L'ascesa degli attacchi di phishing alimentati dall'IA e come le imprese possono reagire

Luglio 28, 2025 • César Daniel Barreto

L'ascesa degli attacchi di phishing alimentati dall'IA e come le imprese possono reagire

Come le aziende possono combattere l'aumento degli attacchi di phishing alimentati dall'IA

Il mondo del phishing è cambiato, e così anche i modi in cui i criminali informatici sfruttano lavoratori e sistemi ignari. Più l'intelligenza artificiale (IA) è disponibile, più le persone ne abusano. Gli attori delle minacce possono ora scrivere messaggi di phishing più mirati, credibili e pericolosi che mai grazie a una nuova ondata di attacchi alimentati dall'IA.

Questo cambiamento mette le aziende a grande rischio perché i loro beni digitali, sistemi cloud e forza lavoro ibrida sono ora più vulnerabili all'ingegneria sociale che mai. Man mano che gli attaccanti diventano più intelligenti, i difensori devono essere più intelligenti, proattivi e flessibili.

Come l'IA ha reso le campagne di phishing più potenti

Il phishing ha sempre utilizzato l'inganno, ma l'IA ha cambiato il modo in cui funziona e quante persone colpisce. Invece di inviare email spam generiche piene di errori, gli attaccanti di oggi possono utilizzare modelli di linguaggio di grandi dimensioni (LLM) per creare messaggi personalizzati che sono consapevoli del contesto e sembrano comunicazioni interne aziendali. Questi modelli possono fare quanto segue:

  • Creare email aziendali perfette in qualsiasi lingua.
  • Utilizzare progetti reali, nomi e gergo aziendale trovati in registri pubblici o dati trapelati.
  • Con la clonazione vocale guidata dall'IA, puoi simulare intere conversazioni tramite email, app di chat e persino telefonate.

Cosa è successo? Attacchi di phishing che sembrano e si sentono reali, e che superano i filtri normali perché non presentano i soliti segni di spam.

Perché il phishing guidato dall'IA è così pericoloso

Il phishing potenziato dall'IA è preciso e dinamico, a differenza del phishing regolare, che spesso si basava sulla quantità piuttosto che sulla qualità. Ecco perché è importante:

  • Attacchi iper-mirati: I criminali informatici usano l'IA per esaminare profili LinkedIn, blog aziendali e fughe di dati passate per scrivere messaggi personalizzati per determinati dipendenti.
  • Audio e video deepfake: Un semplice messaggio vocale creato da campioni trovati online può ingannare un responsabile finanziario a approvare una transazione falsa.
  • Scalabilità rapida: L'IA consente agli hacker di creare rapidamente migliaia di email di phishing uniche, ciascuna personalizzata per una persona o un dipartimento diverso.

Offerte che sembrano innocue possono essere trasformate in armi. Ad esempio, gli attaccanti potrebbero utilizzare termini di ricerca popolari come “bonus di 5 euro per giochi online” per creare pagine di phishing che sembrano offerte reali. Questi siti falsi poi rubano informazioni personali e di pagamento. Questo dimostra che il phishing non è solo un problema nel mondo degli affari; accade anche molto negli spazi dei consumatori dove le persone si fidano del design.

Gli attacchi nel mondo reale stanno già accadendo

Il phishing alimentato dall'IA ha già danneggiato aziende in molti settori:

Un dipendente di una multinazionale europea ha perso quasi 250.000 € dopo aver seguito una “direttiva del CEO” inviata tramite WhatsApp. Si è scoperto che il messaggio era stato creato e parlato dall'IA.

Negli Stati Uniti, email di phishing che parlavano di piattaforme software interne e sistemi dei pazienti sono entrate in numerose organizzazioni sanitarie. Gli hacker probabilmente hanno appreso questi dettagli da violazioni precedenti e scraping alimentato dall'IA.

Questi eventi mostrano come gli attaccanti stiano migliorando nel fingere di avere conoscenze interne, il che rende ogni interazione una possibile minaccia.

Perché le vecchie difese non funzionano

I filtri email, il software antivirus e la formazione di base per i dipendenti non sono più sufficienti. I messaggi di phishing creati dall'IA sono:

  • Non ci sono errori di ortografia o grammatica in questo.
  • Tempestivi, riferendosi a eventi o campagne ancora in corso.
  • Affidabili, e spesso includono nomi noti e la struttura dell'azienda.

Gli attaccanti usano anche test adattivi, simili ai test A/B, per rendere i loro messaggi più coinvolgenti, proprio come fanno i veri marketer. Questo significa che le email di phishing continuano a migliorare in tempo reale.

Come le aziende possono proteggersi bene

Le aziende devono utilizzare una strategia di sicurezza a più livelli, guidata dall'intelligenza per affrontare queste nuove minacce che stanno diventando più complesse. Ecco come appare:

1.Usare l'IA comportamentale per migliorare la sicurezza delle email

        I gateway di sicurezza email di nuova generazione (SEG) utilizzano l'apprendimento automatico per analizzare come le persone agiscono e comunicano tra loro. Questi strumenti non guardano solo le righe dell'oggetto; esaminano anche il tono, l'urgenza, i metadati e qualsiasi modello di comunicazione strano. Questo rende più difficile per gli attaccanti passare inosservati.

        Abnormal Security, Barracuda Sentinel e Microsoft Defender sono alcune delle piattaforme che hanno aggiunto il rilevamento delle minacce IA per catturare nuove minacce in evoluzione.

          Un approccio Zero Trust presume che ogni utente, dispositivo e connessione possa essere compromesso. Riduce il possibile danno di una singola violazione delle credenziali richiedendo autenticazione e convalida costanti.

          2. Usare l'architettura Zero Trust (ZTA)

            ZTA è importante perché ferma il movimento laterale, il che significa che anche se un attacco di phishing funziona, non può diffondersi molto.

            3. Aumentare la consapevolezza dei dipendenti fornendo formazione attiva.

              Il phishing alimentato dall'IA è più difficile da individuare, quindi è più importante che mai formare i propri dipendenti. Ma i seminari annuali non saranno sufficienti.

              Queste sono alcune delle cose che fanno i programmi moderni:

              • Molti test di phishing.
              • Cicli di feedback che cambiano nel tempo.
              • Formazione sul posto quando viene trovato un comportamento rischioso.

              L'obiettivo è creare una cultura in cui verificare una richiesta, per quanto reale possa sembrare, sia una seconda natura.

              4. Tenere d'occhio le fughe di dati e le menzioni da fonti esterne.

              Molte delle informazioni che alimentano il phishing alimentato dall'IA sono pubbliche o trapelate. Le aziende dovrebbero tenere d'occhio:

              • Forum e siti di paste nel dark web.
              • Repository pubblici di GitHub che contengono informazioni di accesso.
              • Post sui social media dei dipendenti che menzionano sistemi interni.

              Gli attaccanti hanno più difficoltà a fingere legittimità quando non hanno tanti dati per “addestrare” il loro phishing.

              5. Usare l'IA difensiva

              Le aziende dovrebbero combattere il fuoco con il fuoco. Gli strumenti di difesa IA possono:

              • Cercare schemi insoliti nel comportamento degli utenti.
              • Automatizzare i passaggi che si prendono per rispondere alle minacce.
              • Usare il riconoscimento dei modelli per trovare segni precoci di phishing.

              Aziende come Vectra AI, CrowdStrike e SentinelOne vendono piattaforme che utilizzano l'IA per trovare, isolare e affrontare le minacce immediatamente.

              Phishing nel mondo dei consumatori: un avvertimento per le aziende

              È importante ricordare che il phishing generato dall'IA prende di mira anche i consumatori, specialmente nei settori in cui design appariscenti, bonus e promozioni sono comuni.

              Ad esempio, guarda al gioco d'azzardo online. I casinò autorizzati usano veri strumenti di marketing come il bonus di 5 euro per casinò online. Ma gli attaccanti creano pagine di destinazione false che sembrano e suonano come questo tipo di annunci per rubare dati degli utenti.

              Cosa significa questo per le aziende? Le persone possono anche falsificare il tuo marchio nello stesso modo. Se gli hacker possono far sembrare reali giochi falsi, possono sicuramente far sembrare reali anche i tuoi team HR, finanziari o IT.

              Ultimi pensieri

              Il campo di battaglia per il phishing è cambiato. Quello che una volta era una semplice truffa è ora un'operazione alimentata dall'IA che può copiare persone, processi e interi ecosistemi aziendali. Le aziende hanno pochissimo margine di errore, e il costo del fallimento sta andando alle stelle.

              Ma le difese stanno diventando più forti anche mentre gli strumenti che i criminali informatici usano cambiano. Le organizzazioni possono non solo sopravvivere ma anche superare in astuzia il panorama delle minacce alimentate dall'IA utilizzando sistemi di sicurezza intelligenti, promuovendo una cultura della vigilanza e investendo sia nella resilienza tecnica che umana.

              César Daniel Barreto, autore di cybersecurity per Security Briefing

              Cesare Daniele Barreto

              César Daniel Barreto è uno stimato scrittore ed esperto di cybersecurity, noto per la sua approfondita conoscenza e per la capacità di semplificare argomenti complessi di sicurezza informatica. Con una vasta esperienza nel campo della sicurezza delle reti e della protezione dei dati, contribuisce regolarmente con articoli e analisi approfondite sulle ultime tendenze in materia di tendenze della cybersecurity, educando sia i professionisti che il pubblico.

              it_ITItalian