Articolo del blog: Sicurezza online

La frode online non si basa più soltanto su individui capaci di progettare tutto autonomamente. Funziona anche come un mercato di servizi, con strumenti, dati, infrastrutture e prestazioni venduti separatamente. Questo modello rende alcune truffe più credibili, più rapide da avviare e più facili da replicare. Comprendere questa organizzazione aiuta a individuare meglio le trappole, senza attribuire a una sola tecnologia tutta l’evoluzione del fenomeno.
La Commissione europea, nella sua presentazione del rapporto Europol 2025, sottolinea la crescente specializzazione delle attività criminali online. Alcuni soggetti progettano strumenti, altri forniscono dati, hosting o mezzi tecnici, mentre altri ancora conducono le truffe ai danni delle vittime. Questa divisione del lavoro riduce il livello di competenza necessario per partecipare a una frode, perché chi utilizza un servizio non deve sviluppare autonomamente l’intera catena.
L’espressione cybercrime-as-a-service indica la vendita o il noleggio di strumenti, infrastrutture e competenze che permettono di commettere crimini informatici. La fraud-as-a-service riguarda più specificamente i servizi che facilitano le truffe. Il phishing-as-a-service, invece, si concentra sul phishing: false pagine, hosting, raccolta di credenziali e monitoraggio delle campagne.
Bisogna inoltre distinguere un kit da un servizio completo. Un kit può riunire elementi pronti all’uso, per esempio modelli di false pagine. Un servizio può andare oltre aggiungendo hosting, dashboard o assistenza operativa, riducendo ulteriormente lo sforzo necessario per avviare una campagna.
La formula « accessibile a tutti » può dare un’impressione troppo ampia. Alcuni servizi criminali non sono accessibili senza condizioni e possono funzionare con restrizioni, raccomandazioni o sistemi di selezione tra membri. Microsoft ha in particolare riferito di aver riscontrato questo tipo di selezione nel caso Tycoon 2FA.
Il punto importante non è quindi che chiunque possa entrare liberamente in queste reti. È piuttosto che persone con minori competenze tecniche possono utilizzare strumenti già elaborati se riescono ad accedere al servizio. Questa sfumatura evita di semplificare eccessivamente il fenomeno, spiegando al tempo stesso perché le truffe possono diffondersi più ampiamente.
Questa logica trasforma la frode in un assemblaggio di servizi. Una persona può utilizzare una falsa pagina fornita da un prestatore, basarsi su dati rubati ottenuti altrove, poi sfruttare un’infrastruttura già configurata. Più la catena è suddivisa, più diventa difficile per una vittima comprendere cosa si nasconda realmente dietro un messaggio ricevuto.
L’FBI descrive diversi utilizzi dell’IA generativa nelle frodi: correzione e traduzione di messaggi, creazione di profili fittizi, produzione di immagini, imitazione di voci e video ingannevoli. Questi utilizzi non significano che tutte le truffe siano interamente automatizzate. Mostrano soprattutto che il tempo necessario per produrre un contenuto convincente può essere notevolmente ridotto.
Errori grossolani, formulazioni maldestre o incoerenze culturali facevano parte dei segnali che potevano mettere in allerta una vittima. Quando i testi vengono corretti, tradotti e adattati più rapidamente, questi indizi diventano meno affidabili. Un messaggio scritto in un italiano impeccabile non costituisce quindi più una prova di serietà.
I dati personali rubati rafforzano ulteriormente questa impressione di legittimità. Un truffatore può inserire un nome, un contesto o informazioni reali, poi personalizzare il proprio approccio. Il fatto che un interlocutore conosca alcuni elementi su di voi non basta ad autenticarlo, perché queste informazioni possono circolare nel mercato dei dati descritto da Europol.
I modelli pronti all’uso evitano di dover ricreare ogni falso sito da zero. L’hosting, le interfacce di monitoraggio e le dashboard raggruppano attività che un tempo erano più disperse. L’IA può accelerare la scrittura, gli scambi e l’adattamento dei messaggi a diversi profili.
Questa combinazione riduce lo sforzo necessario per avviare una campagna o duplicarne una variante. Non dimostra, da sola, la quota esatta di ogni tecnologia nell’aumento delle frodi. Le fonti disponibili documentano utilizzi e capacità maggiori, ma non permettono qui di misurare con precisione ciò che dipende dall’IA, dai dati rubati, dai kit o dall’infrastruttura.
Europol osserva nel 2026 una minaccia caratterizzata da maggiore velocità e da una dissimulazione più complessa. Il rapporto menziona anche agenti conversazionali vocali utilizzati per preselezionare le vittime prima dell’intervento di operatori umani. L’IA agentica vi appare come un fattore emergente, ma sarebbe eccessivo affermare che tutte le truffe funzionino ormai in modo autonomo.
I proxy, la crittografia e l’hosting non svolgono lo stesso ruolo dell’IA. Un proxy residenziale fa transitare una connessione attraverso un indirizzo IP domestico, il che può dare al traffico un’apparenza ordinaria e complicarne l’attribuzione. La crittografia end-to-end protegge il contenuto delle comunicazioni. Quando i criminali la utilizzano per i propri scambi, può anche complicare l’accesso alle prove da parte degli investigatori.
Un hosting compiacente può mantenere infrastrutture nonostante le segnalazioni. Un’infrastruttura distribuita tra più paesi moltiplica inoltre le procedure necessarie per ottenere prove o intervenire. Europol descrive la combinazione di questi elementi come un ostacolo alle indagini.
Queste tecnologie non devono essere presentate come fraudolente per loro natura. La crittografia protegge anche utilizzi legittimi e un proxy non è automaticamente uno strumento di truffa. Il tema è il loro utilizzo improprio all’interno di catene criminali organizzate, non la loro esistenza tecnica in sé.
I casi documentati permettono di comprendere cosa comprendano questi servizi senza confondere le diverse situazioni. I dati che seguono riguardano casi distinti e non devono essere sommati. Mostrano aspetti differenti: kit di phishing, intercettazione di elementi di autenticazione e reti di relay compromesse.
Questi casi non dimostrano che il fenomeno scompaia dopo un’operazione di polizia. Mostrano piuttosto che alcune infrastrutture possono essere individuate, interrotte o sequestrate. Gli attori criminali possono tuttavia cambiare fornitore o spostare parte dei propri mezzi.
Una voce familiare, un video realistico o un messaggio ben scritto non bastano più a stabilire un’identità. L’FBI raccomanda in particolare di richiamare direttamente la persona o l’organismo tramite un canale ottenuto separatamente e di utilizzare una parola di verifica concordata in famiglia. Questa procedura è più affidabile di una reazione immediata a un messaggio pressante.
L’autenticazione a due fattori non deve essere considerata inutile. Alcune forme possono essere aggirate in scenari specifici, ma ciò non significa che debba essere abbandonata. La CISA raccomanda meccanismi resistenti al phishing, in particolare quelli basati su FIDO/WebAuthn.
Il buon riflesso consiste nel rallentare lo scambio non appena una richiesta appare insolita. Una truffa riesce spesso perché spinge ad agire rapidamente, a pagare, trasmettere un codice o cliccare senza una verifica indipendente. Interrompere la conversazione, cercare autonomamente un numero ufficiale o utilizzare uno strumento di verifica permette di riprendere il controllo.
I kit pronti all’uso rendono i segnali evidenti meno frequenti, ma non eliminano ogni possibilità di individuazione. L’attenzione deve spostarsi sulla coerenza della richiesta, sul canale utilizzato e sul modo in cui l’interlocutore spinge ad agire. Un messaggio credibile nella forma può restare sospetto nella sostanza.
Prima di rispondere, è utile chiedersi se la richiesta fosse attesa. Un cambiamento di recapiti, un’urgenza insolita o una richiesta di codice di autenticazione devono far scattare una verifica separata. La prudenza vale anche quando il messaggio sembra provenire da una persona conosciuta.
Se si sospetta una frode, conservare gli elementi può facilitare l’analisi. In Italia, a seconda della situazione, possono essere pertinenti organismi pubblici di segnalazione o assistenza come l’Agenzia per la Cybersicurezza Nazionale (ACN) (IT), il Commissariato di P.S. online e la Polizia Postale (IT), l’Autorità Garante della Concorrenza e del Mercato (AGCM) (IT), la Polizia di Stato (IT) o il servizio Denunce online della Polizia di Stato (IT). L’importante è evitare qualsiasi nuova interazione affrettata con il presunto autore della truffa.
La fraud-as-a-service permette ai truffatori di appoggiarsi a strumenti e competenze che non possiedono personalmente. I kit accelerano la distribuzione, i dati e l’IA rafforzano la personalizzazione, mentre alcune infrastrutture complicano l’individuazione. Di fronte a una richiesta insolita, la verifica tramite un canale indipendente resta essenziale.
Per aiutarvi, potete consultare la nostra guida per adottare i buoni riflessi di fronte alle truffe, utilizzare il nostro strumento di valutazione di un link dubbio o far analizzare un messaggio con l’assistente dedicato a SMS, e-mail e messaggi sospetti. Questi strumenti non sostituiscono un’indagine ufficiale, ma aiutano a rallentare, verificare ed evitare decisioni prese sotto pressione.