back to top

Facebook: nuova ondata di phishing con la tecnica Browser-in-the-Browser

Negli ultimi sei mesi i ricercatori di sicurezza di Trellix hanno osservato un aumento delle campagne di phishing contro gli utenti Facebook. Nello specifico, esse sono basate sulla tecnica del Browser-in-the-Browser. Questo metodo, ideato nel 2022 e poi adottato da gruppi criminali, permette di creare false finestre di login perfettamente integrate nel browser. Ciò rende difficile distinguere tra un’autenticazione legittima e un attacco.

Come funziona il phishing “browser-in-browser” contro gli utenti di Facebook

Con oltre tre miliardi di utenti attivi, Facebook resta un obiettivo primario per i truffatori che puntano a rubare credenziali, diffondere scam, raccogliere dati personali o commettere frodi d’identità.

Pubblicità

Con la Browser-in-the-Browser la vittima viene indirizzata verso un sito web controllato dagli attaccanti che mostra una finta finestra pop-up di login realizzata tramite iframe. Questa replica l’interfaccia di accesso di Facebook (o di altri servizi come Steam) e può includere il titolo di una finestra e URL contraffatti per aumentarne la credibilità.

Le campagne scoperte da Trellix si presentano come falsi avvisi o notifiche di sicurezza da parte di Meta che minacciano la sospensione dell’account per presunte violazioni di copyright o accessi non autorizzati. Per mascherare l’attacco i criminali utilizzano anche URL abbreviati e pagine CAPTCHA simulate, cosa che induce l’utente a inserire le proprie credenziali nella finestra proposta.

Infrastrutture legittime sfruttate per attacchi di phishing

Un elemento chiave individuato da Trellix riguarda l’uso di piattaforme cloud affidabili per ospitare le pagine di phishing. Questi siti imitano il Meta Privacy Center o falsi moduli d'”appello”, raccolgono informazioni sensibili e sfruttano delle infrastrutture fidate per eludere i controlli di sicurezza.

Questa combinazione tra infrastrutture legittime, URL shortener e interfacce simulate rappresenta una delle minacce più insidiose oggi in circolazione in quanto sfrutta la fiducia degli utenti nei normali flussi di autenticazione.

Gli esperti raccomandano di non cliccare mai sui link contenuti nelle e-mail sospette, è sempre preferibile accedere manualmente a Facebook tramite l’URL ufficiale. Inoltre, è possibile riconoscere un falso pop-up verificando se la finestra di login può essere spostata fuori dal browser. Nel caso di un iframe Browser-in-the-Browser ciò non è possibile.

Iscriviti a Google News Per restare sempre aggiornato seguici su Google News! Seguici
Pubblicità
Claudio Garau
Claudio Garau
Web developer, programmatore, Database Administrator, Linux Admin, docente e copywriter specializzato in contenuti sulle tecnologie orientate a Web, mobile, Cybersecurity e Digital Marketing per sviluppatori, PA e imprese.
Articolo precedente
Articolo successivo

Leggi anche...

Attenzione alla truffa della Tessera Sanitaria in scadenza

Una nuova campagna di phishing e attualmente in corso...

In Australia entra in vigore il divieto dei social media per minori di 16 anni

Dal 10 dicembre 2025, l'Australia ha vietato ufficialmente l'uso...

Facebook e Instagram: recuperare gli account diventa più facile

Meta ha annunciato una serie di aggiornamenti pensati per...

Facebook supporta i nickname nei Gruppi

Con l'introduzione dei nickname i Gruppi di Facebook offrono...

Meta AI ti aiuta negli acquisti su Facebook Marketplace

Meta ha aggiornato le funzionalità di Facebook Marketplace con...

La Danimarca vieta i social ai minori di 15 anni

Il governo danese sarebbe molto vicino ad ottenere un...
PubblicitÃ