Deepfake e vishing: riconoscerli e proteggere i tuoi account
Il termine deepfake indica audio e video generati o manipolati con strumenti di intelligenza artificiale capaci di imitare voce e volto di una persona in modo credibile. Il vishing è la variante telefonica del phishing: una chiamata o nota vocale che spinge a rivelare dati sensibili o a trasferire denaro. Entrambi si basano su persuasione, urgenza e imitazione dell’autenticità, e puntano a far agire prima di verificare.
Comprenderne i segnali e predisporre barriere tecniche riduce drasticamente il rischio di errore.
La sicurezza non è un prodotto, ma un processo. Occorrono abitudini costanti, impostazioni anti-abuso sui principali servizi digitali e un protocollo personale per gestire richieste urgenti. Questo articolo definisce i segnali di audio/video sintetici, illustra le tecniche di vishing più comuni, indica configurazioni efficaci su email, social e banca, e propone un metodo in tre mosse per verificare ogni richiesta di denaro, anche quando sembra provenire da familiari o colleghi.
Segnali per riconoscere audio e video sintetici
I falsi ben fatti mirano a sfruttare l’attenzione selettiva. Nei video, osservare il sincronismo labiale micro-sfasamenti tra labbra e suono, battiti di ciglia innaturali, luce e ombre incoerenti, bordi del volto leggermente tremolanti. Nella voce, ascoltare la prosodia intonazione piatta, pause distribuite in modo uniforme, mancanza di respiro o di rumori ambientali credibili.
Frasi troppo “pulite” o prive di esitazioni possono tradire un campionamento artificiale. La coerenza contestuale è decisiva: dettagli personali errati, riferimenti vaghi o richieste fuori abitudine sono indizi da non ignorare.
La verifica incrociata è un’arma semplice. Se un video annuncia un’emergenza, cercare un secondo canale di conferma: una chiamata a un numero noto, un messaggio a un contatto alternativo, una domanda di controllo su un dettaglio condiviso in passato. Nei messaggi vocali, chiedere una parola d’ordine familiare o un riferimento preciso a un evento non pubblico. Una vera identità non teme un controllo; un attaccante insisterà sull’urgenza per evitare il tempo della verifica.
Le tecniche di vishing più diffuse
Nel vishing ricorrono pattern prevedibili. Il finto operatore di banca allude a transazioni sospette e chiede codici o conferme di sicurezza; il falso tecnico di un servizio digitale invita a leggere un codice OTP per “bloccare l’accesso”; il fasullo collega o parente chiede un bonifico urgente con tono pressante. Altre varianti includono spoofing del numero chiamante, che fa apparire la chiamata come proveniente da un contatto o da un ente legittimo, e uso di dettagli pubblici recuperati dai social per aumentare la credibilità.
Il meccanismo psicologico è sempre lo stesso: creare urgenza instaurare autorità o familiarità e impedire la riflessione. Frasi come “non c’è tempo” o “se non agiamo ora perdiamo i fondi” servono a disinnescare il pensiero critico. Un principio utile è il ritardo deliberato trasformare ogni richiesta non pianificata in una verifica, spostando la conversazione su un canale autenticato di propria scelta e rifiutando di condividere codici o link ricevuti via chiamata.
Impostazioni anti-abuso su email, social e banca
Su email, attivare autenticazione a due fattori (preferibilmente con app o chiave fisica), filtri antiphishing, avvisi su accessi da nuovi dispositivi e regole che spostano in quarantena allegati eseguibili. Limitare le recupero-opzioni all’essenziale, rivedere deleghe e inoltri automatici, e usare password lunghe, uniche e custodite in un gestore affidabile. Evitare di pubblicare alias o indirizzi di recupero in luoghi visibili riduce la superficie d’attacco.
Sui social, impostare profili con visibilità per cerchie ristrette, nascondere elenco contatti e dati sensibili, disabilitare tag automatici del volto, e impostare approvazioni manuali per accessi da nuovi dispositivi. Creare una parola d’ordine familiare per richieste sensibili tra amici e parenti e concordare un canale alternativo di conferma. Limitare le informazioni su routine, viaggi e dettagli finanziari aiuta a prevenire social engineering mirato.
In ambito bancario, preferire 2FA forte con app di sicurezza o token, impostare limiti di trasferimento e notifiche in tempo reale per ogni movimento, e bloccare l’operatività su dispositivi non autorizzati. Attivare liste beneficiari con approvazione separata, disabilitare canali che non si usano (telefonici o SMS), e chiedere al proprio istituto procedure scritte su come gestisce le chiamate: la banca legittima non chiede mai di comunicare codici o OTP ricevuti.
Protocollo personale in 3 mosse per richieste di denaro urgenti
-
Pausa interrompere l’azione. Nessun bonifico o condivisione di codici sotto pressione. Prendere un minuto per respirare e annotare la richiesta, l’importo, il motivo e il canale.
-
Verifica fuori banda contattare la persona o l’ente su un numero o canale autenticato già noto (rubrica, chat storica). Fare una domanda di controllo definita in famiglia o in azienda: una parola d’ordine o un dettaglio privato concordato. Se la parte rifiuta la verifica, considerare la richiesta non valida.
-
Traccia se legittimo, effettuare l’operazione seguendo la procedura standard (app banca, beneficiari salvati, limiti). Se sospetto, archiviare prove (screenshot, numero chiamante), segnalare al servizio coinvolto e aggiornare le impostazioni di sicurezza e le parole d’ordine familiari.
Approfondimenti: casi specifici ed eccezioni
Quando un contatto familiare invia un vocale con voce credibile ma scrive in modo atipico, sospettare un clonaggio: chiedere una videochiamata breve con un gesto concordato (ad esempio, mostrare un oggetto specifico). Se il numero sembra quello giusto, considerare lo spoofing i numeri si falsificano; contare solo su richiami a numeri in rubrica digitati manualmente. In ambienti aziendali, per ordini di pagamento straordinari, richiedere la doppia approvazione e un canale separato tra finanza e direzione, documentando tutto.
Eccezioni operative possono esistere per emergenze reali, ma non derogano mai ai principi base: zero condivisione di OTP verifica fuori banda e limiti di rischio predefiniti. Una parola d’ordine familiare va aggiornata periodicamente e mai riutilizzata su servizi online. Se si teme una compromissione vocale, spostare l’identificazione su fattori non riproducibili via audio, come un gesto in video o una domanda su un evento condiviso non pubblico.
Dalla teoria all’abitudine quotidiana
La protezione efficace nasce dalla combinazione di consapevolezza impostazioni robuste e routine. Stabilire una checklist di verifica, salvare numeri ufficiali in rubrica, usare 2FA forte, attivare notifiche e limiti, e condividere in famiglia il protocollo in tre mosse rende difficile trasformare la pressione in errore. Con poche regole chiare e ripetute nel tempo, anche i deepfake più convincenti e il vishing più insistente perdono l’effetto sorpresa e trovano barriere pronte a bloccarli.
