Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Gli attacchi di phishing sono aumentati del 1.265% nel 2025, un’esplosione che i dati del gruppo DeepStrike attribuiscono direttamente alla diffusione degli strumenti di intelligenza artificiale generativa. La criminalità informatica ha smesso di operare con tentativi artigianali per passare a una vera e propria produzione su scala industriale di identità sintetiche, deepfake vocali e video, trasformando ogni videochiamata in un potenziale vettore di frode aziendale.
Tre gruppi hacker nord-coreani hanno ormai “industrializzato” l’uso dell’AI generativa per creare deepfake video e audio con cui impersonare dirigenti aziendali durante riunioni su Zoom. Uno di questi gruppi, PutridSlug, nel 2025 ha utilizzato queste tecniche per indurre dipendenti tech a scaricare codice malevolo, ottenendo accesso a sistemi protetti e compiendo furti finanziari.
“Abbiamo ufficialmente superato la soglia per cui una videochiamata dal vivo non è più una prova di vita”, spiega David Warburton, direttore dell’intelligence sulle minacce del gruppo F5. “Gli attori delle minacce stanno eseguendo spionaggio aziendale e frodi d’identità impeccabili e in tempo reale direttamente su piattaforme come Zoom.”
Il salto di qualità non è solo tecnologico ma economico. “L’AI ha cambiato l’economia degli attaccanti”, osserva Matthew Lloyd Davies, principal cyber security author di Pluralsight, “rendendo più economico e semplice portare avanti attacchi sofisticati”. I gruppi criminali costruiscono intere identità sintetiche con storie personali credibili, profili LinkedIn e documentazione falsa, che accumulano fiducia nel tempo prima di colpire.
L’era delle email piene di errori ortografici è finita. I modelli linguistici di grandi dimensioni consentono di generare messaggi personalizzati attingendo a informazioni pubbliche su LinkedIn, siti aziendali e documenti ufficiali. Douglas Wadkins, CTO di Opengear, sintetizza così il nuovo scenario: “Gli attaccanti conoscono il tuo organigramma, i tuoi fornitori e lo stile comunicativo dei tuoi dirigenti prima ancora di inviare un singolo messaggio.”

La tattica si è evoluta verso campagne multi-vettore che mescolano SMS, piattaforme di messaggistica e chiamate vocali di follow-up, costruendo credibilità nell’arco di giorni o settimane prima che arrivi la richiesta malevola. Gabriel Bernadett-Shapiro, senior AI research scientist di SentinelOne, descrive il fenomeno come “l’industrializzazione del back office delle operazioni di frode”, con l’AI impiegata lungo l’intera catena di fornitura della truffa.
Il vero danno collaterale di questa ondata di deepfake potrebbe essere la perdita di fiducia nei contenuti autentici. Amit Sinha, CEO di DigiCert, avverte: “Il rischio reale non è semplicemente che le persone credano ai contenuti falsi. È che inizino a mettere in discussione anche quelli genuini. Una volta persa la fiducia nell’autenticità delle informazioni ricevute da un’organizzazione, ogni interazione richiede un ulteriore livello di verifica.”
Sul fronte delle contromisure, il mondo della sicurezza si divide. David Maimon, responsabile fraud insights di SentiLink e docente alla Georgia State University, punta sulla reazione umana: “Formate le vostre persone a fare una pausa prima di agire e a verificare attraverso un canale di cui si fidano in modo indipendente. La truffa funziona solo se vi muovete in fretta.” Sulla sponda opposta, Darren Meyer, security research advocate di Checkmarx, taglia corto: “Nessuna quantità di formazione sulla sicurezza risolve questo problema”. La sua proposta è radicale: le aziende devono progettare controlli proattivi per limitare i danni di una campagna di ingegneria sociale che va considerata ormai inevitabile.
Intanto, alcune organizzazioni stanno sperimentando sistemi di “liveness detection” che analizzano micro- texture della pelle e il modo in cui la luce si riflette sul volto per distinguere una persona reale da un deepfake.
Considerando il valore globale dell’industria del cyber-crime stimato in 15 trilioni di dollari, l’incremento del 1.265% negli attacchi phishing rappresenta un rendimento operativo enorme a fronte di costi di esecuzione crollati grazie all’AI. La partita si gioca ora sulla capacità delle aziende di accettare che la verifica umana — una telefonata di conferma, una parola d’ordine prestabilita — è l’ultimo argine in un mondo dove vedere non è più credere.