Skip to content
Karst: come analizzare e segnalare email di phishing
Security Operations

Karst: come analizzare e segnalare email di phishing

Philippe Parage
·
Sep 22, 2026
·
9 min read

Un’email chiede alla contabilità di aggiornare le coordinate bancarie di un fornitore. Un’altra invita un dipendente ad accedere prima che la sua casella venga sospesa. Qualcuno inoltra il messaggio al reparto IT con una domanda familiare: è phishing?

La persona ha bisogno di una risposta utile. L’analista necessita del contesto originale. L’organizzazione deve sapere se altre persone hanno ricevuto lo stesso messaggio. Soddisfare insieme queste tre esigenze è lo scopo di Karst, la piattaforma per segnalare phishing e truffe che stiamo sviluppando presso ObsidianCorps in Lussemburgo.

Karst combina ispezione delle email, segnalazioni, filtraggio dei dati personali e revisione da parte degli analisti. Può essere ospitato sulla propria infrastruttura, con un’installazione isolata per ciascun operatore. Al 22 settembre 2026 rimane in preproduzione: il nucleo delle segnalazioni è implementato, mentre la validazione in produzione e alcune funzionalità previste richiedono ancora lavoro.

Come verificare se un’email è phishing?

Parti dall’azione richiesta. Una modifica imprevista di un pagamento, una richiesta di credenziali o un allegato meritano una verifica tramite un canale già conosciuto. Evita di seguire i link o usare i recapiti del messaggio per verificare il messaggio stesso. È anche l’approccio descritto nei consigli del NIST sul phishing.

Conserva poi il messaggio in un formato adatto all’analisi. Uno screenshot mostra ciò che il destinatario ha visto, ma esclude le intestazioni e gran parte della struttura sottostante. La sorgente originale dell’email o un file .eml esportato offrono più contesto su mittente, percorso del messaggio, link e allegati.

Una valutazione utile considera più osservazioni insieme: il mittente dichiarato, l’indirizzo di risposta, i risultati di autenticazione nelle intestazioni, le destinazioni dei link e il linguaggio usato per richiedere un’azione. Nessuna osservazione isolata prova la legittimità. Il nostro articolo sul social engineering nella Grande Regione approfondisce il contesto umano di queste richieste.

Usare Karst Email Inspector per una verifica singola

Il servizio pubblico Karst Email Inspector accetta un file .eml o la sorgente grezza di un’email incollata, comprese intestazioni e corpo, fino a 10 MB. Esamina gli indizi osservabili e restituisce una spiegazione. Non è necessario creare una segnalazione per utilizzare questa modalità.

  1. Esporta il messaggio sospetto o copia la sua sorgente originale dall’applicazione di posta.
  2. Apri l’Inspector e carica il file oppure incolla la sorgente.
  3. Leggi le osservazioni nel loro contesto, compresi i limiti dovuti alle informazioni mancanti.
  4. Segui la procedura di segnalazione della tua organizzazione se serve un’indagine o se hai già interagito con il messaggio.

L’Inspector elabora il contenuto inviato in memoria. Non lo scrive nel database delle segnalazioni né nell’archivio delle prove, non crea una segnalazione e non distribuisce informazioni sulle minacce. I metadati della connessione, come indirizzo IP, ora della richiesta e stato della risposta, possono comparire nei log di accesso. Il servizio riceve quanto invii per analizzarlo; l’elaborazione non avviene esclusivamente nel browser.

L’ispezione comprende i risultati di autenticazione registrati, il contesto del messaggio, i link, controlli limitati sugli allegati e le regole integrate per phishing, truffe e spam. Non visita i link. I controlli sugli allegati non implicano che ogni file venga eseguito in un ambiente di analisi del malware. Un risultato senza segnali d’allarme rilevati non garantisce la sicurezza.

Cosa succede quando si segnala un’email di phishing?

La segnalazione ha uno scopo diverso dalla verifica singola. Fornisce a un operatore elementi da investigare, esaminare e collegare ad altre segnalazioni. I client implementati comprendono un’applicazione web, un componente aggiuntivo per Thunderbird e un’estensione browser MV3. Il loro utilizzo dipende dall’installazione dell’operatore e dalla configurazione dei client.

Il percorso di segnalazione comprende cinque fasi:

  1. Invio: la persona trasmette il messaggio sospetto all’operatore Karst scelto.
  2. Protezione: la piattaforma conserva l’email originale come prova cifrata.
  3. Analisi: parsing, filtraggio dei dati personali e classificazione estraggono e valutano gli indizi rilevanti.
  4. Revisione: un analista esamina i risultati, accede alle prove quando autorizzato e prende decisioni tracciabili.
  5. Azione: gli indicatori esaminati possono essere distribuiti tramite webhook firmati e liste di blocco locali.

Si crea così un contesto di lavoro comune per segnalazione e indagine. Le responsabilità rimangono visibili: un risultato automatico, una decisione dell’analista e la pubblicazione di un indicatore sono passaggi distinti. Una segnalazione in Karst non notifica automaticamente un’autorità nazionale e non sostituisce la procedura interna di escalation degli incidenti.

Comprendere l’analisi delle intestazioni email

I risultati di autenticazione richiedono un’interpretazione attenta, soprattutto quando qualcuno inoltra un’email. Karst rileva i risultati SPF, DKIM e DMARC presenti nelle intestazioni inviate. Sono osservazioni riportate, non una verifica indipendente della consegna originale.

L’ultima implementazione distingue messaggi segnalati direttamente, originali allegati e messaggi di inoltro che li contengono. Quando l’originale è allegato, il suo contesto di autenticazione resta separato da quello dell’inoltro. Un esito positivo sul messaggio esterno non deve essere presentato come un esito positivo sull’originale.

La distinzione conta nel lavoro quotidiano dell’helpdesk. Un collega può inoltrare un’email sospetta attraverso una posta aziendale correttamente configurata. L’inoltro può superare i controlli di autenticazione senza dimostrare nulla di conclusivo sulla richiesta del mittente originale. Allo stesso modo, informazioni di autenticazione mancanti non equivalgono a una verifica fallita.

Karst rende visibili queste differenze affinché l’analista comprenda quali conclusioni siano effettivamente sostenute dalle prove. Errori di autenticazione e marcatori di spam, da soli, non stabiliscono un verdetto malevolo. Un’autenticazione riuscita non dimostra neppure che il contenuto sia legittimo.

Collegare le segnalazioni alle campagne di phishing

Una segnalazione isolata può rispondere alla domanda di un dipendente. Segnalazioni collegate possono mostrare che più persone sono state prese di mira. La console analisti di Karst supporta viste per incidenti e campagne, riunendo osservazioni correlate in un contesto d’indagine comune.

Il team può così porsi domande operative: questi messaggi sono collegati, quali prove sostengono la valutazione e cosa va esaminato prima di pubblicare un indicatore? La correlazione delle campagne sostiene l’indagine; non identifica l’autore dell’attacco e non dimostra che ogni messaggio simile sia malevolo.

La console comprende inoltre triage, accesso alle prove, correzioni degli analisti, approvazioni, contestazioni e cronologia di audit. Sono controlli importanti quando viene segnalato un messaggio legittimo o occorre correggere una prima valutazione. Chi segnala e chi analizza devono poter riesaminare una decisione mantenendone il contesto.

Cosa cambia nell’ultima implementazione di Karst?

Il lavoro di settembre 2026 comprende un contesto più esplicito per inoltri e autenticazione, modifiche al calcolo dei punteggi e una vista di confronto per gli analisti. Sono aggiornamenti dell’implementazione; la disponibilità su una specifica istanza dipende dalla versione installata.

Gli indizi correlati vengono raggruppati prima del calcolo. Più regole che descrivono la stessa famiglia di prove non devono aumentare la confidenza come se fossero osservazioni indipendenti. L’aggregazione aggiornata usa il contributo più forte di ciascun gruppo prima di combinare i gruppi. I punteggi restano euristiche, non probabilità calibrate di malevolenza.

Gli analisti possono visualizzare in anteprima i cambiamenti di rilevamento. La vista di confronto applica le regole locali attuali ai campi filtrati delle segnalazioni conservate e mostra le differenze rispetto alle valutazioni registrate. Preserva le classificazioni salvate e le correzioni umane. Gli input storici mancanti vengono esplicitati e l’accordo con un precedente giudizio umano non viene presentato come una misura di accuratezza.

Le segnalazioni conservate possono essere rivalutate quando cambiano le informazioni sugli URL. Un percorso facoltativo e limitato può aggiungere una nuova valutazione e la relativa traccia di audit. Usa informazioni filtrate conservate ed è distinto da una riesecuzione completa di tutti gli input originali. Questi cambiamenti sostengono una revisione attenta senza trasformare ogni nuovo indizio in un avviso pubblico automatico.

Privacy e controllo sulle email segnalate

Anche un’email sospetta può contenere informazioni aziendali riservate. Il sistema di segnalazione di Karst separa la prova originale dagli indizi strutturati utilizzati durante l’elaborazione. Le email originali vengono cifrate a riposo e i dati personali filtrati prima delle analisi successive.

I corpi grezzi dei messaggi restano fuori dal bus dei messaggi. Gli accessi autorizzati alle prove sono registrati nella cronologia di audit. Controlli di conservazione, blocchi della cancellazione per esigenze legali e backup cifrati fanno parte degli strumenti operativi implementati. Il filtraggio è una protezione, non la promessa di riconoscere ogni possibile dettaglio sensibile o di rendere anonimo tutto il testo rimanente.

Ogni operatore gestisce un’istanza isolata con database, archivio delle prove e segreti propri. L’hosting sulla propria infrastruttura consente di scegliere dove eseguire l’installazione e chi la gestisce. Comporta anche responsabilità per accessi, manutenzione, conservazione e ripristino. I nostri servizi tecnologici affrontano queste decisioni infrastrutturali insieme alle esigenze dell’applicazione.

Il ruolo di Karst nella sicurezza della posta aziendale

Karst si concentra sui messaggi inviati e sull’indagine successiva. Filtri di posta esistenti, protezione delle identità, controlli degli endpoint e risposta agli incidenti rimangono parte della configurazione complessiva. Un’installazione deve chiarire chi riceve le segnalazioni, chi può accedere agli originali e chi approva gli indicatori pubblicati.

Per un’azienda lussemburghese o un operatore di una comunità altrove, un progetto pilota utile parte da questo processo. Definisci il canale accettato, scegli gli analisti, concorda le regole di conservazione e verifica cosa accade quando qualcuno contesta un risultato. I nostri servizi di sicurezza possono collegare queste scelte alle responsabilità esistenti.

Il personale deve inoltre sapere quando segnalare un problema e quale riscontro aspettarsi. Formazione ed esercitazioni permettono di provare il percorso completo, anche con un messaggio che alla fine risulta legittimo. Un processo di segnalazione utilizzabile dovrebbe sostenere chi chiede aiuto in buona fede.

Domande frequenti su Karst

Ispezionare un’email crea anche una segnalazione?

No. L’Inspector pubblico analizza l’email inviata senza creare una segnalazione né conservare prove. La segnalazione è un percorso separato per l’indagine di un operatore.

Karst può garantire che un’email sia sicura?

No. I risultati spiegano indizi osservabili. Un risultato sconosciuto o senza avvisi non dimostra la legittimità, soprattutto quando il contesto originale è incompleto.

Karst è open source o pronto per la produzione?

Karst è attualmente proprietario e in preproduzione. Al momento non è prevista una pubblicazione open source. La validazione in produzione dipende dall’ambiente dell’operatore e un vero modello di classificazione non ha ancora completato tutte le fasi di promozione.

Karst si integra con MISP o STIX/TAXII?

Questi canali di federazione rimangono previsti. Le uscite implementate sono webhook firmati e liste di blocco locali. Anche le estensioni native di condivisione mobile sono nella roadmap.

Scoprire Karst o valutare un progetto pilota

Visita il sito di Karst per lo stato pubblico dell’implementazione e l’Email Inspector. Per discutere un progetto pilota basato sui canali di segnalazione, sul lavoro degli analisti e sulle esigenze di hosting della tua organizzazione, contatta ObsidianCorps.

analisi email phishing segnalare phishing verificare email sospette analisi intestazioni email Karst Lussemburgo
P

Philippe Parage

Responsabile tecnologico presso ObsidianCorps

Related Posts

Penetration testing in Lussemburgo: cosa aspettarsi, quanto costa e come prepararsi
Security Operations

Penetration testing in Lussemburgo: cosa aspettarsi, quanto costa e come prepararsi

Una guida pratica all'acquisto di servizi di penetration testing per le aziende lussemburghesi. Tratta i diversi tipi di pentest, la definizione del perimetro, la metodologia, i prezzi realistici, le checklist di preparazione e come valutare i fornitori.

Philippe Parage · 6 mesi fa
10 min read
Read more about Penetration testing in Lussemburgo: cosa aspettarsi, quanto costa e come prepararsi
Social Engineering nella Grande Regione: schemi di attacco osservati
Security Operations

Social Engineering nella Grande Regione: schemi di attacco osservati

Un'analisi originale di threat intelligence sugli schemi di attacco di social engineering osservati in Lussemburgo e nella Grande Regione. Tratta le tendenze del phishing, le tecniche di vishing, gli scenari di pretexting, il social engineering fisico e i vettori di attacco multilingue.

Philippe Parage · 6 mesi fa
10 min read
Read more about Social Engineering nella Grande Regione: schemi di attacco osservati
Per una sicurezza olistica: perché la sicurezza informatica, fisica e psicologica devono essere integrate
Security Operations

Per una sicurezza olistica: perché la sicurezza informatica, fisica e psicologica devono essere integrate

Un'analisi approfondita dei motivi per cui i tradizionali silos della sicurezza falliscono e di come l'integrazione della sicurezza informatica, fisica e psicologica crei un'organizzazione genuinamente resiliente. Include un framework di valutazione pratico ed esempi concreti di attacchi per convergenza.

Philippe Parage · 6 mesi fa
10 min read
Read more about Per una sicurezza olistica: perché la sicurezza informatica, fisica e psicologica devono essere integrate

CONTATTACI

Contattaci

Da Obsidiancorps, fondiamo tecnologia innovativa e pratiche di sicurezza affidabili per creare soluzioni personalizzate che proteggono e valorizzano il tuo business. Contattaci e costruiamo insieme un futuro più sicuro.

Indirizzo Email

info [at] obsidiancorps.com

Posizione

Differdange, Luxembourg

Di solito rispondiamo entro 24 ore

Inviaci un Messaggio

Ci piacerebbe sentirti! Compila il modulo sottostante e il nostro team ti risponderà il prima possibile.