Cos'è il phishing con intelligenza artificiale

Il phishing classico lo conosci già: quella email del "principe nigeriano" o della banca che ti chiede la password. Facile da riconoscere, piena di errori, con un tono strano.

Il phishing con AI è un'altra storia.

I truffatori usano strumenti di intelligenza artificiale per generare messaggi perfetti: grammatica impeccabile, tono professionale, dettagli personalizzati su di te. Sanno come ti chiami, dove lavori, con chi collabori.

Esempio pratico: Immagina di ricevere un'email che sembra scritta dal tuo commercialista. Usa il suo nome, cita la tua ultima fattura, ti chiede di cliccare un link per "verificare un documento urgente". L'AI ha analizzato il profilo pubblico del tuo commercialista su LinkedIn, ha studiato il suo stile di scrittura e ha generato un messaggio identico al suo. Tu clicchi. E sei fregato.

Come funziona (spiegato semplice)

I criminali usano modelli linguistici — gli stessi motori che stanno dietro a strumenti come ChatGPT — ma li addestrano o li usano per scopi malevoli.

Il processo è più o meno questo:

  1. Raccolgono informazioni su di te dai social, dal sito web, da email pubbliche
  2. Usano l'AI per generare un messaggio su misura, nel tono giusto, con i dettagli giusti
  3. Il messaggio arriva via email, SMS o anche vocale (sì, esistono anche le telefonate false generate dall'AI)
  4. Tu abbbassi la guardia perché sembra tutto normale
  5. Clicchi un link o dai informazioni sensibili

La parte più inquietante? Tutto questo può essere automatizzato e fatto su migliaia di persone contemporaneamente, a costo quasi zero.

A cosa serve nella pratica (e quali tool usano i truffatori)

I criminali sfruttano modelli linguistici avanzati e strumenti di scraping — cioè raccolta automatica di dati — per costruire attacchi mirati.

Alcuni usano versioni modificate di modelli come GPT-4 o strumenti specifici del dark web. Ma anche tool legittimi vengono usati in modo creativo e scorretto.

Dal lato della difesa, invece, aziende come Google (con Gmail) e Microsoft (con Outlook) usano l'AI per rilevare questi attacchi prima che arrivino nella tua casella. Non è una guerra vinta, ma almeno c'è qualcuno che combatte dalla tua parte.

Perché ti riguarda (soprattutto se sei freelancer o hai una piccola impresa)

Se pensi che i truffatori puntino solo alle grandi aziende, ti sbagli. I freelancer e le PMI sono bersagli perfetti: hanno soldi da spostare, usano strumenti digitali ogni giorno, ma spesso non hanno un reparto IT che li protegge.

Qualche scenario concreto per te:

  • Un cliente ti manda un messaggio (falso) chiedendo di cambiare l'IBAN per il pagamento
  • Il tuo fornitore ti chiede di approvare una fattura urgente via link
  • Ricevi una email dalla tua banca con grafica perfetta che ti chiede di confermare l'accesso

La regola d'oro è semplice: se un messaggio ti mette fretta o ti chiede dati sensibili, fermati e verifica per telefono. L'AI può imitare lo stile di chiunque, ma non può rispondere a una chiamata vocale improvvisata con la voce vera del tuo commercialista (almeno, per ora).

Sapere che esiste questo tipo di truffa è già metà della difesa.