L’IA rende phishing e deepfake sempre più credibili: una voce familiare o un’e-mail impeccabile possono nascondere una frode. Per difendersi, non basta riconoscere i segnali: occorre verificare ogni richiesta critica.
L’intelligenza artificiale sta rendendo le frodi digitali più credibili, difficili da riconoscere e sempre più personalizzate.
Una e-mail scritta bene, la voce apparentemente autentica di un CEO o un volto familiare durante una videochiamata sono tra le strategie sempre più sofisticate adottate da chi mira a estorcere denaro alle aziende.
Phishing e social engineering
Con il termine phishing si indica una frode che mira a indurre una persona a compiere un’azione: aprire un allegato, cliccare un link, inserire le credenziali su una pagina falsa, condividere un documento o autorizzare un pagamento.
In passato, molti messaggi fraudolenti erano facilmente individuabili. Presentavano spesso errori grammaticali, erano scritti in un italiano scorretto o riportavano strani indirizzi e-mail.
L’intelligenza artificiale generativa ha cambiato le carte in tavola. I testi in italiano o in altre lingue sono ormai perfetti. Oltretutto, sono coerenti con il settore dell’azienda e con informazioni personalizzate basate su quelle disponibili online.
Un esempio concreto: “Ciao, sono in riunione e non riesco a parlare. Il fornitore ci ha appena inviato l’IBAN aggiornato: puoi procedere subito con il bonifico? Ti giro il documento in allegato.” Il messaggio può sembrare scritto da un amministratore, da un responsabile acquisti o da un collega dell’ufficio amministrativo.
Se arriva in un momento di urgenza, magari alla fine della giornata lavorativa, la probabilità di agire senza verificare aumenta.
Che cosa sono i deepfake vocali
Un deepfake è un contenuto audio, video o di immagine generato o manipolato con l’intelligenza artificiale, tale da simulare realisticamente persone, oggetti, luoghi o eventi reali e da poter apparire falsamente autentico o veritiero.
Nel caso del deepfake vocale la tecnologia viene usata per riprodurre voce, tono, inflessione e modo di parlare di un individuo. Oggi non è sempre necessario disporre di molto materiale come registrazioni audio, webinar video sui social per generare una voce perfettamente clonata.
Lo scenario più pericoloso è quello della telefonata urgente. Un dipendente riceve una chiamata che sembra provenire da una figura apicale dell’azienda, come il CEO o il responsabile finanziario. Con un tono urgente, il presunto interlocutore chiede al dipendente di compiere un’azione plausibile nel normale contesto lavorativo:
- “Serve un bonifico immediato per chiudere l’operazione.”
- “Mandami il file con l’elenco clienti, mi serve per una riunione.”
- “Il fornitore ha cambiato coordinate bancarie, aggiornale subito.”
CISA, NSA e FBI sottolineano proprio questo punto: le organizzazioni devono adottare procedure di verifica in tempo reale e non affidarsi solamente all’apparenza o alla voce di chi comunica.
Perché IA e deepfake funzionano
Le truffe più efficaci non si basano su una sola leva. Combinano più elementi per spingere la vittima ad agire prima di riflettere.
- Urgenza: l’urgenza riduce il tempo dedicato alla verifica e spinge a bypassare le procedure abituali.
- Autorità: una richiesta proveniente da un’autorità superiore può mettere in difficoltà chi la riceve. Il timore di rallentare un processo o contraddire un superiore è un fattore di rischio concreto.
- Familiarità: con l’IA viene imitato in modo convincente lo scrivere e il parlare. Un messaggio anche non perfetto se contiene riferimenti reali e sembrap provenire da una persona conosciuta può risultare convincente e spingere a una azione.
- Personalizzazione: un attacco è ormai spesso inviato a ruoli specifici dopo che l’IA ha raccolto informazioni personali e aziendali per costruire su misura un deepfake.
- Multicanalità: una truffa può iniziare con un’e-mail, proseguire su WhatsApp e culminare con una telefonata. Quando più canali sembrano confermare l’identità di una persona è più facile abbassare la guardia.
Cosa può fare un’azienda
La regola più utile contro phishing evoluto e deepfake è semplice: una richiesta importante non deve mai essere verificata sullo stesso canale da cui è arrivata.
Se arriva una telefonata urgente da un presunto amministratore che chiede un bonifico, non basta chiedere conferma durante la chiamata. Occorre interrompere la conversazione e ricontattare la persona attraverso un recapito già noto: il numero interno in rubrica, un messaggio su Teams o un canale aziendale autorizzato.
La protezione non dipende da un singolo software: serve una combinazione di tecnologia, regole operative e comportamenti condivisi. Ecco alcune misure concrete:
Procedure per pagamenti e dati
Verifica sempre tramite un canale indipendente le richieste di modifica delle coordinate bancarie, i bonifici urgenti e le richieste che riguardano dati riservati, credenziali o autorizzazioni. Non basare mai operazioni rilevanti solo su e-mail, messaggi o telefonate.
Doppia verifica
Per pagamenti, documenti sensibili e accessi critici, richiedi l’approvazione di almeno due persone. Questa misura aiuta a evitare decisioni affrettate o prese sotto pressione.
Formazione pratica
La formazione deve includere simulazioni, casi realistici e istruzioni chiare, non solo un incontro annuale.
Presta particolare attenzione ai team più esposti: amministrazione, HR, IT, commerciale, direzione e assistenti.
Account protetti
Attiva l’autenticazione a più fattori (2FA), preferibilmente con app o chiave di sicurezza. Anche in caso di furto della password, riduce il rischio di accessi non autorizzati.
Completa la protezione con monitoraggio degli accessi sospetti, filtri contro e-mail dannose e dispositivi sempre aggiornati.
Per anni il consiglio più diffuso è stato: “Controlla attentamente l’e-mail”. Oggi deve diventare: “Verifica sempre la richiesta, soprattutto quando comporta denaro, dati o accessi”.
L’intelligenza artificiale rende più credibili le truffe, ma non annulla la possibilità di difendersi. Al contrario, sposta la sicurezza da una semplice capacità di riconoscere un messaggio sospetto alla capacità di applicare procedure affidabili.
Domande frequenti su phishing con IA e deepfake vocali
È una frode più credibile e personalizzata. L’IA può creare e-mail corrette, coerenti con il contesto aziendale e mirate a specifiche persone o ruoli.
È una voce generata o imitata con l’intelligenza artificiale. Può sembrare quella di un collega, del CEO o di un responsabile aziendale.
Non basarti solo sull’aspetto del messaggio o sulla voce. Valuta urgenza, richiesta insolita e presenza di pagamenti, dati riservati o accessi.
Interrompi il contatto e richiama la persona tramite un recapito già noto. Non chiedere conferma sullo stesso canale da cui è arrivata la richiesta.
Servono procedure di verifica, doppia approvazione, formazione pratica, autenticazione a più fattori, aggiornamenti costanti e monitoraggio degli accessi sospetti.
© 2026- Riproduzione riservata





