Visualizzazioni Totali

TRA I PRIMI IN ITALIA A PARLARE DI BITCOIN (DAL 2012!): PER ESSERE SEMPRE AGGIORNATI SULLE NOVITA' TECNOLOGICHE DEL WEB SEGUITE LA PAGINA FACEBOOK (LINK A SINISTRA)

lunedì 28 settembre 2026

Come Scaricare Video Da TikTok e Rimuovere La Filigrana (Logo)

Scaricare video da "TikTok" è molto semplice nella maggior parte dei casi: è sufficiente tenere premuto sul video e poi cliccare su "scarica". Poi partirà il download automatico in pochi secondi. Tuttavia ci sono alcuni creator che decidono di disabilitare il tasto del download. Tuttavia è semplice scaricare comunque il video tramite questi passaggi:

1) Scelto il video.
2) Condividi (freccia).
3) Copia link.
4) Poi vai qui: Snaptik.
5) Incolla il link e scarica.

Il video verrà scaricato senza filigrana (marchio di TikTok). Se usi invece la funzione "scarica" avrai il marchio di TikTok sul video. Se hai già il video e vuoi eliminare la filigrana, è sufficiente andare qui: Watermarkremover.

Infine un altro tool molto utile è questo: OnlineVideoCutter. Caricato il video, è possibile settare inizio e fine del video e salvarlo. Ovvero di un video di 2 minuti, potrai ad esempio ottenere un video di 30 secondi tagliando il primo minuto e gli ultimi 30 secondi. Questo tool è utile per qualsiasi video, non solo quelli di TikTok.

venerdì 18 settembre 2026

Come Un Dominio Mail Può Essere Compromesso (Apparendo Legittimo)

Gli ultimi data breach (furto di dati) che hanno colpito il broker Revolut e l'hardware wallet Trezor mostrano un'evoluzione importante del phishing: non sempre il criminale deve falsificare un dominio, un indirizzo email o un sito. A volte riesce a utilizzare quello vero. Una mail può arrivare direttamente dal dominio ufficiale. Ad esempio, Revolut credeva di aver ricevuto la richiesta di dati sensibili (documenti, carta d'identità, transazioni, etc) da un dominio del Governo. Invece coloro che hanno inviato falsi aggiornamenti utilizzando il dominio del provider di Trezor hanno semplicemente compromesso il servizio di terze parti (è stato violato Brevo, il servizio esterno utilizzato per le newsletter. Gli aggressori hanno quindi potuto inviare email apparentemente provenienti da Trezor a circa 347.000 indirizzi, contenenti un link malevolo che invitava a scaricare un falso aggiornamento inerente mancanza di entropia del seed; sostanzialmente il problema che aveva permesso, realmente, ad alcuni attaccanti di drenare fondi dal wallet Coldcard). Vediamo come questo sia possibile.


COMPROMETTERE UN ACCOUNT PERSONALE DI UN DIPENDENTE
Invece di creare `azienda-falsa.com`, il criminale ruba le credenziali di un dipendente o sfrutta una sessione già autenticata e utilizza direttamente l'account reale. Per la vittima, l'email può quindi arrivare dal vero indirizzo. MFA rubato (autenticazione e più fattori), session hijacking, malware, password compromesse o social engineering possono essere utilizzati per ottenere questo accesso.


ACCOUNT COMPROMESSO DELL'AZIENDA STESSA
Questa è la versione particolarmente pericolosa vista con Revolut. Il criminale non finge semplicemente di essere un'autorità: utilizza l'account reale di un'autorità. La richiesta può quindi superare controlli che si basano eccessivamente sulla provenienza dell'email. È una forma di identity impersonation attraverso un'identità autentica. Dovresti sempre chiederti, se i dati richiesti dalla mail sia lecito richiederli o se X aggiornamento/software è davvero necessario. In questi casi, non farti prendere dal panico e controlla le pagine ufficiali della società che ti ha scritto. Nel caso Revolut, sembra che ad essere stato compromesso (da luglio 2026) sia il dominio del Ministro degli Interni della Prefettura di Reggio Calabria.


COMPROMETTERE FORNITORE ESTERNO
È quello che è successo nel caso Trezor. Una grande azienda può essere ben protetta, ma utilizzare decine di servizi esterni: newsletter, CRM, help desk, cloud, analytics, advertising, software di gestione, fornitori IT. Il criminale non attacca necessariamente l'azienda principale: attacca un anello più debole della catena. Una volta ottenuto l'accesso al fornitore, può sfruttare la sua relazione con l'azienda per inviare comunicazioni apparentemente autentiche. Questo è un classico supply-chain attack.


COMPROMETTERE UN DOMINIO
Un'altra possibilità è ottenere il controllo del dominio, del DNS o dei sistemi che gestiscono posta e servizi web. Anche in questo scenario il dominio è realmente quello dell'organizzazione: non c'è bisogno di inventare `trez0r.io` o `revolut-security.com`. Il criminale opera direttamente sotto l'infrastruttura legittima. È anche per questo che la sicurezza del DNS e dell'account del registrar è fondamentale.


SPOOFING DELL'INDIRIZZO MAIL
Questa è la tecnica più conosciuta: il criminale cerca di far apparire un'email come proveniente da un dominio legittimo. Probabilmente avrai anche ricevuto mail da te stesso, facendoti credere che qualcuno operasse direttamente dal tuo computer (di solito sono tentativi di estorsione mediante ricatti con video e quant'altro). SPF, DKIM e DMARC sono stati sviluppati proprio per rendere questo tipo di falsificazione molto più difficile. In questo caso, un'email può sembrare provenire da un dominio senza che l'attaccante abbia realmente accesso al dominio. Per questo un indirizzo "perfetto" non costituisce da solo una prova di autenticità.


INGEGNERIA SOCIALE
Anche quando l'infrastruttura tecnica è compromessa, quasi sempre entra in gioco l'elemento umano. Il criminale può convincere un dipendente a:

-cliccare un link;
-fornire credenziali;
-approvare un login MFA;
-modificare un account;
-effettuare una richiesta;
-ignorare una procedura di verifica.

Il punto debole non è necessariamente il software: può essere la fiducia del dipendente.


PHISHING MEDIANTE SERVIZI AFFIDABILI COMPROMESSI
Un link malevolo non deve necessariamente partire da un dominio sconosciuto. Può essere inserito in:
newsletter legittime compromesse, account social verificati, piattaforme pubblicitarie, servizi di redirect, documenti condivisi, repository, sistemi di supporto e piattaforme SaaS compromesse. Il falso aggiornamento è particolarmente efficace perché sfrutta una regola generalmente corretta: "Aggiorna sempre il software". Il problema nasce quando l'utente riceve l'aggiornamento attraverso un canale compromesso.


TYPOSQUATTING (DOMINI QUASI IDENTICI)
Insieme allo spoofing, è la tecnica più "vecchia": trezor.io diventa trezorr.io oppure trez0r.io o un dominio completamente diverso che contiene il nome dell'azienda. Pensa in un nome sostituire la "o" con lo "0" oppure la "I" con la "l". È ancora estremamente efficace, soprattutto quando viene combinata con Google Ads, SEO poisoning, social media o email phishing.


ATTACCHI COMBINATI MAIL + ACCOUNT SOCIAL
Immagina compromettere contemporaneamente un indirizzo mail dal quale si invia un aggiornamento (malware) e allo stesso tempo compromettere l'account social verificato dell'azienda o il sito web. Oppure nella mail rimandare ad una pagina social clonata di quell'azienda con tanto di followers, commenti e badge di verifica. Un account ufficiale può essere compromesso oppure un attaccante può sfruttare account verificati, pubblicità o profili apparentemente ufficiali per distribuire link malevoli.
Con l'AI il problema è ancora maggiore: testo, immagini, voce e persino video possono essere imitati con grande precisione.


PERICOLOSITA' DI QUESTI ATTACCHI
Si tratta di attacchi molto pericolosi perchè oltre a richiedere informazioni personali su una persona o un'azienda potrebbero essere usati per installare malware, ransomware, keylogger (che salvano tutto ciò che viene digitato sulla tastiera), etc

sabato 12 settembre 2026

Cos'è Il Time Warp Attack Su Bitcoin?

Il Time-Warp Attack (Timestamp Manipulation Attack) è un attacco teorico al network Bitcoin che sfrutta il modo in cui il protocollo regola la difficulty del mining. Si chiama "Time-Warp" perché l’attacco "piega" il tempo visto dalla rete, facendole credere di vivere in un tempo diverso dal reale (un "warping" del tempo). Questo attacco può essere eseguito da un gruppo di miners che manipola intenzionalmente i timestamp dei blocchi per rallentare artificialmente l’aumento della difficoltà o addirittura farla diminuire. L’obiettivo dell’attacco è ridurre la difficulty, così da poter minare blocchi più velocemente e guadagnare di più rispetto ai miners onesti. Va tenuto conto che ogni 2016 blocchi (circa 2 settimane) Bitcoin ricalcola la difficoltà in base al tempo reale trascorso.

Secondo le regole del network:
2016 blocchi richiedano esattamente 2016 per 10 minuti = 20.160 minuti (cioè circa 14 giorni).

- Se i blocchi sono stati trovati troppo rapidamente: la difficoltà aumenta.
- Se invece sono stati trovati troppo lentamente: la difficoltà diminuisce.

Il timestamp di un nuovo blocco deve essere maggiore/uguale della media degli ultimi 11 blocchi (regola MTP – Median Time Past) e minore/uguale dell' orario futuro di max 2 ore quindi la manipolazione non può essere veloce ma graduale. A causa di questa regola infatti, che fissa il timestamp minimo al valore mediano degli ultimi 11 blocchi, la manipolazione del tempo può avanzare solo molto lentamente quindi si possono "rubare" pochi secondi per blocco (su 2016 blocchi si traduce in settimane di manipolazione).

Il punto debole per lanciare l'attacco sta proprio nei timestamp dei blocchi. Se i miners riescono a manipolare i timestamp (nei blocchi che producono): mettono ogni nuovo blocco con un timestamp leggermente più grande del precedente (molto meno del tempo reale). Questo serve ad ingannare il network che crede che i 2016 blocchi abbiano richiesto molto meno tempo di quello reale che è effettivamente trascorso. A causa di ciò, Bitcoin "crede" che i blocchi siano stati trovati troppo lentamente quindi abbassa la difficulty. Con una difficulty più bassa, gli attaccanti minano molti più blocchi a minor costo.

Il Time-Warp Attack richiede cooperazione fra un grande gruppo di miner altrimenti è impossibile da attuare almeno su Bitcoin (ma può avvenire su altri Proof Of Work più piccoli con meno hashrate). Per riuscirci su Bitcoin, servirebbe più del 51% di hash power, cioè lo stesso requisito di un double spend attack ad esempio. I miners non sarebbero neanche incentivati: danneggiare Bitcoin distruggerebbe i loro stessi guadagni (magari facendo scendere il prezzo). In generale comunque questo attacco non permette:

- Riorganizzazioni della chain.
- Doppie spese.
- Blocchi malevoli con regole non valide.

Dunque serve solo a ridurre artificialmente la difficulty, rendendo più facile minare. Anche se è quasi impossibile applicarlo su Bitcoin, può essere sfruttato su alcune altcoin minori con meno potenza di mining.

martedì 1 settembre 2026

Le Più Note Storie Di Ingegneria Sociale

L'ingegneria sociale sono tecniche di manipolazione psicologica usate per ingannare persone o organizzazioni, inducendole a rivelare informazioni riservate o a compiere azioni fraudolente. Il reparto truffe è molto ampio, tuttavia ci sono nomi storici (e non) che hanno fatto parlare di sè per le tecniche utilizzate.


FRANK ABBAGNALE (ANNI 60)
Frank Abagnale, la cui storia è stata raccontata nel film "Catch Me If You Can", è famoso per le sue truffe spacciandosi per altre persone. In giovane età, Abagnale impersonò un pilota della Pan Am, un medico e un avvocato, riuscendo a truffare banche e persone per un totale stimato di oltre 2,5 milioni di dollari. Usava tecniche di ingegneria sociale per entrare in ruoli di fiducia, guadagnando accesso a conti bancari e fondi. In seguito Abagnale è diventato un consulente per l'FBI per aiutare a prevenire simili frodi.


KEVIN MITNICK (ANNI 90)
Kevin Mitnick fu forse il più famoso e colui che diffuse queste tecniche. Kevin era noto per le sue abilità nel convincere le persone a fornire informazioni riservate. Utilizzava telefonate, sotterfugi e altre tecniche di ingegneria sociale per ottenere accessi non autorizzati ai sistemi di grandi aziende come Motorola, Nokia e Digital Equipment Corporation. Mitnick non rubava denaro, ma cercava informazioni. È stato arrestato nel 1995 e, dopo la sua liberazione, è diventato un consulente per la sicurezza informatica.


JORDAN BELFORT (ANNI 90)
Jordan Belfort, noto anche come il "Lupo di Wall Street," è stato protagonista di una massiccia frode finanziaria. Con la sua azienda, Stratton Oakmont, usava tecniche di manipolazione psicologica per persuadere gli investitori a comprare azioni scadenti e poi rivenderle a prezzi gonfiati, un sistema noto come "pump and dump". Il sistema, che coinvolgeva centinaia di milioni di dollari, sfruttava la psicologia delle vittime sempre alla ricerca di facili guadagni. Belfort è stato arrestato e condannato nel 1999, ma è diventato una figura popolare anche grazie al film "The Wolf Of Wall Street".


TRUFFA DEL PRINCIPE NIGERIANO (SCAM 419)
Conosciuta anche come la scam419, dal codice penale nigeriano che la vieta, è una delle più longeve. In questo schema, le vittime ricevono una email da qualcuno che si spaccia per un funzionario o un membro della famiglia reale, il quale promette di condividere una grande somma di denaro in cambio di un piccolo anticipo. Nonostante sia uno schema noto, riesce ancora a ingannare le persone, sfruttando avidità e compassione.


ALBERT GONZALEZ (2005-2007)
Albert Gonzalez è stato un esperto di hacking e ingegneria sociale che ha coordinato uno dei più grandi furti di dati negli Stati Uniti. Attraverso tecniche di phishing mediante trojan/backdoor e ingegneria sociale, ha ottenuto accesso ai sistemi di grandi aziende, tra cui TJX Companies e Heartland Payment Systems, rubando informazioni su milioni di carte di credito. Il suo schema è considerato uno dei più dannosi, con un impatto di oltre 200 milioni di dollari di danni stimati.


CASEY ANTHONY (2008)
Sebbene non sia un caso tipico di ingegneria sociale legato a frodi finanziarie, Casey Anthony manipolò l'opinione pubblica attraverso la narrazione e l'inganno. Durante il processo per l'omicidio della figlia, Casey Anthony ha ripetutamente mentito alla polizia e ai media, manipolando informazioni per deviare le indagini. 


MATT HONAN (2012)
Matt Honan, un noto giornalista tecnologico, è stato vittima di un attacco devastante che ha compromesso i suoi account Apple, Amazon, Gmail e Twitter. Gli hacker hanno utilizzato informazioni pubblicamente disponibili e una serie di chiamate di assistenza clienti per convincere i rappresentanti di Apple e Amazon a resettare le sue password. Una volta ottenuto l’accesso, hanno cancellato tutti i suoi dati. 


ANNA SOROKIN (2013-2017)
Anna Sorokin, conosciuta come Anna Delvey, ha ingannato la città di New York fingendosi un'ereditiera tedesca con accesso a una grande fortuna. Ha convinto banche, hotel e amici a finanziarla per soggiorni di lusso, cene e viaggi, basando le sue richieste su storie convincenti e su una rete di connessioni sociali manipolate con cura. È stata arrestata nel 2017 e condannata per vari capi di frode. 


EVALDAS RIMASAUSKAS (2013-2015)
Evaldas Rimasauskas si rese protagonista di una delle frodi aziendali più eclatanti. Ha messo in atto una truffa di phishing mirata impersonando un'azienda taiwanese, la Quanta Computer, un fornitore di grandi aziende come Google e Facebook. Utilizzando email, fatture e documenti falsi, ha convinto Google e Facebook a trasferire circa 100 milioni di dollari su conti da lui controllati. È stato arrestato nel 2017 e successivamente estradato negli Stati Uniti, dove è stato condannato.


TRUFFA ALLA BANCA COFIDIS (2014)
In Francia, un gruppo di criminali ha truffato la Cofidis, una banca che offre prestiti, per circa 7 milioni di euro. Hanno utilizzato falsi account e impersonificazioni per ottenere prestiti senza garanzie reali. Attraverso ingegneria sociale, i truffatori hanno convinto gli operatori della banca a concedere finanziamenti basati su documenti e identità false. La truffa è durata diversi anni prima che venisse scoperta.


ASHLEY MADISON BREACH (2015)
Ashley Madison, un sito di incontri per persone sposate, è stato vittima di un'enorme violazione dei dati. Il gruppo di hacker noto come "The Impact Team" ha utilizzato tecniche di ingegneria sociale per ottenere accesso ai sistemi interni dell'azienda. Hanno minacciato di rilasciare informazioni personali degli utenti a meno che il sito non fosse chiuso. L'azienda non ha accettato così i dati di milioni di utenti sono stati pubblicati online, causando problemi personali.


TRUFFA CEO (2015 - oggi)
La CEO Fraud, o "Business Email Compromise" (BEC), è un tipo di truffa in cui un criminale si spaccia per il CEO o un alto dirigente di un'azienda e chiede al reparto finanziario di trasferire fondi urgenti. In un caso famoso, Crelan, una banca belga, ha perso oltre 70 milioni di euro quando un truffatore, fingendosi il CEO, ha convinto i dipendenti ad approvare il trasferimento. 


CELLEBRITE (2017)
Cellebrite, un'azienda israeliana di sicurezza informatica, ha subito un attacco quando i suoi stessi strumenti di hacking sono stati rubati e pubblicati online. Gli hacker hanno utilizzato tecniche di ingegneria sociale per compromettere alcuni dipendenti, ottenendo accesso ai software e agli strumenti riservati della società. In questo caso, è stato sfruttato l’accesso interno per compromettere la sicurezza aziendale.


RAYMOND ABBAS AKA HUSHPUPPI (2020)
Raymond Abbas, alias Hushpuppi, un influencer sui social media, è stato arrestato a Dubai per aver truffato organizzazioni e individui per milioni di dollari. Utilizzava schemi complessi di ingegneria sociale, tra cui phishing e compromissione della posta elettronica aziendale, per convincere le vittime a trasferire fondi su conti bancari controllati da lui. Era specializzato nel "Business Email Compromise" (BEC), che consiste nell'ingannare dipendenti di aziende convincendoli a inviare denaro a conti fraudolenti.