I siti clone che rubano soldi e dati sono sempre più simili a quelli veri
Non basta più controllare se una mail contiene errori grammaticali o se una pagina web appare poco professionale. I truffatori possono oggi sfruttare i modelli di Intelligenza Artificiale per realizzare in pochi minuti siti clone del tutto simili a quelli ufficiali, copiandone grafica, loghi, immagini, testi e struttura per conquistare la fiducia dell'utente e convincerlo a consegnare dati personali, credenziali di accesso e informazioni bancarie, inclusi i numeri delle carte di pagamento. Il fenomeno è ormai così diffuso da spingere la Polizia Postale a pubblicare una nota ufficiale per richiamare l'attenzione dei cittadini sul crescente utilizzo dell'IA nelle frodi, non soltanto quelle online.
Come dimostrato dal recente caso Fideuram – dove una telefonata con una voce modificata sinteticamente ha convinto l'allora presidente Paolo Molesini a consegnare ben 95 milioni di euro a un gruppo di malviventi – la tecnologia viene infatti utilizzata anche per creare messaggi di phishing sempre credibili, video deepfake e audio capaci di imitare la voce di una persona conosciuta.
Come funziona la truffa dei siti clone
Le pagine più appetibili per i cybercriminali sono quei siti che offrono un servizio molto richiesto – soprattutto piattaforme di streaming e E-commerce, ma anche corrieri, banche online e portali della Pubblica Amministrazione – dove è necessario inserire le credenziali di un metodo di pagamento. Gli strumenti basati sull'IA possono analizzarne rapidamente l'aspetto di un sito come Amazon o Netflix e riprodurne gli elementi principali, permettendo di costruire una versione falsa molto simile all'originale. Su Fanpage.it abbiamo recentemente raccontato la truffa della finta mail del Registro delle Imprese che utilizza un clone fedele fin nei minimi particolari al portale originale gestito delle Camereadi Commercio italiane.
Tutto è pensato per convincere l'utente dell'autenticità dell'infrastruttura e invitarlo a condividere i propri dati bancari per confermare un pagamento, verificare un conto o completare una procedura. Se la vittima ci casca, i truffatori prendono possesso dei dati inseriti e possono utilizzarli per svuotare i conti e vendere le informazioni sensibili al migliore offerente.
Phishing, SMS e pubblicità: come si arriva al sito falso
L'utente può essere indirizzato verso il sito clone attraverso diversi canali. Uno dei più comuni è il phishing via mail, dove un messaggio che sembra provenire da una banca, da un corriere o da un altro servizio utilizzato quotidianamente comunica un problema urgente e invita a cliccare su un link.
C'è poi lo smishing, ossia il phishing perpetrato attraverso l'invio di SMS. Il messaggio può segnalare, per esempio, il blocco della carta o una spedizione in sospeso. La scorsa estate era per esempio circolato un finto messaggio da Nexi che allertava la vittima di un avvenuto pagamento da 1.200 euro per spingerlo a inserire in un portale fake i propri dati così da bloccare subito la transazione.
Un'altra tecnica consiste nell'utilizzare annunci sponsorizzati sui motori di ricerca. Il falso sito viene posizionato tra i primi risultati e l'utente, cercando il servizio ufficiale, può cliccare proprio sul collegamento contraffatto. Sui social, invece, ciò che in gergo viene chiamato malvertising può presentarsi sotto forma di offerte molto convenienti che conducono a falsi negozi online.
Come riconoscere un sito clone e difendersi
Il grosso problema dell'avvento dell'IA nei meccanismi di truffe e frodi è che l'aspetto della pagina non è più una garanzia di autenticità. Un sito falso può presentare il logo corretto, colori identici, fotografie realistiche e testi scritti in modo impeccabile. L'IA riduce inoltre il tempo e le competenze necessarie per produrre queste copie, consentendo ai criminali di creare rapidamente nuove versioni e adattarle a servizi differenti. Per questo la Polizia Postale invita a non fidarsi soltanto dell'aspetto grafico della pagina. Anche un sito apparentemente perfetto può essere una copia.
Il primo controllo deve riguardare l'URL, cioè l'indirizzo visualizzato nella barra del browser. Una lettera diversa, un carattere aggiunto, un trattino o una variazione apparentemente insignificante possono indicare che non si tratta del dominio ufficiale. La regola più importante è però quella di evitare di utilizzare direttamente i link ricevuti tramite e-mail, SMS, social o app di messaggistica quando viene richiesto l'inserimento di dati sensibili. In caso di dubbio, ricordano le autorità, è sempre preferibile chiudere la pagina e raggiungere autonomamente il servizio digitando l'indirizzo ufficiale nel browser oppure utilizzando l'app ufficiale.