Home › Arsenale › Social / Fisico

Arsenale · Social Engineering & Fisico

L'anello umano. Tecniche di manipolazione, phishing e intrusione fisica — le più regolamentate: servono autorizzazione scritta e regole d'ingaggio precise.

Social engineering e physical pentest si fanno solo con mandato scritto del committente. Impersonare o ingannare persone fuori da un ingaggio autorizzato è reato. Qui: teoria + tool per ingaggi legittimi.

Principi di manipolazione (Cialdini)

LevaCome funzionaEsempio d'attacco
AutoritàCi si fida di chi sembra "capo/IT/polizia"Finto tecnico IT chiede la password
Urgenza/scarsitàPoco tempo → si salta il controllo"Account bloccato, agisci ora"
Riprova sociale"Lo fanno tutti" abbassa la guardiaFinti colleghi nel processo
Simpatia/reciprocitàUn favore crea obbligoRegalo/aiuto poi richiesta
Impegno/coerenzaPiccoli sì portano a sì grandiEscalation graduale
PauraMinaccia spinge all'azione irrazionaleFalsa multa/denuncia
CuriositàIl "voler sapere" spinge al click"Guarda chi ha visto il tuo profilo"

Phishing & varianti

TecnicaCome funzionaTool
Phishing (email di massa)Email con link/allegato malevoloGoPhish
Spear phishingMirato su una persona specifica (OSINT)GoPhish
WhalingPrende di mira i dirigenti (CEO)manuale
BEC (CEO fraud)Finto dirigente ordina un bonificoemail spoofing
Clone phishingCopia di un'email legittima con link alteratomanuale
Credential harvestingPagina di login falsa raccoglie passwordSET · Evilginx2
2FA phishing (AiTM)Proxy ruba cookie di sessione post-2FAevilginx2
VishingPhishing telefonico (voce)caller ID spoof
SmishingPhishing via SMSsender spoof
Quishing (QR phishing)QR code che porta a sito malevologeneratore QR
Malicious attachmentMacro Office/PDF con payloadmacro_pack
OAuth consent phishingApp malevola chiede permessi al tuo accountmanuale
Device code phishingRuba token via flow device codeTokenTactics
Homograph/typosquattingDomini simili (paypaI.com) ingannano l'occhiodnstwist
Watering holeCompromette un sito che la vittima frequentamanuale
Browser-in-the-browserFinta finestra di login popupPoC
Calendar/invite phishingInviti con link malevolimanuale
MFA fatigue/bombingSpam di push finché la vittima accettamanuale

Pretexting & tecniche dirette

TecnicaCome funzionaContesto
PretextingScenario/identità inventati credibilitelefono/di persona
ImpersonationTi spacci per corriere/tecnico/collegaon-site
BaitingUSB "esca" abbandonata → la vittima la inserisceparcheggio/ufficio
Quid pro quoOffri un servizio in cambio di info/accessohelp desk fake
Reverse social engineeringCrei un problema, poi ti offri di risolverlohelpdesk
ElicitationEstrai info in una conversazione informaleeventi/bar
Help desk fraudConvinci l'IT a resettare una passwordtelefono
Dumpster divingRovisti nei rifiuti per documenti/credenzialifisico
Shoulder surfingSpii password/PIN alle spallefisico
EavesdroppingAscolti conversazioni riservatefisico
Piggyback pretextMani occupate → chiedi di tenere la portafisico

Intrusione fisica

TecnicaCome funzionaTool
Tailgating/piggybackingEntri seguendo una persona autorizzata—
Lock pickingApri serrature senza chiaveset grimaldelli
Lock bumpingChiave bump per aprire cilindribump key
Badge cloningCopi un badge RFIDProxmark3
Under-door / latch bypassApri porte con attrezzi (shove-it, UUT)bypass tools
Request-to-exit abuseAttivi il sensore REX da fuorifisico
Rogue device dropLasci un impianto in rete (Raspberry/Pi)implant
Malicious USB (HID)Chiavetta che finge tastiera e digita payloadRubber Ducky · Bash Bunny
USB drop attackChiavette esca sparse per l'edificio—
Evil maidManometti un device lasciato incustoditofisico
Network jack abuseTi colleghi a una presa di rete espostalaptop/dropbox
Camera/alarm evasionStudi angoli ciechi e tempistichericognizione
Clone del badge visivoRiproduci un badge fotografatostampa
Keypad code (thermal/wear)Deduci il PIN dai tasti usurati/caldiosservazione

OSINT offensivo (preparazione)

TecnicaCome funzionaTool
Employee enumerationLista dipendenti da LinkedIn/socialtheHarvester · tutorial
Email format discoveryDeduci lo schema nome.cognome@hunter.io
Breach data lookupPassword trapelate dei dipendentiHIBP · dehashed
Metadata harvestingAutori/software dai documenti pubbliciFOCA · exiftool
Social profilingAbitudini/interessi per il pretextMaltego
Physical recon (Geoint)Ingressi/orari da mappe e fotoStreet View
Org chart mappingGerarchia per BEC/impersonationLinkedIn
Tech stack profilingTecnologie per pretext IT credibilejob posting
Supplier/partner mappingTerze parti da impersonareOSINT