Arsenale · Social Engineering & Fisico
L'anello umano. Tecniche di manipolazione, phishing e intrusione fisica — le più regolamentate: servono autorizzazione scritta e regole d'ingaggio precise.
Social engineering e physical pentest si fanno solo con mandato scritto del committente. Impersonare o ingannare persone fuori da un ingaggio autorizzato è reato. Qui: teoria + tool per ingaggi legittimi.
Principi di manipolazione (Cialdini)
| Leva | Come funziona | Esempio d'attacco |
| Autorità | Ci si fida di chi sembra "capo/IT/polizia" | Finto tecnico IT chiede la password |
| Urgenza/scarsità | Poco tempo → si salta il controllo | "Account bloccato, agisci ora" |
| Riprova sociale | "Lo fanno tutti" abbassa la guardia | Finti colleghi nel processo |
| Simpatia/reciprocità | Un favore crea obbligo | Regalo/aiuto poi richiesta |
| Impegno/coerenza | Piccoli sì portano a sì grandi | Escalation graduale |
| Paura | Minaccia spinge all'azione irrazionale | Falsa multa/denuncia |
| Curiosità | Il "voler sapere" spinge al click | "Guarda chi ha visto il tuo profilo" |
Phishing & varianti
| Tecnica | Come funziona | Tool |
| Phishing (email di massa) | Email con link/allegato malevolo | GoPhish |
| Spear phishing | Mirato su una persona specifica (OSINT) | GoPhish |
| Whaling | Prende di mira i dirigenti (CEO) | manuale |
| BEC (CEO fraud) | Finto dirigente ordina un bonifico | email spoofing |
| Clone phishing | Copia di un'email legittima con link alterato | manuale |
| Credential harvesting | Pagina di login falsa raccoglie password | SET · Evilginx2 |
| 2FA phishing (AiTM) | Proxy ruba cookie di sessione post-2FA | evilginx2 |
| Vishing | Phishing telefonico (voce) | caller ID spoof |
| Smishing | Phishing via SMS | sender spoof |
| Quishing (QR phishing) | QR code che porta a sito malevolo | generatore QR |
| Malicious attachment | Macro Office/PDF con payload | macro_pack |
| OAuth consent phishing | App malevola chiede permessi al tuo account | manuale |
| Device code phishing | Ruba token via flow device code | TokenTactics |
| Homograph/typosquatting | Domini simili (paypaI.com) ingannano l'occhio | dnstwist |
| Watering hole | Compromette un sito che la vittima frequenta | manuale |
| Browser-in-the-browser | Finta finestra di login popup | PoC |
| Calendar/invite phishing | Inviti con link malevoli | manuale |
| MFA fatigue/bombing | Spam di push finché la vittima accetta | manuale |
Pretexting & tecniche dirette
| Tecnica | Come funziona | Contesto |
| Pretexting | Scenario/identità inventati credibili | telefono/di persona |
| Impersonation | Ti spacci per corriere/tecnico/collega | on-site |
| Baiting | USB "esca" abbandonata → la vittima la inserisce | parcheggio/ufficio |
| Quid pro quo | Offri un servizio in cambio di info/accesso | help desk fake |
| Reverse social engineering | Crei un problema, poi ti offri di risolverlo | helpdesk |
| Elicitation | Estrai info in una conversazione informale | eventi/bar |
| Help desk fraud | Convinci l'IT a resettare una password | telefono |
| Dumpster diving | Rovisti nei rifiuti per documenti/credenziali | fisico |
| Shoulder surfing | Spii password/PIN alle spalle | fisico |
| Eavesdropping | Ascolti conversazioni riservate | fisico |
| Piggyback pretext | Mani occupate → chiedi di tenere la porta | fisico |
Intrusione fisica
| Tecnica | Come funziona | Tool |
| Tailgating/piggybacking | Entri seguendo una persona autorizzata | — |
| Lock picking | Apri serrature senza chiave | set grimaldelli |
| Lock bumping | Chiave bump per aprire cilindri | bump key |
| Badge cloning | Copi un badge RFID | Proxmark3 |
| Under-door / latch bypass | Apri porte con attrezzi (shove-it, UUT) | bypass tools |
| Request-to-exit abuse | Attivi il sensore REX da fuori | fisico |
| Rogue device drop | Lasci un impianto in rete (Raspberry/Pi) | implant |
| Malicious USB (HID) | Chiavetta che finge tastiera e digita payload | Rubber Ducky · Bash Bunny |
| USB drop attack | Chiavette esca sparse per l'edificio | — |
| Evil maid | Manometti un device lasciato incustodito | fisico |
| Network jack abuse | Ti colleghi a una presa di rete esposta | laptop/dropbox |
| Camera/alarm evasion | Studi angoli ciechi e tempistiche | ricognizione |
| Clone del badge visivo | Riproduci un badge fotografato | stampa |
| Keypad code (thermal/wear) | Deduci il PIN dai tasti usurati/caldi | osservazione |
OSINT offensivo (preparazione)
| Tecnica | Come funziona | Tool |
| Employee enumeration | Lista dipendenti da LinkedIn/social | theHarvester · tutorial |
| Email format discovery | Deduci lo schema nome.cognome@ | hunter.io |
| Breach data lookup | Password trapelate dei dipendenti | HIBP · dehashed |
| Metadata harvesting | Autori/software dai documenti pubblici | FOCA · exiftool |
| Social profiling | Abitudini/interessi per il pretext | Maltego |
| Physical recon (Geoint) | Ingressi/orari da mappe e foto | Street View |
| Org chart mapping | Gerarchia per BEC/impersonation | LinkedIn |
| Tech stack profiling | Tecnologie per pretext IT credibile | job posting |
| Supplier/partner mapping | Terze parti da impersonare | OSINT |