Uomini incappucciati, vestiti di nero, con il volto coperto: nell’immaginario collettivo l’hacker ha sempre avuto un ruolo misterioso e affascinante. La realtà del criminale informatico, però, è molto diversa da questo stereotipo, ed è proprio dalla realtà che bisogna partire per difendersi davvero.
In questo articolo tracciamo l’identikit del criminale informatico: chi è, cosa lo spinge ad attaccare, come sceglie le sue vittime e con quali tecniche colpisce. Soprattutto, vediamo come conoscere questo profilo aiuta concretamente un’azienda a proteggersi. Se invece cerchi la classificazione completa delle diverse categorie, la trovi nel nostro approfondimento sui tipi di hacker.

Chi è davvero il criminale informatico
Il primo mito da sfatare è proprio quello dell’incappucciato solitario. Il criminale informatico reale è quasi sempre l’opposto dell’immagine cinematografica: una persona che evita il clamore, lavora nell’ombra e punta a entrare nei sistemi, prendere ciò che gli serve e uscire senza lasciare tracce.
In origine il termine hacker indicava semplicemente un esperto con profonde conoscenze informatiche, non necessariamente un criminale. Per indicare chi usa quelle competenze per fini illeciti il termine corretto è cracker: è lui il vero criminale informatico, colui che viola i sistemi per danneggiarli o per sottrarre informazioni di valore.
Oggi il criminale informatico più diffuso non è un genio isolato, ma spesso fa parte di una struttura organizzata: gruppi gerarchici, con ruoli specializzati e competenze diverse, che operano come vere e proprie imprese del crimine. È il modello che ritroviamo nelle cybergang ransomware.
Cosa spinge un criminale informatico ad attaccare
Capire il movente è il primo passo per prevedere il comportamento di un attaccante. Le motivazioni principali sono tre.
Il guadagno economico è di gran lunga la spinta più comune: furto di dati bancari, rivendita di informazioni sul dark web, estorsione tramite ransomware. Il criminale medio ragiona come un investitore: mette sulla bilancia rischi e potenziali guadagni, e se la ricompensa supera il rischio, attacca.
Lo spionaggio mira invece a sottrarre informazioni sensibili: segreti industriali, know-how, dati strategici, spesso per conto di concorrenti o di entità statali.
L’ideologia muove infine gli hacktivisti, che attaccano per ragioni politiche o sociali, puntando alla visibilità più che al profitto.
Come sceglie le sue vittime
Ecco il secondo mito da sfatare, e il più pericoloso: la convinzione che solo le grandi aziende vengano attaccate. È falso, e credere il contrario è già una vulnerabilità.
La maggior parte degli attacchi non sceglie la vittima a priori. Campagne di phishing, ransomware e malware vengono inviate massivamente: il criminale non conosce in anticipo chi colpirà, lancia l’esca a migliaia di destinatari e aspetta che qualcuno abbocchi. Privati, professionisti e PMI sono bersagli esattamente come le grandi organizzazioni, anzi spesso più appetibili perché meno protetti.
La piccola e media impresa è il bersaglio ideale: ha dati e liquidità che valgono un riscatto, ma raramente le difese di una grande azienda.
Il modus operandi: le tecniche più usate
Conoscere gli strumenti con cui un criminale informatico colpisce aiuta a riconoscere un attacco in corso. Le tecniche più diffuse contro le aziende sono il phishing e lo spear phishing, lo spyware, gli attacchi man in the middle e gli attacchi DDoS.
Il vettore più sfruttato resta l’email con allegato infetto: un documento Word, un foglio Excel, un PDF o un eseguibile apparentemente innocuo che, una volta aperto, compromette la rete. È la porta d’ingresso più economica e redditizia per un attaccante.
Profilare il criminale per difendersi
Qui sta il valore pratico dell’identikit. Profilare un criminale informatico funziona come la profilazione che la polizia usa per i reati tradizionali: si osservano i comportamenti ricorrenti degli attaccanti reali per prevedere mosse future e predisporre la difesa più efficace.
Per un’azienda questo significa ragionare in anticipo: quali dati possiedo che valgono un attacco? Quali sono le porte d’ingresso più probabili? Quali tecniche userebbe un attaccante contro la mia infrastruttura? È esattamente l’approccio di un Vulnerability Assessment, che simula lo sguardo del criminale sulla rete per scoprirne i punti deboli prima che lo faccia un vero attaccante.
Cosa smettere di fare online
Molti attacchi iniziano da informazioni che siamo noi stessi a regalare. I social network, in particolare, sono una miniera per i criminali informatici. Alcuni comportamenti da evitare:
- pubblicare foto di documenti d’identità, patenti o passaporti;
- condividere immagini delle chiavi di casa: duplicarle da una foto è semplice;
- scattare selfie che mostrano lo schermo del computer, post-it con password, progetti riservati o buste paga.
Prima di condividere qualsiasi contenuto, vale la pena chiedersi: chi può leggere questa informazione, e in che modo qualcuno potrebbe sfruttarla a mio danno?
Come proteggere l’azienda dal criminale informatico
Conoscere l’identikit dell’attaccante serve a una cosa sola: anticiparlo. La difesa di un’azienda parte da alcune buone pratiche: gestire con attenzione le email, eliminando quelle da mittenti sconosciuti o con allegati sospetti; aggiornare con regolarità tutti i dispositivi; applicare filtri di protezione alle caselle di posta; ed evitare il download di contenuti da fonti non affidabili.
Ma il fattore decisivo, per un’impresa, è affidarsi a chi la sicurezza la fa di mestiere. Un partner specializzato individua le vulnerabilità prima dei criminali e mette in campo una difesa proattiva, invece di rincorrere gli attacchi quando è ormai troppo tardi.
Conosci il tuo nemico, proteggi la tua azienda
Da oltre 20 anni proteggiamo le imprese italiane dai criminali informatici: oltre 5.000 clienti, un SOC attivo 24 ore su 24 e le certificazioni ISO 9001 e ISO 27001.
Contatta i nostri esperti


