Breve analisi criminologica dei vettori d’attacco basati su “Generative AI” contro la Pubblica Amministrazione e linee guida preventive per il cittadino.
di Mauro Ziani*
| Sintesi
Il recente sequestro d’urgenza di un falso portale web del “Tribunale di Faenza” rappresenta un “case study” paradigmatico dell’evoluzione del crimine informatico. Il presente contributo analizza brevemente il salto qualitativo impresso dall’uso dell’Intelligenza Artificiale Generativa (GenAI) nella strutturazione di campagne di ingegneria sociale ad alta verosimiglianza, delineando le dinamiche vittimologiche, le criticità di verifica e un protocollo metodologico di prevenzione per gli utenti non specialisti. |
INTRODUZIONE
Nel panorama delle minacce cibernetiche contemporanee, le frodi basate sulla usurpazione d’identità istituzionali costituiscono uno dei fenomeni a più alto impatto sociale ed economico. Il caso di specie riguarda la creazione e la pubblicazione online di un portale apparentemente riconducibile all’Amministrazione della Giustizia, strutturato con elementi grafici, loghi e nomenclature conformi agli standard ministeriali, intitolato all’inesistente “Tribunale di Faenza“. Come noto, sotto il profilo dell’ordinamento giudiziario la città di Faenza non ospita una sede autonoma di Tribunale, afferendo territorialmente a quella di Ravenna. Tale anomalia rappresenta un primo fondamentale indicatore di falsità, sfuggito tuttavia alla percezione dell’utente comune, storicamente propenso ad accordare fiducia incondizionata agli elementi visivi formali della Pubblica Amministrazione.
L’IMPATTO DELL’INTELLIGENZA ARTIFICIALE GENERATIVA NEL “CYBERCRIME”
L’aspetto maggiormente qualificante dell’operazione condotta dal Centro Operativo per la Sicurezza Cibernetica (COSC) di Bologna risiede nell’evidenza tecnologica secondo cui il sito sarebbe stato realizzato tramite strumenti di intelligenza artificiale generativa. Questo fattore segna una discontinuità netta rispetto al phishing e al typosquatting tradizionali. L’adozione di algoritmi generativi elimina le storiche barriere d’ingresso linguistiche e grafiche; la sintassi burocratica appare impeccabile, il layout è perfettamente coerente con lo stylesheet istituzionale, rendendo quindi inefficace il classico filtro critico basato sull’osservazione di errori grammaticali o refusi tipografici.
MATRICE VITTIMOLOGICA E TECNICHE D’INGANNO
Il modello vittimologico sfruttato dagli autori del falso portale si articola su due direttrici psicologico-comportamentali: la deferenza verso l’autorità giudiziaria e la leva dell’opportunità economica (tramite la simulazione di aste giudiziarie vantaggiose).
| Vettore d’Inganno | Meccanismo Psicologico | Rischio per la Vittima |
| Finta Sezione Aste | sollecitazione interesse economico tramite beni sottostimati | versamento di caparre su conti correnti di prestanome |
| Formulari Dati Personali | percezione adempimento obbligo di legge o notifica | furto d’identità, phishing mirato, estorsione |
| Modulo Pagamento Sanzioni | paura di ripercussioni legali per presunti insoluti | Esfiltrazione di credenziali di carte di credito e account bancari |
PROTOCOLLO DI VERIFICAZIONE PER CRIMINOLOGI E UTENTI FINALI
Fermo restando l’uso delle query WHOIS per l’accertamento della data di registrazione del dominio (che nel caso in esame rivelavano un’anzianità inferiore ai due mesi), si rende necessario diffondere basilari linee guida accessibili alla cittadinanza non specializzata per mitigare il rischio di vittimizzazione.
| CHECKLIST DI AUTENTICAZIONE DEI PORTALI ISTITUZIONALI |
| Validazione del Dominio di Primo Livello (TLD): i siti degli organi giudiziari e delle amministrazioni statali italiane afferiscono tassativamente a domini regolamentati quali .gov.it o domini di struttura ministeriale ufficiale (es. giustizia.it). Estensioni generiche (.it privato, .com, .net) costituiscono forte presunzione di non autenticità. |
| Meccanismi di Autenticazione: i servizi digitali della PA richiedono l’accesso tramite sistemi nazionali idonei (SPID, CIE, CNS). La presenza di form liberi di registrazione o login con credenziali proprietarie è indice di anomalia. |
| Gateway di Pagamento Unico: qualsiasi transazione economica verso la PA o la Giustizia deve transitare obbligatoriamente per la piattaforma pagoPA. Richieste di bonifico bancario diretto, ricariche di carte prepagate o criptovalute sono certe attestazioni di frode. |
| Verifica dei Canali di Contatto: i riferimenti istituzionali impiegano indirizzi di Posta Elettronica Certificata censiti nell’Indice della PA (IPA). L’indicazione di e-mail commerciali generiche (es. Gmail, Yahoo) segnala la natura truffaldina del sito. |
CONCLUSIONI
L’episodio del falso Tribunale di Faenza dimostra come la convergenza tra ingegneria sociale, automatismi generativi e lacune nella cultura digitale dei cittadini rappresenti una sfida prioritaria per le scienze forensi e le forze di polizia. L’oscuramento tempestivo ed il sequestro preventivo eseguiti dall’Autorità Giudiziaria costituiscono una risposta efficace ex-post, ma evidenziano la necessità d’investire in strumenti di monitoraggio proattivo della rete e in campagne di alfabetizzazione alla cybersicurezza basate sull’analisi critica delle architetture web.
* Criminologo Qualificato
Colonnello dell’Arma dei Carabinieri (ris)
Veterano della Difesa
Veterano delle Missioni Internazionali
già Security Officer del NATO Stability Policing Centre of Excellence