I deepfake sono contenuti digitali — video, immagini o audio — falsificati tramite intelligenza artificiale per imitare in modo realistico il volto, la voce o i movimenti di una persona reale. Ed è proprio questo realismo a renderli oggi uno degli strumenti più efficaci nelle mani di chi fa ingegneria sociale: permettono di impersonare persone vere e di aggirare i controlli basati sulla fiducia.

Quando una comunicazione sembra provenire da una fonte fidata — il volto di un dirigente in videochiamata, la voce di un fornitore al telefono — la probabilità che venga accettata senza verifiche aumenta drasticamente. In questo articolo vediamo da dove nasce il fenomeno, come viene usato negli attacchi alle aziende e quali contromisure funzionano davvero.

  1. Origini del deepfake
  2. Il ruolo del deepfake nell’ingegneria sociale
  3. Le conseguenze dell’uso malevolo dei deepfake
  4. Strategie difensive contro l’ingegneria sociale basata su deepfake
attacco di ingegneria sociale basato su deepfake

Origini del deepfake

Il termine compare per la prima volta nel 2017 su Reddit, dove un moderatore con lo pseudonimo deepfake lo usava per identificare contenuti manipolati tramite face swapping. Il forum è stato rimosso, ma il nome è rimasto ed è entrato nel linguaggio comune.

Le basi tecnologiche, però, vengono da più lontano: decenni di ricerca sulla sintesi delle immagini e sulla manipolazione digitale dei volti, dalle sperimentazioni in computer grafica degli anni Novanta fino al salto di qualità degli anni 2010, reso possibile dalla disponibilità di grandi quantità di dati e dall’aumento della potenza di calcolo.

Il punto di svolta

Il momento chiave è il 2014, con l’introduzione delle Generative Adversarial Network (GAN) da parte di Ian Goodfellow e del suo team: un modello che ha reso possibile generare immagini, video e audio sintetici con un realismo fino ad allora irraggiungibile.

Dal 2017 la diffusione di strumenti open source ha reso queste tecnologie accessibili anche a chi non ha competenze avanzate. Accanto agli usi creativi e ludici sono emerse rapidamente le forme dannose — disinformazione e frodi — al punto che già nel 2018 piattaforme e istituzioni hanno iniziato a introdurre politiche di moderazione e iniziative legislative. La risposta normativa, tuttavia, resta frammentata e più lenta della tecnologia che insegue.

Il ruolo del deepfake nell’ingegneria sociale

L’ingegneria sociale ha sempre fatto leva su urgenza e fiducia. Quello che i deepfake hanno cambiato è il livello di realismo: gli attaccanti non si limitano più a email o telefonate generiche, ma sfruttano contenuti audio e video generati dall’AI per impersonare persone reali in modo credibile.

Un video può mostrare un dirigente che richiede un pagamento immediato; un messaggio vocale può sembrare provenire da un partner o da un responsabile interno. La familiarità della voce o del volto rafforza il meccanismo psicologico dell’inganno e lo rende difficile da individuare anche per utenti esperti. Contenuti ben realizzati possono ingannare perfino i sistemi di sicurezza basati su verifiche vocali o visive.

I principali vettori di attacco

Gli schemi ricorrenti sono pochi e riconoscibili. In ambito finanziario, gli attaccanti impersonano dirigenti per spingere i dipendenti ad autorizzare bonifici o condividere dati contabili sensibili — la cosiddetta CEO fraud. In altri casi la simulazione dell’identità di personale chiave serve a ottenere accessi privilegiati o sottrarre proprietà intellettuale.

Il fronte più ampio resta però la disinformazione: video o dichiarazioni false attribuite a figure pubbliche o aziendali possono danneggiare la reputazione di un’organizzazione e minare la fiducia di clienti e stakeholder. A queste tecniche si affiancano l’AI phishing e il vishing, in cui i criminali si spacciano per personale IT o fornitori per farsi consegnare credenziali o far installare software malevolo. L’elemento comune a tutti i vettori è uno solo: la fiducia riposta nei canali di comunicazione digitali, oggi il punto più debole della difesa.

Le conseguenze dell’uso malevolo dei deepfake

Dirigenti e dipendenti si affidano ogni giorno a email, chat e riunioni virtuali per prendere decisioni operative. Un singolo messaggio costruito ad arte può aggirare le procedure e innescare trasferimenti di denaro non autorizzati o approvazioni fraudolente.

Le conseguenze non si fermano al danno economico. Un contenuto falso attribuito al management può compromettere la reputazione aziendale, soprattutto se diffuso sui social; istruzioni contraffatte possono causare interruzioni operative e incrinare i rapporti con fornitori e partner. È la combinazione di realismo e urgenza a rendere questi attacchi così difficili da intercettare in tempo. Il fenomeno è peraltro in piena evoluzione, come raccontiamo nell’approfondimento sulle frodi d’identità sintetica.

Casi accertati di deepfake

In ambito pubblico sono circolati avatar deepfake di Vladimir Putin usati per diffondere dichiarazioni false: un video generato artificialmente è riuscito per breve tempo a confondere pubblico e media, mentre in un altro caso una falsa comunicazione di mobilitazione è stata presentata come proveniente dalla televisione di Stato.

Il caso aziendale più clamoroso è quello riportato dalla CNN e dalle autorità di Hong Kong nel febbraio 2024. Durante una videoconferenza, un dipendente della multinazionale Arup ha autorizzato un trasferimento di circa 25 milioni di dollari, convinto di partecipare a una riunione con colleghi reali. Tutte le persone presenti nella call erano ricostruzioni deepfake, direttore finanziario compreso. La frode è emersa solo quando la transazione è stata verificata con la sede centrale.

Un deepfake ben fatto inganna anche l’occhio più esperto

La differenza la fanno le procedure e chi vigila sui segnali anomali. Onorato Informatica protegge le imprese italiane da oltre 20 anni: SOC attivo 24/7, oltre 5.000 clienti, certificazioni ISO 9001 e ISO 27001.

Richiedi una consulenza

Strategie difensive contro l’ingegneria sociale basata su deepfake

Gli attacchi basati su deepfake colpiscono procedure, persone e fiducia nei canali digitali. Ridurre il rischio richiede contromisure distinte per le organizzazioni e per i singoli.

Best practices aziendali

  • Introdurre verifiche fuori banda per qualsiasi richiesta di pagamento, modifica dati o accesso privilegiato, anche se proviene da dirigenti o figure interne.
  • Non considerare voce e video come fattori di autenticazione affidabili, specialmente da remoto.
  • Definire procedure e policy rigide per la gestione delle richieste urgenti.
  • Formare periodicamente il personale su deepfake, vishing e impersonificazione avanzata, includendo simulazioni realistiche.
  • Limitare i privilegi operativi e applicare il principio del minimo accesso sui ruoli finanziari e IT.
  • Integrare controlli tecnici su audio e video per individuare anomalie nei contenuti condivisi internamente.
  • Registrare e analizzare gli incidenti legati a tentativi di ingegneria sociale, per aggiornare processi e policy.

Best practices per il singolo utente

  • Diffidare delle richieste inattese, soprattutto se urgenti o fuori procedura.
  • Verificare tramite un secondo canale qualsiasi richiesta sensibile, anche se sembra provenire da un contatto fidato.
  • Non condividere informazioni operative o credenziali durante chiamate o videochiamate.
  • Ridurre l’esposizione pubblica di voce, video e immagini personali sui social network.
  • Segnalare subito i comportamenti sospetti ai referenti IT o di sicurezza.
  • Aggiornarsi regolarmente sulle tecniche di ingegneria sociale e sulle frodi emergenti.

Molte delle contromisure aziendali elencate — analisi degli incidenti, controlli sulle anomalie, verifica continua dei segnali sospetti — non si improvvisano internamente: sono il lavoro quotidiano di un SOC gestito, che monitora i sistemi 24 ore su 24 e riconosce i tentativi di frode prima che vadano a segno.

Vuoi proteggere la tua azienda dalle frodi basate su deepfake?

Raccontaci come lavora la tua azienda: costruiamo insieme procedure di verifica e un presidio di monitoraggio su misura, con un team di specialisti attivo ogni giorno dell’anno.

Parla con i nostri esperti



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati