NuModeX MailOrigin Cosa questo strumento non può rilevare
Lingua Italiano

Cosa questo strumento non può rilevare

Un risultato pulito non garantisce che un messaggio sia sicuro. Questa pagina dice esattamente cosa resta fuori dalla portata dello strumento, così puoi giudicare il risultato per quello che è.

Un risultato pulito non garantisce che un messaggio sia sicuro. Questa pagina dice esattamente cosa resta fuori dalla portata dello strumento, così puoi giudicare il risultato per quello che è.

Questo strumento legge un solo messaggio, nel tuo browser, senza accesso alla rete. Tutto ciò che segue deriva da questo. La maggior parte di questi limiti non sono lacune in attesa di essere colmate: derivano dal progetto, ed è il progetto a permettere allo strumento di promettere che il tuo messaggio non lascia mai il tuo dispositivo.

Leggi questa pagina una volta. La schermata dei risultati ti dice cosa è stato controllato e cosa non è stato possibile controllare nel tuo messaggio specifico; questa pagina ti dice cosa non viene mai controllato in nessun messaggio.

Quella che conta di più: un account reale compromesso

Un messaggio di phishing inviato da un account legittimo davvero compromesso supera tutti i controlli che questo strumento esegue.

Se un attaccante ha la password della vera casella di posta di un vero dipendente, il messaggio che invia è, tecnicamente, un vero messaggio di quell'azienda. È firmato dai server di posta dell'azienda stessa. I suoi record di autenticazione sono quelli dell'azienda e vengono superati, perché è l'azienda ad averli pubblicati e il messaggio è partito davvero da lì. Il suo percorso di consegna è quello di sempre. L'indirizzo del mittente è il vero indirizzo di quella persona, non uno simile. Non c'è nulla di falsificato, perché non serviva falsificare nulla.

Non è un caso raro. È la forma più efficace dell'attacco, proprio perché tutto ciò che ha di tecnico è corretto. A tradirlo è ciò che chiede – un pagamento inatteso, una richiesta insolita di credenziali, fretta da parte di qualcuno che di solito non ne ha –, e niente di tutto ciò è un segnale tecnico. È un giudizio sulla conversazione, e tu sei in una posizione molto migliore di questo strumento per darlo.

Se un messaggio ti chiede di fare qualcosa di insolito con denaro, credenziali o accessi, verificalo attraverso un canale di cui ti fidi già – un numero di telefono che hai già, non uno presente nel messaggio –, qualunque cosa dica questo strumento.

Dove porta davvero un link

I link vengono analizzati come testo. Nessun link viene mai aperto. Così lo strumento può dirti che il testo visibile di un link nomina un sito mentre il link stesso punta a un altro, che una destinazione è un semplice indirizzo numerico o che un parametro di reindirizzamento ti manderà oltre: tutto questo si legge nell'indirizzo stesso. Non può dirti cosa c'è dall'altra parte.

È in parte una questione di sicurezza e in parte di onestà. Aprire il link non sarebbe affidabile nemmeno se lo facessimo: le pagine di phishing servono abitualmente contenuti innocui a qualunque visita sembri automatizzata, e mostrano la pagina vera solo a un browser che arriva come arriverebbe una vittima. Un verdetto basato sull'apertura del link sarebbe sbagliato con piena sicurezza proprio quando conta.

Pagine di destinazione che cambiano a seconda del visitatore

La stessa difesa, più precisamente: molte pagine di phishing decidono cosa mostrare in base a da dove arriva il visitatore, a quale browser dichiara di usare, alla rete da cui si collega o al fatto che sia già passato di lì. Due persone che aprono lo stesso link possono vedere due pagine diverse. Niente che esamini un link dall'esterno può risolvere questo problema, e questo strumento non ci prova.

Alcuni link riscritti non possono essere ricostruiti

I prodotti di sicurezza riscrivono i link perché i clic passino prima da loro. Alcuni di questi involucri codificano l'indirizzo originale dentro quello nuovo, e questo strumento lo decodifica e ti mostra la vera destinazione. Altri conservano l'originale sui propri server e lasciano solo un riferimento: nel link non c'è nulla da decodificare. In quel caso lo strumento lo dice e si ferma. Non tira a indovinare: una destinazione sbagliata in un controllo anti-phishing è peggio di nessuna destinazione.

Allegati

Gli allegati non vengono mai aperti, letti, decodificati né eseguiti, e non ti viene mostrato nulla su di essi. Né i nomi dei file, né i tipi dichiarati, né le dimensioni. Un documento dannoso, una macro, un archivio che contiene un payload, un file il cui nome è pensato per sembrare innocuo: niente di tutto ciò viene esaminato, e niente viene segnalato.

Questa seconda parte conta più di quanto sembri. Un risultato che non dice nulla sugli allegati non ti sta dicendo che il messaggio non ne aveva. Se hai bisogno di sapere cosa era allegato, guarda nel tuo programma di posta: questo strumento non te lo dirà, e un risultato silenzioso non è una prova né in un senso né nell'altro.

È una scelta permanente e voluta. Aprire file forniti da un attaccante è esattamente ciò che questo strumento vuole aiutarti a evitare, e farlo dentro una scheda del browser non lo renderebbe sicuro. Tratta un allegato di un messaggio che stai esaminando come non aperto e non esaminato, perché è proprio così.

Una copia inoltrata non è l'originale

Se inoltri un messaggio sospetto a te stesso, o a un collega, e analizzi la copia inoltrata, stai analizzando l'inoltro. È un messaggio diverso con una cronologia di consegna diversa, e la differenza non è estetica.

Inoltrando, il tuo sistema di posta aggiunge i propri passaggi in testa alla catena di consegna, quindi il percorso mostrato qui descrive come il messaggio è arrivato a te da chi lo ha inoltrato, non come è arrivato a chi lo ha inoltrato dal mittente. Sostituisce anche il mittente della busta, che è ciò rispetto a cui viene controllato SPF: un risultato SPF su una copia inoltrata è quindi un'affermazione sul server che l'ha inoltrata, non su chi ha inviato l'originale. Una firma DKIM può sopravvivere a un inoltro, perché firma il messaggio e non il percorso, ma solo se nulla lungo la strada ha modificato un'intestazione firmata o il corpo; molte mailing list e alcuni programmi li modificano, e allora la firma fallisce su un messaggio che nessuno ha manomesso.

Quindi una copia inoltrata può sembrare peggiore dell'originale, e può anche sembrare migliore. Esporta il codice sorgente del messaggio così come è arrivato, invece di inoltrarlo ed esportare l'inoltro.

Cosa questo strumento volutamente non fa

Altri strumenti per le intestazioni fanno diverse cose che questo non fa, e in ogni caso il motivo è lo stesso: nessuna è possibile senza inviare una richiesta, e questo strumento non ne invia nessuna dopo il caricamento della pagina. È una scelta di progettazione con delle conseguenze, non un elenco di funzioni in attesa di essere sviluppate.

Se ti servono, un analizzatore online lo farà, e per farlo riceverà il messaggio. Le intestazioni di posta contengono nomi di host interni, intervalli di indirizzi privati, nome e versione del tuo gateway di posta e gli indirizzi di tutte le persone che il messaggio ha raggiunto. Questo è lo scambio in un senso o nell'altro, e vale la pena farlo consapevolmente.

Tutto ciò che non è questo messaggio

SMS, chat e telefonate

Lo smishing (phishing via SMS), il phishing tramite app di messaggistica e il phishing vocale sono del tutto al di fuori di questo strumento. Legge il codice sorgente delle email. Uno screenshot di un SMS non contiene nulla della struttura che analizza.

Codici QR

Un codice QR in un'email è un'immagine, e le immagini qui non vengono decodificate. Lo scopo di mettere l'indirizzo in un'immagine è proprio che smetta di essere testo, il che annulla l'analisi dei link di questo strumento e dei filtri di posta in generale, e sposta il clic su uno smartphone, di solito meno protetto di un portatile. Se un messaggio ti chiede di scansionare qualcosa, tratta il codice come un link non esaminato.

La frode del CEO, nella sua forma silenziosa

Un breve messaggio da un indirizzo plausibile che chiede di pagare una fattura su un nuovo numero di conto può non contenere link, né allegati, né domini sosia, né errori di autenticazione. Non c'è niente di strutturale da trovare. Se arriva da un account reale compromesso, vedi la prima sezione. Se arriva da un dominio registrato la settimana scorsa, questo strumento non può dirti nemmeno questo: non ha modo di sapere quando un dominio è stato registrato, e non ci prova. Ciò che può dirti è se il dominio somiglia a uno che conosci, che è un'altra domanda e aiuta solo quando l'attaccante ha scelto un dominio sosia invece di uno qualunque.

Per rilevarla bisogna analizzare ciò che il messaggio dice – l'urgenza, le istruzioni di pagamento, un cambio delle coordinate bancarie –, e questo è un giudizio che dipende dalla lingua. Volutamente non è in questa versione: per funzionare bene va scritto da madrelingua per ogni lingua, e una versione fatta male produce false accuse contro la normale posta aziendale.

Tecniche di attacco che vivono fuori dal messaggio

Sono attuali ed efficaci, e sono tutte pensate perché l'email in sé sembri innocua. Il messaggio è solo il mezzo di consegna; l'attacco avviene in un luogo che questo strumento non può vedere.

ClickFix

Il messaggio porta a una pagina che mostra un falso errore – un CAPTCHA non riuscito, un documento che non si carica – e chiede al visitatore di risolverlo copiando una riga di testo ed eseguendola lui stesso, di solito in un terminale o nella finestra di dialogo Esegui. La vittima installa il malware con le proprie mani. Non c'è nessun allegato né download da ispezionare, e l'email può non contenere niente di peggio di un link a una pagina che, quando questo strumento ne esamina l'indirizzo, è solo un indirizzo.

Nessun sito legittimo ti chiederà mai di copiare un comando ed eseguirlo per vedere un documento o dimostrare che sei una persona. Se una pagina te lo chiede, chiudila.

Phishing con codice dispositivo

L'attaccante avvia un vero accesso presso un vero provider di identità e ti manda il codice breve che viene generato, con un motivo plausibile per inserirlo. Tu ti autentichi davvero, sul sito vero, e l'approvazione finisce nella sessione dell'attaccante. Non c'è nulla di contraffatto – il dominio è vero, la pagina di accesso è vera, il certificato è vero –, quindi nel messaggio non c'è nulla che l'analisi dei domini o dei link possa cogliere.

Non inserire mai un codice di accesso che ti è arrivato da qualcun altro. Un codice serve a un dispositivo che hai davanti e che hai avviato tu.

Pagine di accesso con intermediario

Un proxy si mette tra te e la vera pagina di accesso, fa passare le tue credenziali e cattura il cookie di sessione che il provider emette dopo. Poiché inoltra la vera richiesta di verifica, resiste alla maggior parte dei metodi di autenticazione a più fattori. Il link nell'email punta al proxy, quindi se il dominio del proxy è un sosia questo strumento può segnalarlo; ma se è un dominio qualunque e anonimo, non c'è nulla di strutturale da vedere.

La difesa non è il rilevamento: consiste nel raggiungere le pagine di accesso dai tuoi segnalibri invece che dai link, e nell'usare un accesso resistente al phishing (passkey o chiavi di sicurezza hardware) quando è disponibile.

Limiti dei controlli che vengono eseguiti

Quale parte di un dominio conta come «il dominio registrato»

Per giudicare se un risultato di autenticazione appartiene al mittente che vedi, bisogna sapere dove finisce il dominio registrato: che example.co.jp è un dominio registrato mentre co.jp non lo è. Lo standard di posta attuale lo stabilisce con una query DNS in tempo reale. Questo strumento non può farlo, perché non effettua alcuna richiesta di rete, quindi usa invece la Public Suffix List.

Di solito i due concordano. Quando differiscono, il risultato mostrato qui può essere leggermente più rigido o leggermente più permissivo di quello che avrebbe calcolato un server di posta di ricezione. Lo si dichiara in ogni risultato che lo usa, compresi i risultati senza alcuna intestazione, perché anche l'analisi dei link confronta domini registrati.

Le tabelle di caratteri sono ridotte, e una delle riduzioni costa rilevamenti

Due file di dati Unicode decidono se due nomi si somigliano: una tabella dei caratteri che appaiono identici e una tabella che indica a quale sistema di scrittura appartiene ogni carattere. Entrambe vengono ridotte in fase di build invece di essere incluse per intero – un browser non dovrebbe scaricare diversi megabyte di dati di riferimento per controllare un messaggio –, ma le due riduzioni non costano la stessa cosa.

La tabella dei caratteri confondibili è filtrata per intervallo di caratteri, ai punti di codice che possono comparire in un nome di dominio: se ne conservano 2201 righe su 6565. Le righe vengono selezionate, mai modificate, e un carattere fuori dall'intervallo non avrebbe comunque potuto comparire in un nome di dominio.

La tabella dei sistemi di scrittura è filtrata per sistema di scrittura: se ne conservano 35 su circa 170, quelli con un volume significativo di registrazioni di domini più quelli usati nell'attacco di confusione con l'alfabeto latino. Anche qui le righe non vengono modificate, ma interi sistemi di scrittura vengono scartati, e un carattere di un sistema scartato viene trattato come privo di informazione. Questo può far sfuggire un rilevamento. Non può causare un'accusa falsa: si è scelto volutamente che, se questo compromesso fallisce, fallisca in quella direzione.

In precedenza questo era indicato solo nella pagina delle note di terze parti, pubblicata solo in inglese perché i testi delle licenze sono riprodotti nella loro lingua originale. È un limite del prodotto, non una nota di licenza, quindi il suo posto è qui, dove ogni lettore può raggiungerlo.

Il confronto con i marchi copre i più imitati, non tutti

Confrontare il dominio di un mittente con i domini reali dei marchi più imitati richiede un elenco, compilato a mano, di questi marchi e di tutti i loro domini legittimi. Quell'elenco ora fa parte di questa versione: 52 marchi e 159 domini, compilato a mano da sei mesi di rapporti del Council of Anti-Phishing Japan, con ogni dominio verificato sulla pagina pubblicata dal marchio stesso.

Non è un elenco di tutti i marchi. Il Giappone ha ben più di cento banche; questo elenco ne contiene otto. Lo stesso vale per società di intermediazione, assicurazioni, servizi pubblici locali ed emittenti di carte: l'insieme dei marchi imitati cambia ogni mese, e un elenco che inseguisse la coda lunga sarebbe superato il mese dopo essere stato scritto. Queste omissioni sono scelte, e sono documentate.

Quindi: un messaggio che imita un marchio non presente nell'elenco non riceve alcun confronto di somiglianza. Non uno più debole: nessuno. I tre controlli seguenti semplicemente non hanno nulla con cui confrontarsi, esattamente come non l'avevano per nessun marchio prima che l'elenco esistesse. L'assenza di un marchio dall'elenco non è un giudizio sul fatto che la posta che dice di provenire da esso sia autentica.

Non è nemmeno un elenco di mittenti sicuri. Corrispondere a un dominio dell'elenco significa solo che il mittente non è un sosia di quel marchio; non sopprime nulla e non rende più pulito alcun risultato. Questa distinzione è fondamentale, perché quattro dei marchi dell'elenco – una società di biglietteria per eventi, un corriere, un social network e una banca – pubblicano avvisi sul fatto che i loro stessi domini vengono usati negli attacchi contro di loro.

Tre controlli dipendono dall'elenco, non uno. Ognuno confronta il dominio di un mittente con il dominio reale di un marchio, quindi ognuno ha bisogno che quel dominio reale sia presente:

Da questi ne deriva un quarto: un link ospitato su un servizio noto viene segnalato solo quando il messaggio anche sembra spacciarsi per un marchio, quindi anch'esso è limitato ai marchi che l'elenco contiene.

I controlli che non hanno bisogno dell'elenco vengono comunque eseguiti su ogni messaggio, qualunque marchio dichiari: alfabeti mescolati in uno stesso nome di dominio, struttura dei link, identità del mittente, percorso di consegna e codifica.

Un difetto che c'era e che ora è corretto

Un dominio che usa lettere non latine può viaggiare in un messaggio in due forme: le lettere stesse, oppure una loro codifica interamente ASCII che inizia con xn--. Le due sono lo stesso dominio. La seconda forma è quella comune, perché non tutti i server di posta possono trasportare la prima.

Fino al 15 settembre 2026 questo strumento sapeva leggere solo la prima forma. Il codice che trasforma di nuovo xn-- in lettere non funzionava, e due controlli ne leggono il risultato: quello che nota due alfabeti mescolati in uno stesso nome e quello che nota un nome scritto interamente in un altro alfabeto. Così lo stesso dominio sosia veniva segnalato con forti segnali di phishing quando arrivava in un modo, e come se non ci fosse nulla quando arrivava nell'altro. E il secondo modo è quello comune.

Significava anche che la forma decodificata non veniva mai mostrata. Un omoglifo è invisibile a meno che tu non possa vedere le due forme una accanto all'altra, e lo strumento mostrava solo la stringa xn--.

Entrambe le cose sono corrette. La codifica con cui arriva un dominio non cambia più il risultato, e ora lo garantisce un test invece dell'attenzione: una coppia di messaggi identici tranne che per la codifica deve produrre lo stesso verdetto.

I nomi sosia vengono controllati solo dove il mittente dichiara chi è

I controlli di somiglianza leggono gli indirizzi From, Sender, Reply-To e Return-Path. Non leggono gli indirizzi a cui puntano i link.

Quindi un messaggio inviato da un indirizzo normale e correttamente autenticato, i cui link puntano a un dominio sosia, non viene colto da quei controlli. Viene colto quando il testo visibile di un link nomina un sito e il link porta a un altro, che è un controllo separato e viene eseguito. Non viene colto quando il testo del link è qualcosa come Accedi e l'indirizzo si trova solo nel link stesso.

Estendere i controlli di somiglianza agli indirizzi dei link è una modifica volutamente rimandata, non una svista. Applicata senza cautela, accuserebbe la posta normale: un messaggio legittimo rimanda abitualmente a molti indirizzi che non hanno nulla a che fare con il mittente, e un test di somiglianza dei nomi applicato a tutti produce accuse contro aziende reali. Il piano è registrato nella specifica e dipende dall'elenco dei marchi descritto sopra.

Reputazione, età e cronologia

Niente qui sa se un dominio è stato registrato ieri, se compare in una blocklist o se qualcuno l'ha segnalato. Tutto questo richiede una ricerca, e le ricerche sono proprio ciò che questo strumento non fa.

Messaggi che non può leggere

I file .msg di Outlook sono un formato contenitore di Microsoft e non posta, e non vengono elaborati: lo strumento li riconosce e ti spiega come ottenere invece una copia leggibile. Alcune codifiche di testo che i browser si rifiutano volutamente di decodificare non possono essere lette nemmeno qui; quando succede, il risultato lo dice invece di mostrarti qualcosa di sbagliato.

Cosa significa davvero un risultato pulito

Significa: tra i controlli che questo strumento ha potuto eseguire su ciò che gli hai dato, nessuno ha trovato un segnale ad alto rischio. È davvero utile, e non è la stessa cosa di «questo messaggio è sicuro». Ogni risultato mostra quali aree sono state controllate e quali no, proprio per questo motivo.

Questo strumento è un aiuto alla decisione. Non è una garanzia, né un filtro, né un sostituto del tuo giudizio su ciò che un messaggio ti chiede di fare.