Proteggi il tuo account da phishing, vishing e smishing

Il termine phishing descrive le truffe di furto d'identità che utilizzano siti web ed email o altri messaggi fasulli. L'obiettivo di un attacco di phishing è ottenere l'accesso al tuo account e ai tuoi dati sensibili. Un malintenzionato può creare un proprio sito web che imita uno attendibile o inviarti un messaggio che sembra provenire da una fonte affidabile. I messaggi di phishing possono provenire da un account falso o da un account violato.

I malintenzionati potrebbero anche provare tattiche simili per attaccare il tuo account utilizzando il vishing, o phishing vocale, e lo smishing, o phishing tramite SMS, per raccogliere dati sensibili. Devi fare attenzione a non fornire dati sensibili al telefono e a non cliccare su link potenzialmente dannosi inviati tramite SMS. Se sospetti di aver ricevuto una chiamata o un SMS di phishing, contatta immediatamente l'Assistenza Shopify.

Un messaggio di phishing potrebbe chiederti di completare le seguenti attività:

  • visitare un link
  • scaricare un file
  • aprire un allegato
  • rispondere fornendo dati personali o codici di autenticazione in due passaggi

Se esegui una di queste azioni, potresti infettare il tuo computer o dispositivo mobile con un malware, ovvero un software dannoso come worm, trojan, bot e virus. Una volta che il tuo dispositivo è infetto, un malintenzionato può accedere ai tuoi dati personali.

Le truffe di phishing possono anche includere richieste dirette di dati personali, come le credenziali del tuo conto bancario.

Le truffe di phishing potrebbero chiederti di fornire dati personali nei seguenti modi:

  • tramite email o un altro sistema di messaggistica
  • attraverso un modulo
  • utilizzando un numero di telefono fraudolento
  • utilizzando un indirizzo fisico fasullo

Anche la richiesta di inserire l'indirizzo email e reimpostare la password può essere pericolosa.

Riconoscere le email legittime di Shopify

Shopify invia email solo da domini ufficiali come @shopify.com, @email.shopify.com, @em.shopify.com e @shopify-billpay.melio.com. Le email provenienti da servizi di posta elettronica pubblici come Gmail, Yahoo, Apple Mail o Hotmail non provengono da Shopify e devono essere considerate come potenziali tentativi di phishing.

Identificare i link sicuri nelle email di Shopify

Per garantire una consegna affidabile delle email, Shopify potrebbe utilizzare un servizio di invio attendibile per comunicare con i merchant. Ciò significa che i link nelle email potrebbero apparire diversi e includere il dominio shopifysvc.com, su cui è sicuro cliccare.

Controlla sempre gli URL prima di cliccare. Evita di cliccare sui link nelle email a meno che tu non abbia la certezza dell'autenticità del mittente. Se hai dubbi sull'autenticità di un'email, contatta l'Assistenza Shopify per ricevere aiuto.

Cosa fare se sospetti di aver ricevuto un'email di phishing

Se hai cliccato accidentalmente su un link in un'email di phishing, agisci immediatamente:

  1. Modifica la password del tuo account Shopify.
  2. Attiva l'autenticazione in due passaggi per una maggiore sicurezza.
  3. Contatta l'Assistenza Shopify per verificare eventuali accessi non autorizzati al tuo account.

Segnali di un'email di phishing

Presta attenzione ai seguenti segnali comuni che potrebbero indicare un tentativo di phishing tramite email:

  • Email inaspettate da servizi email gratuiti.
  • Richieste di dati personali.
  • Grammatica e ortografia scadenti.
  • Linguaggio urgente o minaccioso.
  • Link a siti web non familiari.

Importanza dell'autenticazione in due passaggi

L'attivazione dell'autenticazione in due passaggi, nota anche come autenticazione a due fattori o a più fattori, sul tuo account Shopify offre una procedura di accesso più sicura, aggiungendo un ulteriore livello di protezione e rendendo più difficile l'accesso al tuo account da parte di utenti non autorizzati, soprattutto se sospetti di aver ricevuto un'email di phishing. Scopri di più su come proteggere il tuo account con l'autenticazione in due passaggi.

Verifica le email sospette

Se ricevi un'email che sembra provenire dall'Assistenza Shopify ma che per qualsiasi motivo ti appare sospetta, verificane la legittimità:

  1. Controlla che l'email provenga da un dominio Shopify ufficiale, come @shopify.com, @email.shopify.com, @em.shopify.com e @shopify-billpay.melio.com.
  2. Fai attenzione a eventuali caratteri o segni di punteggiatura insoliti nell'indirizzo email.
  3. In caso di dubbio, contatta l'Assistenza Shopify direttamente tramite i canali ufficiali per avere una conferma.

Riconosci i segnali di allarme

Puoi proteggerti dal phishing imparando a riconoscere i segnali di allarme. Leggi attentamente i messaggi, chiunque ne sia il mittente, e analizza con scrupolo i siti web, per quanto familiari possano sembrarti.

Linguaggio vago o generico

Sebbene il phishing possa essere ben studiato e personalizzato per te e per la tua attività, il linguaggio generico è un tratto distintivo delle truffe di phishing. Diffida dei messaggi che sembrano provenire da un'organizzazione di cui ti fidi, ma che iniziano con formule vaghe come Gentile titolare dell’account.

Inoltre, se un messaggio promette un’importante opportunità commerciale o finanziaria ma non include abbastanza dettagli per permetterti di verificare che il mittente ti conosca, potrebbe trattarsi di una truffa.

Sono Frederick, un banchiere.

La prego di contattarmi il prima possibile riguardo a una possibile eredità di un parente defunto.

Non posso fornire molti dettagli via sms. Mi invii un’email all’indirizzo sottostante.

Messaggi di lavoro da account personali

Gli hacker sofisticati possono raccogliere abbastanza informazioni dalla tua presenza online per creare un messaggio che potrebbe plausibilmente provenire da un contatto reale.

Aggiornamento prezzi all’ingrosso

Ciao Georgia,

Volevo solo aggiornarti. Ecco un foglio di calcolo con i nostri attuali prezzi all’ingrosso: fabric-prices-october.xls

Spero che l'ultimo lotto di magliette ti abbia soddisfatto! Fammi sapere se hai domande o dubbi.

Julia Chan
Account Manager
Example Fabrics

Gli hacker possono violare l’account di lavoro di un tuo contatto o creare un account personale falso per inviare un messaggio email di phishing. Ad esempio, se il nome utente dell’email personale del tuo contatto Julia è juliachan3857, un hacker potrebbe inviare un messaggio email da un account con il nome utente juliachan9665. Questa forma di attacco si basa sui seguenti comportamenti:

  • Spesso le persone inviano messaggi email dall’account sbagliato per errore.
  • Anche se conosci l’indirizzo email personale di Julia, potresti non guardare con sufficiente attenzione e non notare la differenza.

Tono allarmante o eccessivamente euforico

Fai attenzione alle richieste urgenti che tentano di spaventarti per indurti ad agire senza pensare. Ad esempio:

Si è verificato un guasto catastrofico al server. Rispondi con il tuo nome utente e la tua password entro le prossime 24 ore o perderai l’accesso al tuo negozio in modo permanente.

I messaggi email potrebbero contenere offerte che sembrano troppo belle per essere vere, come uno sconto del 90% da parte di una compagnia di viaggi, disponibile solo se agisci subito.

Errori di ortografia, grammatica scadente e variazioni di stile

Anche se un sito web o un messaggio email fraudolento può sembrare professionale, potrebbe contenere errori di battitura e di grammatica. Per stabilire se un sito web o un messaggio email possa essere fraudolento, cerca un uso errato o delle incoerenze nei seguenti elementi:

  • ortografia
  • uso delle maiuscole
  • numeri
  • punteggiatura
  • formattazione

URL sospetti

I tentativi di phishing possono includere URL che sembrano legittimi se non li guardi con attenzione. Molti tentativi di phishing utilizzano URL scelti appositamente per assomigliare a un URL con cui hai già familiarità. Ad esempio, se di solito acquisti articoli da nuoto da Example Apparel all'URL legittimo e ricevi un messaggio email con un link a un URL falso, puoi capire che il messaggio email è un tentativo di phishing.

L'URL reale ti indirizza a un sito sul dominio example-apparel.com, di proprietà di Example Apparel, mentre l'URL falso ti indirizza a un sito dannoso sul dominio com-aquatic.net, che è probabilmente di proprietà di criminali.

Caratteristiche degli URL legittimi e falsi
URL legittimoURL falso
example-apparel.com/aquatic/swimmiesexample-apparel.com-aquatic.net/swimmies

Shopify e le richieste di documenti sensibili

Shopify non ti chiede mai dati sensibili direttamente tramite un messaggio email sotto forma di testo, immagine o allegato.

Di seguito sono riportati alcuni esempi di documenti sensibili:

  • qualsiasi forma di identificazione
  • password
  • dati della carta di credito
  • dati bancari
  • numeri di identità nazionali, come SIN (social insurance number) o SSN (social security number)

Shopify richiede l’invio di documenti sensibili solo tramite una pagina di caricamento sicura che inizi con app.shopify.com o .shopify.com.

Comunica le tue preoccupazioni utilizzando un'altra modalità di comunicazione

Parla di persona o al telefono con il presunto mittente di un messaggio sospetto e chiarisci ogni dubbio su una pagina web parlando con un membro dell'organizzazione.

Se contatti il mittente per telefono, usa un numero che hai già o che è visualizzato su più fonti online affidabili. Ad esempio, se ricevi tramite email una richiesta di informazioni sospetta dalla tua autorità fiscale, chiama l'agenzia al numero che trovi sulla dichiarazione dei redditi dell'anno precedente. Non chiamare un numero visualizzato su un sito web sospetto o in un messaggio email.

Verifica che la connessione a un sito web utilizzi il protocollo HTTPS

Quando ti colleghi a un sito web in cui potrebbe esserti richiesto di inserire un nome utente, una password o altri dati sensibili, verifica che nel browser venga visualizzata un'icona a forma di lucchetto accanto all'URL.

L'icona a forma di lucchetto indica che la connessione al sito è crittografata con il protocollo HTTPS. Gli URL delle connessioni crittografate iniziano con https:// anziché con http://. Le connessioni che utilizzano http:// inviano i dati in testo normale, il che significa che possono essere intercettati e letti durante la trasmissione.

Prima di cliccare su un link che ti reindirizza a una pagina in cui prevedi di inserire informazioni, verifica che l'URL inizi con https://.

Non interagire con allegati, link o moduli a meno che tu non li stia aspettando e sappia cosa contengono. Non solo possono reindirizzarti a un sito dannoso progettato per rubare dati, ma possono anche infettare il dispositivo con malware.

Quando il testo di un link è un URL, verifica che corrisponda all'URL di destinazione del link stesso. Ad esempio, un link visualizzato come https://help.shopify.com nel corpo di un'email potrebbe reindirizzarti a una pagina di phishing con un altro URL.

Molti attacchi di phishing tentano di sfruttare l'online banking. Se ricevi un messaggio email sospetto dalla tua banca con un'offerta speciale per una linea di credito, non cliccare sul link. Inserisci, invece, manualmente l'URL della banca in una nuova finestra e controlla se l'offerta viene visualizzata nella dashboard del tuo account.

Fai attenzione quando usi il Wi-Fi pubblico

Il Wi-Fi pubblico è comodo quando non sei a casa o al lavoro, ma offre ai malintenzionati molti modi diversi per accedere ai dati. Puoi ridurre i rischi adottando misure per proteggere te stesso e i dati.

Verifica i nomi degli hotspot

Un malintenzionato può creare un proprio hotspot Wi-Fi non crittografato con un nome simile a quello di un hotspot affidabile nella stessa area, come la rete di una caffetteria. Se ti connetti all'hotspot di phishing, il malintenzionato può reindirizzarti a una sua pagina in cui potresti essere esposto a malware o ti potrebbe essere richiesto di inserire informazioni private.

Prima di connetterti a un hotspot, assicurati che quello che intendi utilizzare sia legittimo. Se non trovi il nome dell'hotspot affisso in un punto visibile, chiedi a un dipendente del locale.

Disattiva i punti di accesso al dispositivo

Anche se ti sei connesso a un hotspot Wi-Fi pubblico legittimo, puoi comunque correre dei rischi trovandoti sulla stessa rete di un malintenzionato. Le reti Wi-Fi pubbliche sono molto meno sicure delle reti private, come quella di casa o dell'ufficio.

Proteggiti disattivando la condivisione di file all'interno della rete e attivando il firewall prima di connetterti. Anche con queste precauzioni, non è comunque consigliabile inviare o ricevere contenuti sensibili utilizzando una rete Wi-Fi pubblica.

Invia e ricevi dati sensibili solo tramite una VPN

Una rete privata virtuale (VPN) stabilisce una connessione sicura tra il dispositivo e i server dell'azienda che fornisce la VPN. Da lì, i server della VPN inoltrano i dati a Internet. Se un malintenzionato ottiene l'accesso ai dati che trasmetti e ricevi tramite un hotspot Wi-Fi pubblico, questi dati sono crittografati e per lui inutilizzabili.

Se vuoi imparare a scegliere una VPN, Techradar e PC Mag sono un buon punto di partenza.

Senza una VPN, l'opzione più sicura è evitare di trasmettere dati sensibili tramite Wi-Fi pubblico.

Segui le linee guida governative se i dati personali vengono compromessi

Le informazioni personali identificabili (PII) sono costituite da dati che potrebbero essere utilizzati per identificare una persona specifica o addirittura per assumerne l'identità. Le PII includono i seguenti tipi di informazioni:

  • nome e cognome
  • indirizzo email
  • indirizzo postale
  • numero di telefono
  • numero di carta di credito
  • numero di identità nazionale, come SIN, SSN o passaporto
  • patente di guida
  • data di nascita

Se hai fornito informazioni personali identificabili attraverso un canale sospetto o se il tuo account Shopify è stato compromesso, consulta le guide del tuo governo, come queste informazioni fornite dai governi canadese e statunitense.

Canada

Cosa fare:

Sporgere denuncia:

Stati Uniti

Cosa fare:

Sporgere denuncia: