Il phishing rimane il vettore di attacco piu diffuso nel mondo aziendale. L'AI generativa ha reso gli attacchi piu convincenti, personalizzati e difficili da riconoscere anche per utenti esperti.

Spear phishing e whaling

Lo spear phishing e phishing mirato a una persona specifica, con messaggi personalizzati basati su informazioni reali: nome del responsabile, progetti in corso, fornitori reali. Il whaling e la variante rivolta ai vertici aziendali (CEO, CFO, CTO). L'AI permette oggi di generare email indistinguibili da comunicazioni legittime in pochi secondi.

Business Email Compromise (BEC)

Il BEC consiste nell'impersonare un dirigente o un fornitore per far eseguire bonifici fraudolenti. Non richiede malware: basta un'email convincente e una procedura aziendale che non prevede verifica telefonica per i pagamenti. Le perdite globali da BEC superano i 3 miliardi di dollari annui.

Deepfake vocali e vishing

I deepfake vocali permettono di clonare la voce di un dirigente in modo convincente. Ci sono gia casi documentati di bonifici eseguiti dopo chiamate con voce clonata del CEO.

Come difendersi concretamente

MFA su tutti gli account: blocca la stragrande maggioranza degli attacchi basati su credenziali rubate. Simulazioni di phishing periodiche: cambiano i comportamenti in modo misurabile. Procedure di verifica fuori banda: qualsiasi richiesta di bonifico deve essere verificata con una telefonata diretta, mai via email. Filtri email avanzati: analisi dei link e sandbox per gli allegati.