Scopri come funzionano le email di phishing generate con l’intelligenza artificiale e quali tecniche utilizzano i cybercriminali per rendere le truffe online sempre più credibili.

Le email di phishing non sono più quelle di una volta. Grazie all’intelligenza artificiale, i messaggi fraudolenti risultano oggi più realistici, personalizzati e difficili da individuare. Errori grammaticali, traduzioni approssimative e testi poco credibili stanno progressivamente scomparendo, lasciando spazio a comunicazioni che imitano con precisione lo stile di banche, enti pubblici, fornitori e aziende. Oggi riconoscere un tentativo di phishing è quindi diventato molto più difficile, eppure più importante per la sicurezza di privati e aziende.

  1. Come funzionano le nuove email di phishing via AI
  2. Cinque segnali che aiutano a riconoscere un messaggio di phishing AI
  3. Come difendersi dalle nuove truffe digitali
  4. Cosa fare se si è caduti in una trappola di phishing
phishing via AI come riconoscere le nuove email truffa

Come funzionano le nuove email di phishing via AI

Le campagne di phishing basate sull’intelligenza artificiale hanno l’obiettivo di indurre la vittima ad agire senza le dovute verifiche: cliccare su un link, inserire le credenziali di accesso, effettuare un pagamento o scaricare un allegato malevolo. Tra le tecniche più utilizzate troviamo:

  • imitazione del linguaggio e dello stile di banche, fornitori, colleghi o servizi digitali;
  • utilizzo di nomi reali di clienti, partner commerciali o enti pubblici;
  • testi corretti e privi di errori grammaticali;
  • creazione di false pagine di login quasi identiche a quelle originali;
  • messaggi progettati per generare urgenza, preoccupazione o senso di responsabilità;
  • uso combinato di email, SMS e QR code per aumentare le probabilità di successo;
  • produzione automatica di migliaia di messaggi personalizzati in tempi molto ridotti.

Oltre a queste tecniche, l’intelligenza artificiale ha reso più insidiose alcune forme di phishing già note.

Spear phishing

Sono attacchi mirati a una persona o a un’organizzazione specifica, realizzati sfruttando le informazioni raccolte online per rendere il messaggio più credibile. I dati utilizzati provengono spesso da social network, siti aziendali, comunicati stampa e altre fonti accessibili pubblicamente. Quanti più dettagli sono disponibili in rete, tanto più convincente può apparire una comunicazione fraudolenta personalizzata.

Business Email Compromise (BEC)

È una tecnica fraudolenta in cui il criminale si finge un dirigente, un collega, un fornitore o un altro contatto aziendale per indurre la vittima a effettuare bonifici, divulgare informazioni riservate o fornire credenziali di accesso.

Deepfake vocali e vishing

Il phishing non viaggia più soltanto per iscritto. Grazie all’intelligenza artificiale, oggi è possibile creare deepfake audio sempre più realistici, che consentono ai truffatori di imitare la voce di un amministratore delegato, di un fornitore o di un collega utilizzando registrazioni reperite online.

Questa evoluzione rende il vishing (phishing vocale) particolarmente insidioso per le aziende. Un’email fraudolenta apparentemente inviata dal CEO può essere seguita da una telefonata in cui una voce clonata conferma la richiesta di un bonifico urgente o di una modifica delle coordinate bancarie, rafforzando così la presa dell’inganno.

Cinque segnali che aiutano a riconoscere un messaggio di phishing AI

Anche se le email di phishing sono sempre più sofisticate, presentano ancora alcuni segnali che possono aiutare a identificarle:

  1. Il contesto del messaggio.
    Anche quando il testo appare credibile, possono emergere richieste insolite, cambiamenti improvvisi nelle procedure aziendali o situazioni che richiedono azioni immediate senza una chiara motivazione.
  2. L’incongruenza del mittente.
    L’intelligenza artificiale può scrivere un testo perfetto, eppure non riesce a nascondere il reale indirizzo email di provenienza. È quindi importante verificare sempre il dominio del mittente: deve corrispondere esattamente a quello ufficiale dell’azienda o del servizio che dichiara di rappresentare.
  3. I link contenuti nell’email.
    Prima di cliccare su un collegamento è opportuno verificarne l’indirizzo reale. I domini utilizzati sono spesso molto simili a quelli originali ma presentano piccole variazioni.
  4. Le richieste urgenti.
    Le campagne di phishing fanno spesso leva su fretta, paura e pressione psicologica per spingere la vittima ad agire senza effettuare controlli.
  5. QR code e allegati inattesi.
    Gli attacchi sfruttano sempre più spesso QR code o file allegati per eludere i controlli di sicurezza. Nel caso del quishing (QR phishing), il link malevolo è incorporato in un codice QR che, una volta scansionato, può portare a siti fraudolenti o al download di software dannoso.

Come difendersi dalle nuove truffe digitali

La protezione contro il phishing AI richiede più livelli di difesa, capaci di unire tecnologia, consapevolezza degli utenti e procedure di sicurezza efficaci. Vi consigliamo di:

  • verificare sempre il dominio del mittente;
  • evitare di aprire link o allegati provenienti da fonti non verificate;
  • accedere ai servizi online digitando manualmente l’indirizzo nel browser;
  • utilizzare l’autenticazione a due fattori (2FA);
  • mantenere aggiornati sistemi operativi e software di sicurezza.

In ambito aziendale, la corretta configurazione della sicurezza della posta elettronica riduce il rischio che criminali informatici impersonino i domini aziendali e utilizzino indirizzi apparentemente legittimi per le loro campagne di phishing. Tuttavia, nessuna soluzione tecnica può garantire una protezione completa senza un’adeguata formazione degli utenti.

Cosa fare se si è caduti in una trappola di phishing

Se si è cliccato su un link sospetto o sono state inserite informazioni personali in una pagina fraudolenta, è importante intervenire rapidamente:

  • modificate immediatamente le password degli account coinvolti (e di tutti quelli che condividevano la stessa credenziale);
  • attivate o aggiornate l’autenticazione a due fattori;
  • contattate subito la banca in caso di possibile compromissione di dati finanziari o carte di credito;
  • eseguite una scansione completa del dispositivo con un antivirus aggiornato;
  • denunciate l’accaduto alla Polizia Postale;
  • in ambito aziendale, informate subito il reparto IT o il responsabile della sicurezza informatica.

L’intelligenza artificiale ha alzato il livello degli attacchi, però ha reso ancora più importante la consapevolezza degli utenti. Riconoscere il phishing oggi significa non dare nulla per scontato, anche quando tutto sembra perfettamente credibile.

La difesa contro il phishing AI non è più solo questione di grammatica.

Onorato Informatica protegge le imprese italiane da oltre 20 anni, con più di 5.000 clienti, certificazioni ISO 9001 e ISO 27001 e un SOC attivo 24 ore su 24, 7 giorni su 7. Analizziamo la tua infrastruttura e ti diciamo, senza giri di parole, quali tecnologie ti servono davvero e quali no.

Richiedi una consulenza



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati