Sono state rilevate e segnalate alcune e-mail di phishing particolarmente insidiose che sfruttano il servizio di notifica e invito di Google Calendar, che sembrano provenire da un indirizzo mail “vin….ara@uniroma1.it” dell’Università La Sapienza di Roma.

L’e-mail si presenta come una regolare notifica di invito a un evento/riunione da parte di un contatto universitario o istituzionale reale (il cui account risulta compromesso), con oggetto del tipo:
“Invito: Nuovo messaggio vocale disponibile … ”.
Dettagli dell’attacco e modalità di funzionamento
L’attacco sfrutta l’affidabilità e la reputazione di Google per bypassare i filtri di sicurezza iniziali:
- Abuso di account compromessi: La mail viene spedita tramite inviti di sistema (es.
calendar-notification@google.com) partendo da caselle istituzionali reali compromesse di altri atenei. - Escamotage del “Messaggio Vocale”: Nel corpo dell’invito viene simulata la ricezione di un finto messaggio vocale in segreteria con la dicitura “Ascolta il messaggio vocale”.
- Reindirizzamento verso domini malevoli: Cliccando sul link per ascoltare il messaggio, l’utente non accede a un servizio vocale ma viene indirizzato verso domini esterni non istituzionali (es.
giff[.]mableiglen.beer) progettati per sottrarre credenziali d’accesso.
Buone pratiche e raccomandazioni di sicurezza
- Prestare attenzione alle notifiche di calendario inattese: Diffidare da notifiche di Google Calendar o Microsoft Teams che contengono inviti a visualizzare documenti, fatture o messaggi vocali.
- Verificare la destinazione dei link: Prima di fare clic, passare il cursore sopra il link per verificare l’URL reale di destinazione. Se punta a domini sospetti o estranei all’Ateneo, non cliccare.
Come comportarsi in caso di ricezione o compromissione
- Se ricevete la mail: Non cliccate sul link per l’ascolto del messaggio e seguite le istruzioni per la segnalazione: Come segnalare correttamente un tentativo di phishing
- Se avete già cliccato sul link e inserito la password:
- Modificate immediatamente la password del vostro account di Ateneo sul portale credenziali.
- Inviate una segnalazione urgente a
abuse@unisi.itper consentire ai tecnici di verificare ed eventualmente revocare le sessioni attive dell’account.
IMPORTANTE: Attivare la verifica in due passaggi (MFA / 2FA) su unisiPass
Campagne di questo tipo dimostrano come gli attaccanti tentino continuamente di rubare le credenziali d’Ateneo per utilizzare le caselle di posta istituzionali per inviare ulteriori attacchi.
Per proteggere il proprio account di Ateneo e impedire che malintenzionati possano accedervi anche in caso di furto della password, è fondamentale attivare l’autenticazione in due passaggi (MFA), seguendo queste istruzioni: Account Google: attivare la verifica in due passaggi
L’attivazione della MFA richiede un secondo fattore di conferma (es. notifica su app dallo smartphone) ad ogni nuovo accesso, rendendo l’account estremamente sicuro contro i tentativi di intrusione.
Ringraziamo per l’attenzione e la consueta collaborazione.