Il baiting è una tecnica di social engineering che sfrutta la curiosità umana per sferrare attacchi informatici. Funziona impiegando semplici dispositivi di archiviazione infetti, come chiavette USB, su cui vengono preinstallati virus e malware di ogni tipo.
In questo articolo vediamo nel dettaglio cos’è il baiting, come funziona, alcuni esempi reali e le strategie di difesa, senza dimenticare le leve psicologiche che gli hacker sfruttano a proprio vantaggio.

Baiting: cosa significa
In italiano il termine baiting significa letteralmente adescamento. L’inganno consiste nel posizionare in punti strategici chiavette USB incustodite — o altri dispositivi di archiviazione infetti — e attendere che qualcuno le trovi e le colleghi a un PC per verificarne il contenuto. A quel punto l’intruso ha conquistato una via d’accesso diretta a network e risorse aziendali.
In sintesi, il baiting costruisce una sorta di Cavallo di Troia mascherato da risorsa hardware apparentemente innocua. Non c’è nessun indizio che lasci presagire la reale natura malevola del dispositivo: ad occhi esterni appare una normalissima chiavetta o un comune hard disk per l’archiviazione dei file.
In termini tecnici si tratta di una forma di ingegneria sociale, uno stratagemma psicologico che hacker e malintenzionati utilizzano per far leva sull’errore umano. A essere presa di mira è soprattutto la curiosità istintuale, unita alla mancanza di un’adeguata formazione in ambito sicurezza informatica.
Come agisce un attacco di baiting
Caliamoci in un contesto realistico. Un dipendente si imbatte casualmente in un drive USB, spesso munito di etichetta con logo aziendale e frasi accattivanti — ad esempio “stipendi dei dipendenti”, “elenco licenziamenti”, “prossimi aumenti”.
La curiosità lo spinge a collegarlo al proprio PC per verificarne il contenuto, senza adottare alcuna precauzione. In quel momento il malware entra automaticamente in esecuzione, manifestandosi subito o agendo in modo silente. In ogni caso è riuscito a penetrare nel sistema dall’interno, bypassando completamente i controlli perimetrali del firewall.
È proprio questo il punto critico: l’attacco non arriva dalla rete, dove le difese sono concentrate, ma da un gesto fisico compiuto da una persona interna in buona fede.
Scopri come
Esempi di baiting
Il baiting può assumere forme diverse, fisiche o digitali. Tra le più comuni:
- chiavette USB abbandonate nel parcheggio, nella hall o nei bagni di un’azienda, etichettate in modo da stuzzicare la curiosità;
- dispositivi inviati per posta come finti omaggi promozionali, apparentemente da fornitori noti;
- esche digitali: download gratuiti di film, software o musica che nascondono malware, spesso promossi tramite annunci o siti pirata;
- falsi premi o buoni regalo che invitano a collegare un dispositivo o scaricare un file per “riscattare” la vincita.
Il filo conduttore è sempre lo stesso: un oggetto desiderabile fa da esca, e a innescare l’attacco è la vittima stessa nel momento in cui interagisce con esso.
Differenza tra baiting e phishing
Sia il baiting sia il phishing sono tecniche di ingegneria sociale, ma fanno leva su molle psicologiche diverse.
Il baiting sfrutta principalmente la curiosità e il desiderio, attirando la vittima con un oggetto o un contenuto allettante. Il phishing, invece, si basa su fiducia, paura e senso di urgenza, spingendo la vittima ad agire in fretta tramite messaggi ingannevoli. In più, il baiting ha spesso una componente fisica (il dispositivo), mentre il phishing viaggia quasi sempre via email o messaggio.
Perché il baiting è così redditizio
Uno dei punti di forza del baiting è la capacità di violare un sistema dall’interno. Ma perché le minacce interne hanno più probabilità di successo di quelle esterne?
Oltre alla minore sorveglianza cui sono sottoposti utenti e risorse interni a un network, gioca un ruolo decisivo la conoscenza approfondita che l’attaccante può avere dell’ambiente e delle persone che lo popolano. Non stupisce, dunque, che secondo le statistiche circa il 90% delle persone colleghi un’unità USB sconosciuta al proprio computer senza alcuna precauzione, soprattutto se riporta un logo dall’aspetto ufficiale.
Il caso Stuxnet
Tra i casi esemplari di baiting rientra senza dubbio Stuxnet. Risalente al 2006, la vicenda vide Stati Uniti e Israele alleati per colpire le centrali nucleari iraniane.
Esploso all’epoca come attacco zero-day, Stuxnet è oggi riconosciuto come uno dei worm più potenti della storia, oltre ad aver scatenato il primissimo episodio di cyberwarfare. La sua tecnica di diffusione era a tutti gli effetti basata sul baiting: era sufficiente inserire in un terminale un piccolo drive USB con Stuxnet preinstallato per danneggiare direttamente le strutture fisiche degli impianti.
La cronaca documenta quattro centrali nucleari colpite in Iran e una diffusione globale non preventivata, che arrivò a infettare oltre 100.000 dispositivi. Il tutto partendo da piccole e apparentemente innocue chiavette USB.
Come difendersi dal baiting
Gli attacchi di baiting, e di social engineering in generale, hanno un alto tasso di successo quando trovano protocolli di sicurezza deboli e scarsa consapevolezza. La buona notizia è che con le giuste contromisure il rischio si riduce drasticamente.
La prima difesa è la formazione del personale: è imperativo che le aziende informino i dipendenti sull’esistenza e i rischi del baiting e di tutte le minacce di social engineering. Le sessioni di sensibilizzazione vanno condotte con regolarità e con molti esempi reali, così che i dipendenti percepiscano gli attacchi come minacce concrete e non fittizie.
Accanto alla formazione, alcune buone pratiche concrete:
- regolare l’uso di supporti rimovibili interni ed esterni con apposite policy aziendali;
- non collegare mai alla rete un dispositivo sconosciuto, ma consegnarlo al reparto di sicurezza;
- effettuare simulazioni periodiche per misurare il livello di consapevolezza del personale;
- monitorare e irrobustire l’infrastruttura con periodici test di vulnerabilità e policy di sicurezza adeguate.
Il baiting dimostra che la tecnologia da sola non basta: la sicurezza di un’azienda passa anche e soprattutto dalle persone. Per questo la difesa più efficace combina protezione tecnica e formazione continua del personale.
La tua azienda è preparata contro il social engineering?
Da oltre 20 anni proteggiamo le imprese italiane con formazione del personale e sicurezza gestita. Oltre 5.000 clienti, SOC attivo 24/7, certificazioni ISO 9001 e ISO 27001.
Contatta i nostri esperti


