Il termine “Trojan di Stato” indica un particolare tipo di software spia — tecnicamente chiamato captatore informatico — che le autorità giudiziarie italiane possono installare sui dispositivi di persone sotto indagine per fini investigativi. A differenza dei classici malware criminali, il Trojan di Stato opera nella cornice della legge ed è utilizzato esclusivamente dalla magistratura italiana per indagini di particolare gravità: criminalità organizzata, terrorismo, corruzione, reati gravi contro la pubblica amministrazione.

Si tratta di uno strumento investigativo potente ma controverso, perché — una volta installato sullo smartphone o sul computer di un indagato — può intercettare praticamente qualsiasi attività: chiamate, messaggi, email, audio ambientale, posizione GPS, foto, accessi a piattaforme cloud, persino chat su applicazioni cifrate come WhatsApp e Signal. Negli ultimi anni il dibattito politico e giuridico sui Trojan di Stato si è intensificato, soprattutto a seguito di alcuni casi di cronaca che hanno sollevato dubbi sull’utilizzo effettivo di queste tecnologie in Italia.

In questa guida vediamo nel dettaglio cos’è il captatore informatico, come funziona tecnicamente, cosa prevede la normativa italiana attuale, in quali casi può essere utilizzato e quali sono le principali polemiche emerse nel 2024-2026.

  1. Cos’è il captatore informatico
  2. Come funziona tecnicamente
  3. La normativa italiana: D.Lgs. 216/2017 e successive modifiche
  4. In quali casi può essere utilizzato
  5. Captatore informatico e intercettazioni tradizionali
  6. Le polemiche aperte nel 2024-2026
  7. Trojan di Stato e contesto aziendale: cosa sapere
Captatore informatico: il Trojan di Stato usato nelle indagini italiane

Cos’è il captatore informatico

Il captatore informatico, comunemente noto anche come “Trojan di Stato” o “Trojan giudiziario”, è un software di sorveglianza che le autorità inquirenti possono installare in modo occulto sul dispositivo elettronico di una persona sottoposta a indagine. Una volta attivo sul dispositivo bersaglio — tipicamente uno smartphone Android o iOS, ma anche computer Windows e macOS — il captatore opera in modalità silente, senza che l’utente possa accorgersi della sua presenza, e trasmette in tempo reale ai server della procura tutto ciò che viene digitato, registrato, ricevuto o inviato dal dispositivo.

A differenza dei malware criminali, il captatore informatico è uno strumento investigativo legittimo, normato da specifiche disposizioni di legge e utilizzabile solo previa autorizzazione del giudice. Tuttavia, le sue capacità tecniche sono enormemente superiori a quelle di una classica intercettazione telefonica: il captatore non si limita ad ascoltare le chiamate, ma può accedere praticamente all’intero contenuto digitale della vita della persona intercettata. Per questo motivo è oggetto di un dibattito giuridico costante sul bilanciamento tra esigenze investigative e tutela della privacy.

Tecnicamente, il captatore appartiene alla categoria dei trojan horse, malware che si nascondono dentro applicazioni o file apparentemente innocui per insediarsi sul dispositivo bersaglio. La differenza rispetto ai trojan criminali sta nello sviluppo (eseguito o commissionato da società specializzate che operano per le forze dell’ordine), nell’autorizzazione (rilasciata dalla magistratura) e nella finalità (raccolta di prove processuali in casi previsti dalla legge).

Come funziona tecnicamente

L’installazione del captatore informatico avviene tipicamente in modo remoto, sfruttando vulnerabilità del sistema operativo del dispositivo bersaglio o tecniche di social engineering. In alcuni casi è necessario invece un accesso fisico al device, anche se solo per pochi secondi, attraverso operazioni autorizzate. Una volta installato, il software ottiene privilegi elevati sul dispositivo, spesso a livello di kernel, in modo da essere invisibile all’utente e ai principali strumenti antivirus.

Le funzionalità tipiche di un captatore informatico moderno includono l’intercettazione del traffico di rete in tempo reale (chiamate, messaggi, email, navigazione web), l’accesso ai contenuti delle app di messaggistica anche cifrate end-to-end (perché il captatore legge i messaggi direttamente sul dispositivo, prima che vengano cifrati o dopo che sono stati decifrati), la registrazione audio ambientale tramite il microfono del dispositivo (la cosiddetta “intercettazione ambientale” tramite captatore), l’attivazione della videocamera, l’acquisizione di screenshot e keylogging, la tracciatura GPS della posizione, e l’esfiltrazione di file, foto e documenti archiviati sul dispositivo o sincronizzati su cloud.

I dati raccolti vengono trasmessi a server gestiti dalle procure (o da società terze incaricate), dove vengono archiviati e messi a disposizione degli inquirenti. La gestione tecnica dell’infrastruttura è uno degli aspetti più delicati: l’intero impianto di sorveglianza deve garantire l’integrità dei dati raccolti (perché finiranno in giudizio come prove), la sicurezza contro accessi non autorizzati e la tracciabilità delle operazioni svolte.

La normativa italiana: D.Lgs. 216/2017 e successive modifiche

L’uso del captatore informatico in Italia è regolato dal Decreto Legislativo n. 216 del 29 dicembre 2017, emanato in attuazione della Legge delega 103/2017 (cosiddetta “Riforma Orlando”). Il decreto, pubblicato in Gazzetta Ufficiale l’11 gennaio 2018, ha introdotto nel Codice di Procedura Penale italiano una disciplina organica per l’uso del captatore informatico nelle intercettazioni di comunicazioni tra presenti.

Il principio guida della normativa è la tutela della riservatezza bilanciata con le esigenze investigative. Il decreto stabilisce che il captatore può essere utilizzato solo per intercettazioni espressamente autorizzate dal giudice, con l’indicazione specifica dei luoghi e dei tempi nei quali è consentito attivare il microfono del dispositivo per la captazione ambientale. Inoltre prevede che il software utilizzato debba garantire requisiti tecnici di affidabilità e debba essere conforme alle prescrizioni del Ministero della Giustizia.

Negli anni successivi la disciplina è stata oggetto di diversi interventi legislativi. La riforma Cartabia del 2022 (Legge 134/2021 e D.Lgs. 150/2022) ha modificato alcuni aspetti procedurali sulle intercettazioni in generale, con effetti indiretti anche sui captatori. Più recentemente, il cosiddetto “Decreto Nordio” ha apportato ulteriori modifiche al quadro normativo delle intercettazioni, alimentando un dibattito politico ancora aperto sull’estensione dei poteri investigativi e sulla tutela degli indagati e dei terzi coinvolti casualmente nelle conversazioni captate.

In quali casi può essere utilizzato

Il captatore informatico non può essere utilizzato in qualsiasi indagine: la legge italiana ne limita rigorosamente l’uso a casi di particolare gravità. Le ipotesi in cui ne è ammesso l’impiego comprendono le indagini per delitti di criminalità organizzata (associazione di stampo mafioso, traffico di stupefacenti, traffico di esseri umani), terrorismo, delitti contro la pubblica amministrazione con pene superiori a una certa soglia (concussione, corruzione, peculato), e altri delitti gravi espressamente individuati dal Codice di Procedura Penale.

L’utilizzo del captatore richiede un’autorizzazione specifica del Giudice per le Indagini Preliminari (GIP), su richiesta del Pubblico Ministero. L’autorizzazione deve indicare nel dettaglio le ragioni dell’intercettazione, i dispositivi su cui il captatore può essere installato, le modalità di esecuzione e la durata massima dell’attività, generalmente prorogabile solo con ulteriore autorizzazione motivata. La normativa prevede inoltre garanzie specifiche per evitare l’uso indiscriminato del captatore: ad esempio, la captazione ambientale tramite microfono deve essere autorizzata espressamente per luoghi e tempi specifici.

Particolari cautele sono previste per la registrazione di conversazioni che coinvolgono soggetti tutelati dal segreto professionale, come avvocati, giornalisti, medici e parlamentari. Le conversazioni di queste categorie, se captate, devono essere immediatamente distrutte e non possono essere utilizzate come prova, salvo eccezioni espressamente previste dalla legge.

Captatore informatico e intercettazioni tradizionali

Le intercettazioni tradizionali — quelle effettuate sulla linea telefonica o tramite microspie ambientali — seguono un procedimento consolidato. La richiesta parte dal Pubblico Ministero, viene autorizzata dal GIP, e successivamente la polizia giudiziaria si rivolge agli operatori telefonici per duplicare la linea oggetto di indagine. Una copia viene deviata al Centro Intercettazioni Telefoniche (CIT) della procura competente, dove le conversazioni vengono ascoltate e trascritte.

Le stesse tecniche dei captatori vengono usate dai criminali per spiare i dispositivi aziendali. Proteggi gli smartphone e i computer dei tuoi dirigenti da spyware e attacchi mirati.
Proteggi i dispositivi

Il captatore informatico introduce una differenza qualitativa fondamentale: non si limita a intercettare le comunicazioni che passano attraverso una specifica linea o un specifico luogo, ma segue la persona ovunque vada, accedendo a tutte le sue comunicazioni indipendentemente dal mezzo utilizzato. Una persona può cambiare telefono, usare app diverse, comunicare in più lingue: il captatore installato sul dispositivo registrerà comunque tutto, perché agisce direttamente sul punto di origine o di ricezione delle informazioni.

Questa pervasività ha sollevato interrogativi di costituzionalità e di proporzionalità della misura. La Corte di Cassazione, in diverse pronunce, ha affermato che il captatore non viola di per sé la riservatezza in misura sproporzionata rispetto agli strumenti tradizionali, a patto che siano rispettate le garanzie procedurali previste dalla legge. Tuttavia, il dibattito accademico e politico resta vivace, con posizioni anche molto distanti tra magistrati, avvocati e politici sulla corretta calibratura della tutela dei diritti fondamentali.

Le polemiche aperte nel 2024-2026

Negli ultimi anni l’uso dei captatori informatici e in generale delle tecnologie di sorveglianza è stato al centro di un dibattito pubblico intenso, alimentato da diversi casi di cronaca italiani e internazionali. Senza entrare nel merito delle singole vicende — alcune delle quali ancora oggetto di indagini in corso — è utile inquadrare i principali filoni di discussione.

Il primo riguarda l’uso di software di sorveglianza prodotti da aziende private internazionali, come quelli sviluppati da società che operano nel settore della sorveglianza commerciale a fini governativi. Quando questi strumenti emergono come potenzialmente utilizzati nei confronti di giornalisti, attivisti, parlamentari o cittadini italiani al di fuori del perimetro stretto delle indagini penali autorizzate, si aprono questioni delicate sul controllo democratico delle tecnologie di sorveglianza e sulla protezione delle libertà fondamentali.

Il secondo filone riguarda la trasparenza degli appalti pubblici per i software di captazione e la verifica indipendente della loro conformità tecnica. Le società che sviluppano captatori operano in un mercato fortemente coperto da segreto industriale, e la possibilità di sottoporre il loro funzionamento a controlli indipendenti — da parte di tecnici nominati dalla magistratura, di consulenti delle difese o di organismi di garanzia — è oggetto di discussione costante.

Il terzo aspetto riguarda l’estensione del perimetro dei reati per cui il captatore può essere utilizzato. Da un lato, alcune forze politiche premono per estendere il suo uso a un numero maggiore di delitti, vista l’efficacia investigativa dello strumento. Dall’altro, magistrati, avvocati penalisti e associazioni per i diritti civili evidenziano i rischi di un uso eccessivamente esteso e i potenziali effetti sulla riservatezza dei cittadini non direttamente indagati ma casualmente coinvolti nelle comunicazioni intercettate.

Trojan di Stato e contesto aziendale: cosa sapere

Il tema dei captatori informatici è in apparenza distante dalla quotidianità delle imprese italiane, ma in realtà ha alcuni risvolti operativi rilevanti per chi gestisce la sicurezza informatica aziendale, soprattutto in organizzazioni che operano in settori sensibili o che hanno dirigenti con esposizione pubblica.

Il primo aspetto riguarda la protezione dei dispositivi aziendali. Sebbene il captatore di Stato sia uno strumento legittimo utilizzato dalle autorità, le stesse tecniche di intrusione vengono ampiamente sfruttate dai criminali informatici per finalità di spionaggio industriale, furto di proprietà intellettuale e Business Email Compromise (BEC). Un’azienda che adotta pratiche rigorose di endpoint protection, mobile device management e gestione delle credenziali si protegge contemporaneamente da molte categorie di attaccanti, sia criminali sia legittimati.

Il secondo aspetto è la gestione dei dispositivi mobili dei dirigenti. Gli smartphone di executive, CEO, CFO e responsabili tecnici di aziende italiane sono target di alto valore per attaccanti motivati. Tecnologie analoghe ai captatori di Stato vengono utilizzate da gruppi APT (Advanced Persistent Threat) per spionaggio mirato. Le difese efficaci includono l’uso di dispositivi dedicati al lavoro, l’aggiornamento costante dei sistemi operativi (perché i captatori sfruttano vulnerabilità zero-day, che vengono “bruciate” dopo il rilascio di patch), e l’adozione di pratiche di igiene digitale rigorose nella gestione di link, allegati e app installate.

Il terzo aspetto riguarda la gestione della catena di fornitura e la sicurezza delle infrastrutture digitali. Le aziende che operano in settori critici regolati dalla direttiva NIS2 (energia, sanità, trasporti, finanza, pubblica amministrazione, infrastrutture digitali) sono tenute ad adottare misure di sicurezza adeguate contro un ampio spettro di minacce, incluse quelle derivanti da attacchi sofisticati. La conformità NIS2 richiede non solo strumenti tecnologici, ma anche processi, formazione e governance della sicurezza.

La tua azienda è preparata a difendersi da spyware, APT e spionaggio industriale?
Onorato Informatica protegge le imprese italiane da minacce avanzate, BEC e attacchi mirati ai dispositivi aziendali. Oltre 20 anni di esperienza, oltre 5.000 clienti, certificazioni ISO 9001 e ISO 27001, SOC attivo 24/7.
Richiedi una consulenza



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati