La criminalità organizzata non è solo l’immagine stereotipata che ci restituiscono i film: ha imparato a usare le nuove tecnologie per infiltrarsi in ogni aspetto delle nostre vite, dalle banche ai database aziendali. Non va quindi mai sottovalutata — soprattutto ora che il crimine informatico ha adottato un modello di business preciso: quello dell’“as-a-service”.

Con il termine Scam-as-a-Service (a volte chiamato anche Fraud-as-a-Service) indichiamo un’ampia categoria di truffe online “pronte all’uso”, vendute come veri e propri servizi sul dark web. In questa guida vediamo cos’è, come funziona, perché è così difficile da contrastare e come difendersi.

  1. Cos’è lo Scam-as-a-Service
  2. Classiscam: il caso che ha fatto scuola
  3. Come è strutturato il “servizio”
  4. L’evoluzione: as-a-service e intelligenza artificiale
  5. Perché è così difficile da identificare
  6. Come difendersi
scam as a service truffe online come servizio

Cos’è lo Scam-as-a-Service

Molti criminali usano il dark web come mercato per attività illegali che, senza di esso, sarebbero molto più difficili da compiere. Una di queste è appunto lo Scam-as-a-Service: la vendita di truffe online mirate al furto di informazioni sensibili o di denaro.

Questo genere di offerte conferma una tendenza ormai consolidata nel mercato del cybercrimine, quella dell'”as-a-service”. I gruppi di attaccanti forniscono servizi di hacking a pagamento: tecniche pronte all’uso e personalizzabili a seconda delle vittime da colpire. Chi acquista il servizio per attaccare un obiettivo non ha bisogno di alcuna competenza tecnica, perché riceve kit completi e già pronti. Gli esperti lo dicono da tempo: lo Scam-as-a-Service è una delle forze che stanno plasmando il futuro delle frodi online.

Classiscam: il caso che ha fatto scuola

Un esempio emblematico di Scam-as-a-Service è Classiscam, un’operazione criminale apparsa nel 2019 in Russia ma esplosa l’anno successivo, in coincidenza con l’aumento dello shopping online durante i mesi di lockdown. Non a caso è diventato lo schema di frode più utilizzato durante e dopo la pandemia.

La truffa prende di mira gli utenti dei siti di annunci e marketplace: affitti di immobili, prenotazioni alberghiere, vendita al dettaglio online, ride-sharing, consegne di pacchi. Attraverso strumenti pronti all’uso, i truffatori ingannano le vittime e ne sottraggono i dati delle carte di credito, usati poi per acquisti fraudolenti o per accedere ai conti di home banking.

I numeri, già impressionanti nella fase iniziale, rendono l’idea della portata industriale del fenomeno: secondo le società di cybersecurity che l’hanno analizzato, l’operazione ha coinvolto reti di decine di paesi tra Europa, area ex-sovietica e Medio Oriente, con oltre 90 gruppi attivi, centinaia di domini fraudolenti e decine di milioni di dollari di profitti illeciti stimati. L’organizzazione, delocalizzata e distribuita, è di fatto quasi impossibile da smantellare del tutto.

Come è strutturato il “servizio”

Ciò che distingue lo Scam-as-a-Service da una truffa tradizionale è la sua natura di infrastruttura organizzata, al pari di un’azienda. Le offerte spaziano dagli attacchi DDoS al noleggio di botnet, dalle carte di pagamento rubate ai dati sanitari trafugati nei data breach, fino agli account social compromessi. Con l’aumento della concorrenza, alcune cybergang arrivano persino a offrire “garanzie” e assistenza clienti, con prove gratuite e “resi” per merce difettosa — come carte di pagamento non più valide.

Dietro c’è un ecosistema con caratteristiche precise: una rete globale di criminali che collaborano su forum clandestini; piattaforme dark web dedicate alla compravendita dei servizi; la trasformazione della frode in un prodotto redditizio e rivendibile; e lo sviluppo di strumenti per eludere le forze dell’ordine. In pratica, un aspirante criminale trova mezzi, opportunità e supporto per avviare la propria attività fraudolenta a basso costo e con poche competenze.

L’evoluzione: as-a-service e intelligenza artificiale

Dal caso Classiscam a oggi, il modello si è diffuso in modo capillare. Il paradigma “as-a-service” ha di fatto industrializzato il cybercrimine: piattaforme di phishing-as-a-service offrono kit già pronti, domini pre-registrati, strumenti di automazione e persino supporto tecnico, trasformando il crimine informatico in un servizio in abbonamento. La conseguenza è che chi attacca non ha più bisogno di saper programmare.

A dare un’ulteriore accelerazione è arrivata l’intelligenza artificiale. Gli strumenti basati su AI hanno ridotto drasticamente il tempo necessario a creare una campagna di attacco convincente — da diverse ore a pochi minuti — e permettono di generare messaggi molto più credibili e personalizzati, difficili da distinguere da comunicazioni legittime. Il risultato è un aumento vertiginoso del volume e dell’efficacia delle truffe negli ultimi anni, con perdite globali stimate in miliardi di dollari. Lo Scam-as-a-Service, insomma, non era una moda passeggera: è diventato uno dei motori principali del crimine informatico odierno.

La tua azienda è un bersaglio appetibile per queste frodi?
Ti aiutiamo a proteggere dati, sistemi e reputazione con un approccio di sicurezza completo.

PARLA CON UN ESPERTO

Perché è così difficile da identificare

Proprio perché è un fattore chiave della frode online, lo Scam-as-a-Service è molto difficile da tracciare ed estirpare. La vittima più appetibile è spesso l’imprenditore, che presenta diversi punti di vulnerabilità e ha molto da perdere in termini di reputazione e fiducia dei clienti.

C’è anche un parallelismo istruttivo: le aziende hanno sviluppato soluzioni Software-as-a-Service (SaaS) legittime per identificare e mitigare le frodi, in risposta a una domanda di mercato. Le comunità criminali si sono evolute sotto la stessa spinta — l’efficienza del modello a servizio — ma con obiettivi opposti. È la stessa logica industriale, messa al servizio del crimine.

Come difendersi

Contrastare lo Scam-as-a-Service richiede una strategia di gestione delle frodi strutturata, soprattutto per le aziende che gestiscono pagamenti online. Alcune misure si sono dimostrate particolarmente efficaci.

I controlli di velocità (velocity checks) limitano il numero di transazioni che un utente può tentare in un dato lasso di tempo: poiché i bot generano tentativi rapidi e ripetuti per indovinare le credenziali, il sistema può bloccare e segnalare gli IP sospetti. L’analisi dei comportamenti, potenziata dal machine learning, individua schemi anomali — come molti ordini dallo stesso IP o dalla stessa carta. Un sistema di autenticazione forte del cliente nei processi di pagamento aggiunge una barriera decisiva. E, dove l’automazione non basta, resta prezioso il controllo manuale degli ordini contrassegnati come sospetti, per evitare sia le frodi sia i falsi rifiuti di clienti legittimi.

Infine, non vanno mai trascurate le difese di base: un buon antivirus, un password manager e una VPN per proteggere i dati durante la navigazione. Contro un crimine che si è fatto industria, la difesa più efficace è quella organizzata su più livelli.

Difendi la tua azienda dalle frodi informatiche

Oltre 20 anni di esperienza, SOC attivo 24/7 e certificazioni ISO 27001 e ISO 9001.

CONTATTA ONORATO INFORMATICA



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati