Un’email chiede alla contabilità di aggiornare le coordinate bancarie di un fornitore. Un’altra invita un dipendente ad accedere prima che la sua casella venga sospesa. Qualcuno inoltra il messaggio al reparto IT con una domanda familiare: è phishing?
La persona ha bisogno di una risposta utile. L’analista necessita del contesto originale. L’organizzazione deve sapere se altre persone hanno ricevuto lo stesso messaggio. Soddisfare insieme queste tre esigenze è lo scopo di Karst, la piattaforma per segnalare phishing e truffe che stiamo sviluppando presso ObsidianCorps in Lussemburgo.
Karst combina ispezione delle email, segnalazioni, filtraggio dei dati personali e revisione da parte degli analisti. Può essere ospitato sulla propria infrastruttura, con un’installazione isolata per ciascun operatore. Al 22 settembre 2026 rimane in preproduzione: il nucleo delle segnalazioni è implementato, mentre la validazione in produzione e alcune funzionalità previste richiedono ancora lavoro.
Come verificare se un’email è phishing?
Parti dall’azione richiesta. Una modifica imprevista di un pagamento, una richiesta di credenziali o un allegato meritano una verifica tramite un canale già conosciuto. Evita di seguire i link o usare i recapiti del messaggio per verificare il messaggio stesso. È anche l’approccio descritto nei consigli del NIST sul phishing.
Conserva poi il messaggio in un formato adatto all’analisi. Uno screenshot mostra ciò che il destinatario ha visto, ma esclude le intestazioni e gran parte della struttura sottostante. La sorgente originale dell’email o un file .eml esportato offrono più contesto su mittente, percorso del messaggio, link e allegati.
Una valutazione utile considera più osservazioni insieme: il mittente dichiarato, l’indirizzo di risposta, i risultati di autenticazione nelle intestazioni, le destinazioni dei link e il linguaggio usato per richiedere un’azione. Nessuna osservazione isolata prova la legittimità. Il nostro articolo sul social engineering nella Grande Regione approfondisce il contesto umano di queste richieste.
Usare Karst Email Inspector per una verifica singola
Il servizio pubblico Karst Email Inspector accetta un file .eml o la sorgente grezza di un’email incollata, comprese intestazioni e corpo, fino a 10 MB. Esamina gli indizi osservabili e restituisce una spiegazione. Non è necessario creare una segnalazione per utilizzare questa modalità.
- Esporta il messaggio sospetto o copia la sua sorgente originale dall’applicazione di posta.
- Apri l’Inspector e carica il file oppure incolla la sorgente.
- Leggi le osservazioni nel loro contesto, compresi i limiti dovuti alle informazioni mancanti.
- Segui la procedura di segnalazione della tua organizzazione se serve un’indagine o se hai già interagito con il messaggio.
L’Inspector elabora il contenuto inviato in memoria. Non lo scrive nel database delle segnalazioni né nell’archivio delle prove, non crea una segnalazione e non distribuisce informazioni sulle minacce. I metadati della connessione, come indirizzo IP, ora della richiesta e stato della risposta, possono comparire nei log di accesso. Il servizio riceve quanto invii per analizzarlo; l’elaborazione non avviene esclusivamente nel browser.
L’ispezione comprende i risultati di autenticazione registrati, il contesto del messaggio, i link, controlli limitati sugli allegati e le regole integrate per phishing, truffe e spam. Non visita i link. I controlli sugli allegati non implicano che ogni file venga eseguito in un ambiente di analisi del malware. Un risultato senza segnali d’allarme rilevati non garantisce la sicurezza.
Cosa succede quando si segnala un’email di phishing?
La segnalazione ha uno scopo diverso dalla verifica singola. Fornisce a un operatore elementi da investigare, esaminare e collegare ad altre segnalazioni. I client implementati comprendono un’applicazione web, un componente aggiuntivo per Thunderbird e un’estensione browser MV3. Il loro utilizzo dipende dall’installazione dell’operatore e dalla configurazione dei client.
Il percorso di segnalazione comprende cinque fasi:
- Invio: la persona trasmette il messaggio sospetto all’operatore Karst scelto.
- Protezione: la piattaforma conserva l’email originale come prova cifrata.
- Analisi: parsing, filtraggio dei dati personali e classificazione estraggono e valutano gli indizi rilevanti.
- Revisione: un analista esamina i risultati, accede alle prove quando autorizzato e prende decisioni tracciabili.
- Azione: gli indicatori esaminati possono essere distribuiti tramite webhook firmati e liste di blocco locali.
Si crea così un contesto di lavoro comune per segnalazione e indagine. Le responsabilità rimangono visibili: un risultato automatico, una decisione dell’analista e la pubblicazione di un indicatore sono passaggi distinti. Una segnalazione in Karst non notifica automaticamente un’autorità nazionale e non sostituisce la procedura interna di escalation degli incidenti.
Comprendere l’analisi delle intestazioni email
I risultati di autenticazione richiedono un’interpretazione attenta, soprattutto quando qualcuno inoltra un’email. Karst rileva i risultati SPF, DKIM e DMARC presenti nelle intestazioni inviate. Sono osservazioni riportate, non una verifica indipendente della consegna originale.
L’ultima implementazione distingue messaggi segnalati direttamente, originali allegati e messaggi di inoltro che li contengono. Quando l’originale è allegato, il suo contesto di autenticazione resta separato da quello dell’inoltro. Un esito positivo sul messaggio esterno non deve essere presentato come un esito positivo sull’originale.
La distinzione conta nel lavoro quotidiano dell’helpdesk. Un collega può inoltrare un’email sospetta attraverso una posta aziendale correttamente configurata. L’inoltro può superare i controlli di autenticazione senza dimostrare nulla di conclusivo sulla richiesta del mittente originale. Allo stesso modo, informazioni di autenticazione mancanti non equivalgono a una verifica fallita.
Karst rende visibili queste differenze affinché l’analista comprenda quali conclusioni siano effettivamente sostenute dalle prove. Errori di autenticazione e marcatori di spam, da soli, non stabiliscono un verdetto malevolo. Un’autenticazione riuscita non dimostra neppure che il contenuto sia legittimo.
Collegare le segnalazioni alle campagne di phishing
Una segnalazione isolata può rispondere alla domanda di un dipendente. Segnalazioni collegate possono mostrare che più persone sono state prese di mira. La console analisti di Karst supporta viste per incidenti e campagne, riunendo osservazioni correlate in un contesto d’indagine comune.
Il team può così porsi domande operative: questi messaggi sono collegati, quali prove sostengono la valutazione e cosa va esaminato prima di pubblicare un indicatore? La correlazione delle campagne sostiene l’indagine; non identifica l’autore dell’attacco e non dimostra che ogni messaggio simile sia malevolo.
La console comprende inoltre triage, accesso alle prove, correzioni degli analisti, approvazioni, contestazioni e cronologia di audit. Sono controlli importanti quando viene segnalato un messaggio legittimo o occorre correggere una prima valutazione. Chi segnala e chi analizza devono poter riesaminare una decisione mantenendone il contesto.
Cosa cambia nell’ultima implementazione di Karst?
Il lavoro di settembre 2026 comprende un contesto più esplicito per inoltri e autenticazione, modifiche al calcolo dei punteggi e una vista di confronto per gli analisti. Sono aggiornamenti dell’implementazione; la disponibilità su una specifica istanza dipende dalla versione installata.
Gli indizi correlati vengono raggruppati prima del calcolo. Più regole che descrivono la stessa famiglia di prove non devono aumentare la confidenza come se fossero osservazioni indipendenti. L’aggregazione aggiornata usa il contributo più forte di ciascun gruppo prima di combinare i gruppi. I punteggi restano euristiche, non probabilità calibrate di malevolenza.
Gli analisti possono visualizzare in anteprima i cambiamenti di rilevamento. La vista di confronto applica le regole locali attuali ai campi filtrati delle segnalazioni conservate e mostra le differenze rispetto alle valutazioni registrate. Preserva le classificazioni salvate e le correzioni umane. Gli input storici mancanti vengono esplicitati e l’accordo con un precedente giudizio umano non viene presentato come una misura di accuratezza.
Le segnalazioni conservate possono essere rivalutate quando cambiano le informazioni sugli URL. Un percorso facoltativo e limitato può aggiungere una nuova valutazione e la relativa traccia di audit. Usa informazioni filtrate conservate ed è distinto da una riesecuzione completa di tutti gli input originali. Questi cambiamenti sostengono una revisione attenta senza trasformare ogni nuovo indizio in un avviso pubblico automatico.
Privacy e controllo sulle email segnalate
Anche un’email sospetta può contenere informazioni aziendali riservate. Il sistema di segnalazione di Karst separa la prova originale dagli indizi strutturati utilizzati durante l’elaborazione. Le email originali vengono cifrate a riposo e i dati personali filtrati prima delle analisi successive.
I corpi grezzi dei messaggi restano fuori dal bus dei messaggi. Gli accessi autorizzati alle prove sono registrati nella cronologia di audit. Controlli di conservazione, blocchi della cancellazione per esigenze legali e backup cifrati fanno parte degli strumenti operativi implementati. Il filtraggio è una protezione, non la promessa di riconoscere ogni possibile dettaglio sensibile o di rendere anonimo tutto il testo rimanente.
Ogni operatore gestisce un’istanza isolata con database, archivio delle prove e segreti propri. L’hosting sulla propria infrastruttura consente di scegliere dove eseguire l’installazione e chi la gestisce. Comporta anche responsabilità per accessi, manutenzione, conservazione e ripristino. I nostri servizi tecnologici affrontano queste decisioni infrastrutturali insieme alle esigenze dell’applicazione.
Il ruolo di Karst nella sicurezza della posta aziendale
Karst si concentra sui messaggi inviati e sull’indagine successiva. Filtri di posta esistenti, protezione delle identità, controlli degli endpoint e risposta agli incidenti rimangono parte della configurazione complessiva. Un’installazione deve chiarire chi riceve le segnalazioni, chi può accedere agli originali e chi approva gli indicatori pubblicati.
Per un’azienda lussemburghese o un operatore di una comunità altrove, un progetto pilota utile parte da questo processo. Definisci il canale accettato, scegli gli analisti, concorda le regole di conservazione e verifica cosa accade quando qualcuno contesta un risultato. I nostri servizi di sicurezza possono collegare queste scelte alle responsabilità esistenti.
Il personale deve inoltre sapere quando segnalare un problema e quale riscontro aspettarsi. Formazione ed esercitazioni permettono di provare il percorso completo, anche con un messaggio che alla fine risulta legittimo. Un processo di segnalazione utilizzabile dovrebbe sostenere chi chiede aiuto in buona fede.
Domande frequenti su Karst
Ispezionare un’email crea anche una segnalazione?
No. L’Inspector pubblico analizza l’email inviata senza creare una segnalazione né conservare prove. La segnalazione è un percorso separato per l’indagine di un operatore.
Karst può garantire che un’email sia sicura?
No. I risultati spiegano indizi osservabili. Un risultato sconosciuto o senza avvisi non dimostra la legittimità, soprattutto quando il contesto originale è incompleto.
Karst è open source o pronto per la produzione?
Karst è attualmente proprietario e in preproduzione. Al momento non è prevista una pubblicazione open source. La validazione in produzione dipende dall’ambiente dell’operatore e un vero modello di classificazione non ha ancora completato tutte le fasi di promozione.
Karst si integra con MISP o STIX/TAXII?
Questi canali di federazione rimangono previsti. Le uscite implementate sono webhook firmati e liste di blocco locali. Anche le estensioni native di condivisione mobile sono nella roadmap.
Scoprire Karst o valutare un progetto pilota
Visita il sito di Karst per lo stato pubblico dell’implementazione e l’Email Inspector. Per discutere un progetto pilota basato sui canali di segnalazione, sul lavoro degli analisti e sulle esigenze di hosting della tua organizzazione, contatta ObsidianCorps.