Truffe IBAN sulle fatture chi viene bucato davvero

Quando si affronta il tema delle frodi legate all’alterazione dell’IBAN su una fattura o su una copia di cortesia in formato PDF ci si interroga spesso su chi abbia effettivamente subito la violazione informatica. Nella stragrande maggioranza dei casi a essere bucato è il sistema del destinatario del documento di pagamento. Dal punto di vista tecnico questa è la strada meno complessa e più redditizia per i truffatori. L’attacco inizia tipicamente con la compromissione delle credenziali di accesso alla casella di posta elettronica aziendale tramite campagne di phishing mirato o sfruttando il riutilizzo di password sottratte in precedenti data breach. Purtroppo, ancora oggi, alcuni servizi di posta elettronica, specialmente tra quelli gratuiti, consentono agevoli attacchi a dizionario o addirittura il brute force facilitando enormemente il lavoro dei criminali. Una volta ottenuto l’accesso all’account di posta i truffatori non bloccano l’operatività dell’utente ma impostano delle regole di inoltro automatico o monitorano silenziosamente il traffico. Appena il sistema intercetta un’email in entrata contenente una fattura scaricano l’allegato e ne modificano il livello testuale sovrascrivendo le coordinate bancarie legittime con un IBAN sotto il loro controllo per poi far trovare il documento alterato all’amministrazione prima che questa proceda a disporre il bonifico.

Meno frequente ma altrettanto insidiosa è la compromissione del lato mittente. Spesso si ipotizza che i criminali possano intercettare e modificare i messaggi in transito attaccando il server di posta in uscita ma con le tecnologie odierne questa operazione è diventata estremamente difficile. L’adozione generalizzata di connessioni cifrate e l’implementazione massiva di protocolli di validazione quali SPF DKIM e DMARC rendono i server SMTP bersagli complessi da violare e impediscono la manomissione del messaggio durante il trasporto su rete. Di conseguenza per colpire il mittente o manipolare attivamente i pagamenti l’unica via tecnicamente percorribile consiste nel comprometterne direttamente il clientt del mittente ovvero il computer aziendale o il browser utilizzato dall’operatore.

Questo scenario richiede tecniche di attacco molto mirate e ingegnose come quelle che ho documentato diversi anni fa nel caso che battezzai Bank Code Injection. In quell’episodio il sistema era stato infettato da un software malevolo nascosto tra i file temporanei di Windows. Il codice identificato come PowerShell Agent JI restava inattivo fino alla connessione verso i servizi web bancari per poi iniettare uno script JavaScript direttamente nella console del browser eludendo le difese standard. Manipolando le funzioni del portale web il malware riusciva a mostrare a schermo i dati del beneficiario legittimo e a trasmettere contestualmente alla banca l’IBAN fraudolento.

La tecnica malevola si spingeva ancora oltre poiché le informazioni non corrispondenti alla realtà venivano inserite anche nel file della distinta di bonifico generato dalla piattaforma in formato PDF. Il problema risiedeva nel fatto che il documento veniva originariamente compilato catturando i dati direttamente dal Document Object Model del browser o in generale dalle informazioni visualizzate lato client e questo esponeva l’intero processo a pesanti manipolazioni locali. Fortunatamente anche grazie a segnalazioni forensi scaturite dalle mie indagini le banche hanno preso provvedimenti e, nelle maggior parte dei moderni sistemi di home banking, il rendering dei documenti PDF avviene esclusivamente lato server. L’applicativo bancario interroga ora direttamente i propri database transazionali sicuri estraendo i valori originari e assemblando il file in un ambiente protetto e inaccessibile dall’esterno. Il file finale viene poi trasmesso al client mitigando alla radice il tentativo di alterazione visiva o documentale operato da script malevoli eseguiti sulla postazione infetta.

In tanti anni di carriera da perito informatico mi sono occupato di decine di casi di truffe bancarie, analizzando pezzo per pezzo queste architetture informatiche e consentendo ai clienti truffati di recuperare i soldi rubati. L’analisi delle evidenze digitali permette infatti di dimostrare le vulnerabilità dei sistemi e le dinamiche di compromissione fornendo gli elementi probatori necessari per accertare le responsabilità legali. Spesso i media e l’immaginario collettivo tendono a etichettare gli autori di queste frodi con il termine hacker ammantandoli di un’aura quasi mitologica e di onnipotenza tecnologica. La realtà che tocco con mano ogni giorno è ben diversa e ci restituisce un quadro in cui questi soggetti non sono altro che moderni truffatori. Essi operano in modo seriale sfruttando vulnerabilità note, disattenzioni umane e strumenti malevoli preconfezionati e possono essere smascherati e contrastati efficacemente solo contrapponendo una solida preparazione scientifica.

Spesso, affrontando queste vicende, noto che anche esimi colleghi tendono a spostare l’attenzione e la colpa sull’ingenuità del cliente che ha materialmente eseguito l’operazione. Il focus al contrario deve rimanere saldamente ancorato al fatto che un prestatore di servizi bancari è tenuto a dimostrare di aver implementato tutto quanto tecnicamente possibile per contrastare le tipologie di truffa già note. Fortunatamente un passo importante in questa direzione è stato compiuto con l’introduzione della verifica di congruenza tra il nome dell’intestatario del conto e il codice IBAN mitigando in modo significativo il rischio di bonifici verso conti illeciti. Lo scenario tuttavia è in continua evoluzione e questi criminali affinano costantemente le loro armi. Oggi infatti le frodi tendono a essere realizzate sfruttando avanzate tecniche di ingegneria sociale amplificate dall’uso dell’intelligenza artificiale attraverso la quale vengono generati messaggi mirati cloni vocali e persino filmati iperrealistici per manipolare le vittime e spingerle ad aggirare volontariamente anche i presidi di sicurezza più stringenti.

In un ecosistema digitale dove le minacce si evolvono a ritmi vertiginosi e la manipolazione umana supera spesso le difese tecnologiche la tutela del patrimonio non può essere affidata al caso o all’improvvisazione. In questa lotta contro la criminalità informatica diventa imprescindibile avvalersi di figure professionali il cui rigore e le cui competenze tecniche siano asseverate e certificate da un Ente riconosciuto dallo Stato come l’Ordine dei Periti Industriali e dei Periti Industriali Laureati.