuo traffico all'operatore di rete. Il DNS crittografato, tramite DNS-over-HTTPS, si occupa di un punto più ristretto: impedire all'operatore di rete di vedere quali domini stai interrogando.

Ciò che aiuta di più sono abitudini rigorose e decisioni lucide

Prima di un viaggio delicato, faccio un semplice reset delle mie abitudini. Riavvio il telefono, perché ciò impone un PIN anziché la biometria e prendo anche in considerazione la disattivazione temporanea della biometria. Minimizzo i dati sensibili sul dispositivo e controllo cosa ho archiviato nel cloud. È come controllare cosa si trasporta prima di entrare in uno spazio sensibile.

Un codice alfanumerico complesso è migliore di un PIN di quattro cifre. Se aggiungi l'opzione di cancellazione automatica dopo ripetuti tentativi falliti, assegni al telefono una modalità che non è comoda per un utente malintenzionato. Per le persone a rischio più elevato, questo passaggio ha particolarmente senso.

In sintesi, un telefono non è solo un pezzo di elettronica. È il principale punto di accesso alla tua vita, ed è proprio per questo che merita disciplina. Se desideri rivedere le impostazioni, le autorizzazioni e l'account del tuo operatore senza chiacchiere inutili, possiamo farlo in modo calmo e basato sui fatti. Non hai bisogno della paura, hai bisogno dell'ordine.

"Non porto più il telefono come un oggetto. È la chiave di tutto il resto e lo gestisco di conseguenza." — Robert Václavík

Parte della serie sulla discrezione digitale

Stiamo gradualmente approfondendo tutto quanto menzionato nel test di apertura dell'Esposizione Digitale. Già pubblicato:

Hai trovato utile l'articolo?Condividilo
Condividi su Facebook

Verificate l’esposizione digitale nel browser

La maggior parte dell’analisi avviene localmente e il risultato del test non viene inviato a Bodyguard Group®. Per la protezione fisica, consultate il catalogo dei servizi disponibili.

Verificate l’esposizione digitaleTest riservato nel browser →