Intelligenza artificiale e cybercrime: come cambiano phishing, frodi e attacchi automatizzati

L’AI non crea dal nulla il crimine informatico, ma ne abbassa le barriere: phishing più credibile, frodi più personalizzate, deepfake più realistici e automazioni capaci di colpire su scala maggiore.

Una richiesta di pagamento arriva da un indirizzo apparentemente corretto. Il testo non ha errori. Il tono sembra quello del dirigente. Il riferimento alla fattura è plausibile. Poco dopo arriva anche una chiamata: la voce è familiare, l’urgenza credibile, il contesto coerente.

Il problema è che tutto può essere falso.

Per anni molte truffe digitali erano riconoscibili da segnali evidenti: traduzioni imprecise, grammatica debole, loghi approssimativi, richieste confuse, messaggi generici. L’intelligenza artificiale riduce questi difetti. Permette di scrivere meglio, imitare stili comunicativi, adattare il linguaggio al destinatario, generare varianti e costruire messaggi coerenti con contesti aziendali o personali.

Questo non significa che ogni criminale diventi automaticamente un hacker sofisticato. Significa però che attività prima lente, grossolane o limitate dalla qualità linguistica possono diventare più rapide, più credibili e più scalabili.

Il cambio decisivo è qui: l’utente non può più essere l’unico filtro.

Se una frode è ben scritta, contestuale e tempestiva, la difesa non può basarsi solo sull’istinto della persona che riceve il messaggio. Deve spostarsi sulla verifica della richiesta, dell’identità e del canale usato.

Quando testo, voce e volto possono essere imitati, la sicurezza non può dipendere dall’apparenza. Deve dipendere da procedure che resistano anche davanti a una comunicazione credibile.

L’AI abbassa le barriere del cybercrime

L’intelligenza artificiale non ha inventato phishing, frodi, impersonificazioni e attacchi automatizzati. Queste tecniche esistevano già.

Quello che cambia è il costo per produrle e adattarle.

Un messaggio fraudolento può essere scritto in modo più naturale. Una campagna può essere tradotta in più lingue senza perdere credibilità. Una comunicazione può essere adattata al ruolo del destinatario. Una falsa richiesta può sembrare coerente con il settore, con la funzione aziendale o con un evento pubblico ricavato da informazioni disponibili online.

Prima, molte truffe tradivano la propria origine. Oggi possono assomigliare molto di più a comunicazioni legittime.

L’AI consente di moltiplicare versioni dello stesso attacco, testare linguaggi diversi, personalizzare messaggi e ridurre il tempo necessario per preparare campagne di social engineering. Non elimina la necessità di infrastrutture criminali, accessi, account compromessi, domini, malware o competenze tecniche. Riduce però il costo di preparare, adattare e distribuire i tentativi.

Il risultato è una pressione maggiore su imprese, pubbliche amministrazioni e utenti.

Non perché ogni attacco sia perfetto. Ma perché aumenta il numero di attacchi abbastanza credibili da superare i primi filtri umani.

Phishing: dalla grammatica sbagliata al contesto credibile

Il phishing non cambia obiettivo. Deve ancora convincere una persona a cliccare, scaricare un allegato, inserire credenziali, autorizzare un pagamento, condividere informazioni o compiere un’azione utile all’attaccante.

Cambia però la qualità della messinscena.

Un dipendente dell’amministrazione può ricevere una falsa richiesta collegata a una fattura. Un responsabile HR può ricevere una candidatura scritta in modo credibile. Un dirigente può ricevere un messaggio costruito su informazioni pubbliche, eventi aziendali, nomi reali e contesti plausibili. Un fornitore può essere impersonato con un linguaggio coerente con comunicazioni precedenti.

Il social engineering diventa meno generico.

L’attaccante può usare profili LinkedIn, comunicati stampa, organigrammi, eventi, post pubblici, vecchie email finite in violazioni di dati e informazioni raccolte da fonti aperte. L’AI aiuta a trasformare questi elementi in messaggi più convincenti.

Il vecchio consiglio “controlla se ci sono errori grammaticali” resta utile, ma non basta più. Un messaggio può essere scritto bene e restare fraudolento. Può essere cortese, coerente, urgente al punto giusto e comunque avere come obiettivo il furto di credenziali o l’autorizzazione di un pagamento.

La difesa deve quindi spostarsi dal messaggio alla procedura.

Una richiesta di pagamento deve seguire un processo verificabile. Un cambio IBAN deve passare da conferme indipendenti. Una richiesta di accesso deve essere controllata attraverso canali già noti, non attraverso recapiti ricevuti nello stesso messaggio. Un allegato inatteso non diventa sicuro solo perché il testo che lo accompagna sembra professionale.

Quando il phishing è scritto bene, il problema non è riconoscere l’errore. È verificare la legittimità della richiesta.

Deepfake e voce sintetica: il rischio è la fiducia

La parte più insidiosa dell’AI applicata al cybercrime riguarda la fiducia.

Non si tratta solo di scrivere email migliori. Si tratta di simulare identità, voce, volto, immagini e comportamenti in modo sempre più convincente.

Una falsa chiamata del CEO può chiedere un pagamento urgente. Una voce sintetica può imitare un responsabile amministrativo. Una videochiamata manipolata può rafforzare una richiesta fuori procedura. Un profilo generato artificialmente può essere usato per costruire relazioni, inviare candidature, entrare in contatto con dipendenti o rendere più credibile una frode.

Il rischio non è sempre il deepfake spettacolare, quello perfetto e virale. Per le aziende, spesso basta qualcosa di più ordinario: una voce familiare, un contesto credibile, un’urgenza ben costruita, una pressione psicologica e una procedura interna debole.

Gli attaccanti non cercano sempre di violare direttamente un sistema. Spesso cercano di convincere una persona autorizzata a fare volontariamente l’azione sbagliata.

Autorizzare un bonifico. Cambiare coordinate bancarie. Condividere un documento riservato. Aprire un accesso. Confermare un codice. Aggirare una procedura “solo per questa volta”.

Quando voce, volto e linguaggio possono essere imitati, la fiducia personale non basta più.

Le operazioni sensibili devono dipendere da canali verificati, doppie approvazioni, callback su numeri già presenti nei sistemi aziendali, policy chiare sui pagamenti e controlli sulle modifiche anagrafiche o bancarie. Una chiamata non dovrebbe bastare. Una videochiamata non dovrebbe bastare. Un messaggio urgente non dovrebbe bastare.

La fiducia deve essere confermata da un processo.

Automazione: più varianti, più canali, più pressione

L’AI può accelerare alcune fasi dell’attacco.

Può aiutare nella ricognizione, nella raccolta di informazioni pubbliche, nella generazione di messaggi, nella traduzione, nella creazione di varianti, nella personalizzazione e nell’adattamento dei contenuti a destinatari diversi.

Questo non significa che l’AI sostituisca tutto il lavoro criminale. Gli attacchi più complessi richiedono ancora infrastrutture, accessi, competenze tecniche, denaro, coordinamento e capacità operative. Ma l’automazione rende più facile moltiplicare tentativi e aumentare la pressione sui bersagli.

Una campagna può usare email, SMS, chat, telefonate, profili falsi e messaggi su piattaforme diverse. Può variare linguaggio e pretesti. Può adattarsi al reparto: amministrazione, HR, IT, acquisti, direzione, assistenza clienti.

La difesa basata solo su regole statiche rischia di perdere efficacia quando l’attaccante produce molte versioni dello stesso inganno.

Anche gli strumenti di cybersecurity possono usare AI per rilevare anomalie, analizzare pattern, prioritizzare alert e supportare la risposta. Ma la tecnologia difensiva non risolve da sola il problema. Se le procedure interne sono ambigue, se le identità sono deboli, se gli accessi non sono controllati e se le richieste sensibili passano da canali informali, l’automazione criminale trova terreno fertile.

L’attacco automatizzato funziona meglio dove l’organizzazione è prevedibile, esposta e poco disciplinata.

La difesa non può dipendere dall’istinto

La risposta all’AI nel cybercrime non può basarsi solo sulla formazione degli utenti.

La formazione resta necessaria. Serve a riconoscere segnali sospetti, capire le tecniche di manipolazione, diffidare dell’urgenza artificiale e segnalare comportamenti anomali. Ma non può essere l’unica barriera.

Chiedere alle persone di distinguere sempre il falso dal vero diventa sempre meno realistico quando il falso è ben scritto, contestuale, multicanale e supportato da voce o immagini credibili.

Servono procedure che riducano il potere dell’inganno.

Le richieste di pagamento devono avere percorsi approvati. I cambi IBAN devono essere confermati attraverso canali indipendenti. Le richieste urgenti devono avere eccezioni controllate, non scorciatoie improvvisate. Gli accessi privilegiati devono essere protetti da MFA e verifiche. Le identità digitali devono essere monitorate. I domini simili a quello aziendale devono essere controllati. Le email devono essere filtrate, ma anche correlate con altri segnali.

Le simulazioni di phishing dovrebbero evolvere. Non solo email palesemente sospette, ma scenari realistici: messaggi ben scritti, richieste via chat, telefonate, falsi fornitori, modifiche bancarie, pressioni su reparti amministrativi e HR.

Le organizzazioni devono prepararsi a frodi che non sembrano frodi.

Questo vale per imprese e pubbliche amministrazioni. In entrambi i casi, la vulnerabilità non è solo tecnica. È procedurale. Dove una richiesta urgente può aggirare controlli, l’AI rende quell’urgenza più credibile.

Processi sensibili: dove l’AI può fare più danni

Non tutti i processi hanno lo stesso livello di esposizione.

Pagamenti, gestione fornitori, cambi IBAN, accessi amministrativi, reset password, condivisione di documenti, onboarding di personale, gare, contratti e richieste di supporto tecnico sono aree più sensibili, perché combinano informazioni, identità e autorizzazioni.

È lì che l’AI può amplificare il rischio.

Una falsa email del fornitore può chiedere di aggiornare le coordinate bancarie. Una candidatura credibile può contenere un allegato malevolo. Una richiesta fittizia del dirigente può spingere un dipendente a condividere dati. Un finto tecnico può chiedere credenziali o accesso remoto. Una comunicazione apparentemente interna può indurre a bypassare un controllo.

Questi scenari non si risolvono con un solo strumento.

Servono regole operative semplici e non negoziabili. Nessun cambio IBAN senza verifica indipendente. Nessun pagamento urgente fuori processo. Nessuna password condivisa. Nessun accesso remoto concesso senza autorizzazione tracciata. Nessun allegato inatteso aperto senza controllo. Nessuna richiesta sensibile approvata solo perché arriva da una voce, da un volto o da un messaggio plausibile.

La sicurezza deve essere progettata per reggere anche quando la comunicazione sembra autentica.

La fiducia diventa superficie d’attacco

L’intelligenza artificiale porta il cybercrime su un terreno più insidioso.

Non colpisce solo sistemi, credenziali o vulnerabilità tecniche. Colpisce linguaggio, voce, immagine, urgenza e relazioni di fiducia.

Questo non significa che ogni comunicazione digitale debba essere considerata falsa. Significa che l’apparenza non basta più come criterio di affidabilità.

Un messaggio ben scritto può essere fraudolento. Una voce riconoscibile può essere sintetica. Una richiesta coerente con il contesto può essere costruita per ingannare. Un profilo credibile può essere artificiale. Una videochiamata può non bastare a dimostrare identità e intenzione.

La difesa deve quindi spostarsi dalla semplice attenzione individuale a processi verificabili: identità confermate, canali sicuri, autorizzazioni tracciate, autenticazione forte, policy antifrode, logging e controlli sulle operazioni sensibili.

La domanda finale non è più soltanto: “questo messaggio contiene un link sospetto?”.

È più difficile: “siamo sicuri che chi comunica sia davvero chi dice di essere, e che la richiesta segua un processo legittimo?”.

Quando l’AI rende credibile l’inganno, la fiducia non può restare una sensazione. Deve diventare una verifica.

About the Author /

redazione@cyberagenda.it

La Redazione di Cyber Agenda seleziona e raccoglie eventi, appuntamenti e iniziative dedicate alla cybersecurity e all’informatica. Cura inoltre contenuti di approfondimento su sicurezza digitale, tecnologie emergenti, normativa, protezione dei dati e principali sviluppi del settore.