Truffe sempre più credibili, tempi di reazione sempre più stretti. Con strumenti di IA generativa i criminali creano phishing e deepfake in pochi minuti, imitando toni aziendali, grafiche e perfino voci. Chi lavora in prima linea – ufficio acquisti, amministrazione, HR, customer care – è ormai un bersaglio costante. Servono riflessi allenati, procedure chiare e settaggi tecnici solidi.
Di seguito esercizi pratici per allenare l’occhio e l’orecchio, segnali tecnici e comportamentali da incrociare, impostazioni consigliate per email e dispositivi, più una procedura d’emergenza con kit di risposta rapida da applicare subito quando qualcosa non torna.
Esercizi flash per email e messaggi: 90 secondi per decidere
Allenamento quotidiano con tre step. 1) Header check: scansionare rapidamente mittentedominio e percorso dei link.
Verificare se il nome corrisponde al dominio, se ci sono omografi (es. “rn” al posto di “m”) e se i link puntano a domini secondari sospetti. 2) Struttura e tono: cercare cambi improvvisi di saluto, firma, formattazione. Errori minimi o una grafica troppo perfetta possono essere indizi di template automatizzato. 3) Allegati: bloccare l’apertura di file compressi o macro-enabled e salvare il file per analisi offline prima di aprirlo.
Esercizio settimanale: selezionare 10 email reali (5 interne, 5 esterne) e marcare: segnali tecnici (SPF/DKIM/DMARC visibili nel client), segnali linguistici (urgenza, segretezza), deviazioni di processo (richiesta di pagamento fuori iter). Obiettivo: prendere decisioni in 90 secondi, annotando il motivo del sì/no. Questo rafforza la memoria dei pattern e riduce i falsi negativi.
Audio e video deepfake: segnali da incrociare in 2 minuti
Per le chiamate vocali: ascoltare respiri e pause. Le voci clonate mostrano spesso sibilanti e “s” troppo uniformi, assenza di rumore ambiente coerente e latenza nell’interazione. Porre una domanda di verifica non pubblica (codice progetto, frase-safeword) e chiedere di ripetere una cifra al contrario. Le voci sintetiche faticano in ripetizioni e numerazioni casuali. Evitare di fornire suggerimenti o completare le frasi all’interlocutore.
Per i video: controllare asimmetrie di luce e ombre sul viso, incoerenza tra battito di ciglia e ritmo del parlato, bordi intorno alle orecchie e ai capelli, riflessi su occhiali e gioielli. Eseguire uno stress test chiedendo micro-movimenti (girare il capo a 45°, avvicinare la mano alla guancia): i deepfake soffrono nelle transizioni prospettiche e nelle interazioni mano-volto.
Segnali comportamentali che tradiscono l’attacco
I criminali puntano su tre leve: urgenzaautoritàsegretezza. Indicatori tipici: cambio improvviso di canale (email → WhatsApp/Telegram), richiesta di violare un processo standard (nuovo IBAN senza ordine d’acquisto), finestre temporali strette (“entro 30 minuti”) e inviti a non coinvolgere colleghi. Anche messaggi iper-cortesi o con complimenti fuori contesto sono sospetti: spesso sono output di modelli linguistici addestrati su tono generico.
Verifiche di realtà: 1) recuperare l’ultimo messaggio legittimo di quella persona e confrontare firma, punteggiatura, emoji e orari abituali. 2) chiedere conferma su canale diverso scelto da voi (numero fisso aziendale, canale interno). 3) usare un codice anti-frode preconcordato per approvazioni pagamenti. Se l’interlocutore indugia o devia, interrompere e segnalare.
Settaggi indispensabili: email, account e dispositivi
Lato dominio, attivare e allineare SPFDKIM e DMARC in modalità enforcement (quarantine/reject), con report aggregati monitorati. Valutare BIMI per rafforzare la visibilità del brand e MTA-STS per il trasporto sicuro. Sul client, abilitare anteprima link su hover, visualizzazione completa degli header e blocco di script remoti nelle firme. Imporre filtri per allegati eseguibili e regole di quarantena per domini appena registrati.
Per gli account: attivare 2FA o passkey disabilitare il reset via SMS quando possibile, usare gestori di password con politiche di rotazione per ruoli sensibili. Su smartphone: blocco chiamate da numeri anonimi, filtro SMS, PIN per segreteria telefonica, disabilitazione anteprima notifiche su lockscreen per evitare shoulder surfing. Aggiornamenti automatici e profili separati lavoro/personale riducono la superficie d’attacco.
Procedure d’emergenza in 10 minuti
Se si sospetta un attacco in corso: 1) Stop immediato delle transazioni, richiesta di recall al provider bancario e congelamento dell’utenza compromessa. 2) Isolamento del dispositivo (modalità aereo o rete scollegata) e duplicazione forense dei log se possibile. 3) Reset credenziali su un dispositivo pulito e revoca dei token di sessione. 4) Notifica al referente interno (IT/Sicurezza) con dettagli minimi: ora, canale, contenuto, azioni già eseguite.
Per i deepfake vocali/video: salvare registrazionimetadati e schermate, annotare numeri e ID chiamata, evitare di inoltrare i file su chat non protette. Se coinvolti fornitori o clienti, inviare avviso di potenziale compromissione con template predefinito, senza condividere indicatori che possano aiutare l’attaccante a migliorare lo script.
Il kit di risposta rapida: cosa avere pronto prima
Un kit efficace contiene: elenco contatti out-of-band (numeri fissi, cellulari di backup), codici di verifica team-to-team, check-list di approvazione pagamenti, template di segnalazione al reparto sicurezza, banca e partner. Includere un playbook di 1 pagina per email sospette, uno per chiamate vocali e uno per video meeting, con domande di sfida pronte e soglie decisionali (sospendere, verificare, bloccare).
Sul fronte tecnico: policy DMARC con monitoraggio, regole del gateway anti-phishing per keyword ad alta rischiosità, sandbox per allegati, blocco domini neo-registrati, e un canale unico di segnalazione (es. bot interno o indirizzo dedicato). Formazione continua: 15 minuti a settimana di drill con esempi reali e punteggi, leaderboard privata per i team e sessioni di debrief sulle decisioni errate per migliorare il tempo di reazione.
Verifica di identità: protocolli che tagliano i tempi
Stabilire un protocollo a due livelli. Livello 1: per richieste a basso impatto, verifica su canale alternativo e controllo dei metadati (header, dominio, orario). Livello 2: per pagamentiaccessi o cambi IBAN usare doppia approvazione, codice anti-frode, videochiamata con gesto concordato e domanda privata. Nel dubbio, lo stop è la scelta predefinita. Misurare i tempi di verifica e ridurli con modelli di messaggio pronti e rubriche aggiornate.
