L’attacco non costa quasi nulla a chi lo fa. Crea un indirizzo i cui primi e ultimi caratteri coincidono con quelli di un indirizzo che lei ha usato, le invia da lì un trasferimento di niente, o di polvere, e aspetta. Più avanti lei copia un indirizzo dalla sua cronologia, controlla i primi quattro e gli ultimi quattro caratteri come fa quasi chiunque, e paga il malintenzionato.
Cosa fa Smartable
- Nella cronologia, un trasferimento arrivato senza nulla da un indirizzo che non ha mai usato viene segnalato come indirizzo sosia piantato lì.
- Prima dell’invio, il destinatario viene confrontato con ogni indirizzo che ha pagato e con ogni indirizzo della rubrica. Se ne imita uno, la verifica dice Questo indirizzo imita uno che lei ha già pagato e mostra entrambi, così che veda la differenza.
- Un nuovo destinatario viene segnalato con Primo invio a questo indirizzo, insieme all’invito a controllare ogni carattere.
- La rubrica rifiuta di salvare un indirizzo che ne imita uno che ha già pagato o a cui ha dato un nome.
Questi controlli intercettano lo schema più comune. Non possono sapere quale indirizzo intendeva, quindi le abitudini qui sotto contano ancora.
Cosa fare
- Non copi mai un destinatario dalla cronologia delle transazioni. La cronologia registra chi le ha inviato qualcosa, e chiunque può inviarle qualcosa.
- Tenga i destinatari abituali nella rubrica. Salvi ogni indirizzo una volta, da una fonte di cui si fida, e da lì in poi lo scelga per nome.
- Controlli l’indirizzo intero, o almeno la parte centrale, quella che questi attacchi non imitano.
- Invii un piccolo importo di prova quando la somma è grande e il destinatario è nuovo.
Un trasferimento che non ha chiesto non richiede risposta. Lo lasci dov’è.
Cosa mostra l’app
- “Questo è arrivato senza nulla, da un indirizzo che lei non ha mai usato. È così che un indirizzo sosia viene piantato nella sua cronologia. Non lo paghi mai.”
- “Questo indirizzo imita uno che lei ha già pagato”
- “Primo invio a questo indirizzo”
Nota di sicurezza
Non condivida mai la frase di recupero, la chiave privata, la password o il PIN del dispositivo. Smartable non glieli chiederà mai, né le chiederà di firmare una transazione per «verificare» o «recuperare» il portafoglio.
Articoli correlati