Ogni organizzazione, grande o piccola, produce e condivide una mole impressionante di dati. Ma ciò che spesso si dimentica è che anche i cybercriminali
- leggono
- osservano
- raccolgono.
Le stesse fonti aperte che usiamo per informare o promuovere diventano strumenti per chi vuole colpirci.
Non è un caso, infatti, che molte campagne ransomware inizino proprio da lì, dalle informazioni che noi stessi rendiamo pubbliche.

A ricordarci quanto la superficie esposta sia ampia ci sono i numeri.
Secondo IT Governance, solo nell’aprile dello scorso anno sono stati registrati oltre cinque miliardi di data breach a livello globale. Una stima a ribasso naturalmente ma che dovrebbe farci riflettere su quanto poco protette siano ancora oggi molte delle informazioni liberamente accessibili online.
- Che cos’è l’OSINT
- Come funziona OSINT
- A chi serve davvero l’OSINT?
- L’OSINT, un’arma a doppio taglio
- Il fattore umano nell’OSINT
Che cos’è l’OSINT
In questo contesto si inserisce l’OSINT (Open-Source Intelligence): l’arte — e la scienza — di raccogliere, analizzare e utilizzare informazioni disponibili pubblicamente per scopi investigativi, difensivi o analitici.
OSINT non va confuso con il software open source: riguarda l’intelligence basata su fonti liberamente accessibili, che siano gratuite o a pagamento.
L’OSINT non è solo un’arma nelle mani degli hacker, ma anche un potente strumento per chi vuole proteggersi. In questo articolo esploreremo che cos’è davvero l’OSINT, come funziona e perché oggi è al centro della gestione del rischio informatico.
Come funziona OSINT
Dalla Seconda Guerra Mondiale in poi, le agenzie di intelligence hanno capito quanto fosse strategico raccogliere informazioni da fonti aperte: giornali, radio, report di mercato. Oggi, con l’esplosione dei dati digitali, chiunque abbia competenze adeguate può raccogliere informazioni preziose da una vastissima gamma di fonti.
Gli analisti OSINT attingono a:
- motori di ricerca (Google, DuckDuckGo, Bing)
- social media (X, Facebook, Instagram, LinkedIn)
- forum, blog, archivi IRC
- siti di notizie, podcast, canali YouTube
- il deep web (aree della rete non indicizzate dai motori tradizionali)
- il dark web, dove è possibile reperire contenuti illeciti o vendite di dati rubati
Altre fonti rilevanti sono:
- registri pubblici (atti giudiziari, bilanci, visure camerali)
- documenti istituzionali (comunicati stampa, piani urbanistici, verbali)
- pubblicazioni scientifiche e banche dati accademiche
- metadati tecnici, indirizzi IP, porte aperte, certificati TLS
- servizi come Censys o Shodan, che consentono di individuare dispositivi connessi a internet, configurazioni errate o vulnerabilità note
Ma prima ancora di avviare la raccolta dati, è essenziale stabilire un obiettivo chiaro:
Che tipo di informazione stiamo cercando?
Quali dati pubblici possono aiutarci a ottenerla?
Dopo la raccolta, i dati vengono analizzati: filtrati, ordinati, correlati e ripuliti. Solo così si ottiene una forma di intelligence concreta, utile per prevenire minacce, condurre investigazioni digitali o supportare decisioni strategiche.
A chi serve davvero l’OSINT?
Contrariamente a quanto si potrebbe pensare, OSINT non è uno strumento riservato a spie e agenzie di intelligence.
Oggi, chiunque abbia la capacità di interpretare le informazioni può trarne vantaggio. Dalle istituzioni pubbliche alle aziende, fino al mondo del giornalismo, l’intelligence open source si è trasformata in una risorsa trasversale e strategica.
Nel settore pubblico, agenzie governative e forze dell’ordine utilizzano quotidianamente le fonti aperte per indagare su attività criminali, monitorare i rischi geopolitici o analizzare l’opinione pubblica su determinati temi. In alcuni paesi, come gli Stati Uniti, si stima che oltre l’80% delle attività di intelligence si basi proprio su questo tipo di dati, segno evidente della centralità che OSINT ha assunto anche nelle strategie di sicurezza nazionale.
Ma è nel mondo del business che questa disciplina sta trovando nuove applicazioni. Le aziende più accorte la impiegano per analizzare i mercati, studiare la concorrenza, prevenire crisi reputazionali o migliorare la propria strategia commerciale. Si tratta di una forma evoluta di raccolta informativa, spesso definita competitive intelligence, che permette di ridurre l’incertezza e prendere decisioni più consapevoli, anche prima di investire in un nuovo progetto o prodotto.
Anche la cyber security fa largo uso dell’OSINT. I team di sicurezza informatica si servono delle fonti pubbliche per individuare vulnerabilità esposte, ricostruire superfici d’attacco o simulare scenari reali in attività di penetration testing. Inoltre, lo studio dei dati accessibili ai malintenzionati consente di anticiparne le mosse e preparare risposte più efficaci.
L’informazione, naturalmente, non è da meno. I giornalisti investigativi utilizzano l’OSINT per verificare fatti, smascherare notizie false, ricostruire trame complesse. L’analisi di post social, foto, documenti ufficiali o archivi dimenticati rappresenta ormai una fase fondamentale del lavoro di inchiesta, spesso capace di sbloccare storie che altrimenti rimarrebbero inaccessibili.
Infine, c’è il mondo della ricerca.
Gli studiosi, soprattutto nelle scienze sociali, si affidano a fonti aperte per comprendere meglio i fenomeni collettivi, misurare i sentimenti dell’opinione pubblica o raccogliere dati grezzi. Allo stesso tempo, gli articoli e i paper pubblicati online da università e centri studi diventano a loro volta materiali preziosi per altri analisti OSINT, alimentando un ecosistema informativo interconnesso e sempre più accessibile.
In definitiva, non esiste un solo volto dell’OSINT.
Esistono piuttosto tanti modi di utilizzarlo, a seconda delle competenze, degli strumenti e degli obiettivi.
Ma una cosa è certa: chi sa interpretare ciò che è visibile a tutti, ha un vantaggio su chi si limita a guardare.
OSINT: un’arma a doppio taglio
Se OSINT rappresenta uno strumento utile per difendersi, è altrettanto vero che può diventare un vantaggio decisivo per chi intende attaccare. I cybercriminali, ormai, non hanno bisogno di superare firewall sofisticati per ottenere informazioni: molto di ciò che serve è già disponibile online. Bastano tempo, competenze e una buona strategia per trasformare dati sparsi in una mappa dettagliata della superficie esposta di un’organizzazione.
Ed è proprio questa accessibilità a rendere l’OSINT un’arma a doppio taglio.
Anche attori avanzati, come i gruppi sponsorizzati da governi stranieri, non disdegnano le fonti aperte: anzi, spesso le usano per costruire attacchi più silenziosi e difficili da attribuire. Più le informazioni provengono da fonti pubbliche, più si diluisce la possibilità di risalire all’origine dell’azione malevola.
Strumenti gratuiti come Shodan o Censys, ad esempio, permettono di esplorare in tempo reale milioni di dispositivi connessi a Internet. Basta una semplice query per trovare:
- server non aggiornati
- firewall mal configurati
- webcam accessibili
- interi ambienti industriali esposti senza protezione.
Non è solo un problema tecnologico: è una questione di cultura della sicurezza.
Spesso il vero punto debole non è l’organizzazione in sé, ma un fornitore, un partner, una terza parte meno preparata.
È qui che l’OSINT può svelare vulnerabilità insospettabili e innescare effetti a catena devastanti. La catena del valore digitale è lunga, e basta un solo anello fragile per spezzarla.
Il fattore umano nell’OSINT
Se i dispositivi e le reti sono le porte da forzare, le persone restano la chiave più vulnerabile.
OSINT non si limita a scandagliare database o server, ma si spinge sempre più spesso nell’ambito dell’ingegneria sociale: ovvero la capacità di raccogliere informazioni personali per manipolare, ingannare e colpire.
Profili LinkedIn, post su Facebook, foto su Instagram, ma anche recensioni su blog e partecipazioni a eventi pubblici possono rivelare molto più di quanto immaginiamo. Interessi, abitudini, relazioni personali, linguaggio, orientamento politico, stile di vita: tutto concorre a costruire un profilo dettagliato di una persona e delle sue vulnerabilità emotive o operative.
Un attaccante non ha bisogno di molto per sfruttare queste informazioni.
Basta una falsa email su misura — una finta offerta di lavoro, un buono sconto legato a una passione dichiarata, un invito apparentemente innocuo — e il gioco è fatto. Non è un attacco generico, ma un colpo chirurgico: difficile da riconoscere, quasi impossibile da prevedere.
Con il diffondersi del lavoro da remoto, queste minacce sono aumentate. I dispositivi personali — spesso non aggiornati o protetti — diventano punti d’accesso privilegiati. E poi ci sono le periferiche domestiche: stampanti, telecamere di sorveglianza, termostati intelligenti. Molti conservano ancora le credenziali di fabbrica, facilmente reperibili con una ricerca online. A volte, non serve nemmeno violare: basta trovare la porta già aperta.



