Così realistico da ingannare: perché abbiamo smesso di fidarci dei nostri occhi e delle nostre orecchie

Contenuto pubblicato su mandato del partner inserzionista, che ne assume la responsabilità redazionale.
Oggi l’intelligenza artificiale permette di falsificare in pochi secondi voci e volti in modo incredibilmente plausibile. Ciò che per molto tempo è stato considerato fantascienza è ormai diventato realtà quotidiana, aprendo un mondo di possibilità ai malintenzionati. Ecco come proteggersi dai deepfake.
È sera, squilla il telefono. Dall’altra parte c’è la nipotina, che parla con voce tremante. Dice di essere in viaggio e di aver bisogno di aiuto immediato, perché le hanno rubato lo zaino con tutti i soldi e la carta d’identità. Il nonno, che ha risposto alla chiamata, sa che la nipotina è in viaggio, riconosce la sua voce e di conseguenza crede alla sua richiesta disperata. A questo punto trasferisce 3'000 franchi sul conto che la presunta nipote gli indica.
La storia è inventata, ma potrebbe essere successa davvero: i criminali possono scoprire con estrema facilità dai social media chi è in viaggio e come contattare i parenti. L’intelligenza artificiale (IA) li aiuta poi a imitare in modo assolutamente realistico la voce, il tono e l’accento, in modo da estorcere denaro con la scusa di presunti problemi urgenti. La combinazione tra vicinanza emotiva e la propensione istintiva ad aiutare i propri cari in difficoltà spesso fa mettere da parte il pensiero critico spingendo le persone ad agire seguendo le proprie emozioni e non la logica.
Come funziona
L’utilizzo dell’IA rende la “truffa del nipote” accessibile a tutti e la rende quasi impossibile da individuare. Si possono persino falsificare le videochiamate, compresa la naturale gestualità, il battito delle palpebre e le labbra che si muovono in sincronia con ciò che viene detto. In questi casi si parla dei cosiddetti “deepfake”: falsificazioni generate dall’IA di voci, volti o interi video.
Fino a pochi anni fa, proprio grazie ai dettagli sopra elencati era possibile smascherare i falsi in modo relativamente affidabile. Ormai però questo non basta più: «Oggi questi dettagli sono realizzati molto meglio e di conseguenza sono più difficili da riconoscere», dice Marco Wyrsch, Head of Group Security di Swisscom. La cosa più preoccupante è che la tecnologia non ha quasi più bisogno di materiale di partenza. Spesso bastano pochi secondi di una voce reale, un augurio di compleanno su Instagram o un breve video su TikTok, abbinati a una foto ritratto, per creare un falso quasi perfetto. E gli strumenti per farlo non sono più utilizzabili solo da pochi esperti, ma sono ampiamente disponibili a prezzi irrisori. Wyrsch sottolinea che la soglia di accesso per gli hacker si è così abbassata drasticamente. Chi oggi vuole falsificare una voce non ha bisogno né di conoscenze tecniche né di attrezzature specializzate.
Come potersi fidare?
Se la voce, il volto, le espressioni facciali e i gesti non sono più segnali affidabili per identificarsi, cosa li sostituisce? Wyrsch consiglia un approccio che non richiede alcuna tecnologia: le conoscenze condivise. «Può trattarsi di un’esperienza comune, di una conversazione recente, di un evento vissuto insieme o di una parola in codice concordata in famiglia. In questo modo, spesso basta poco per verificare se la persona dall’altra parte è davvero chi dice di essere», spiega Wyrsch. Chi concorda in anticipo una parola in codice del genere con i propri cari, in caso di dubbio ha a disposizione un mezzo semplice ed efficace per verificare un’identità.
Dal punto di vista tecnico, almeno in teoria, esistono poi approcci più avanzati, come metodi crittografici che permettono di verificare identità e messaggi. D’altra parte, il presupposto è che questi siano perfettamente integrati nei mezzi di comunicazione esistenti. Ma oggi questa rimane ancora una sfida e siamo ben lontani da disporre di un’applicazione su larga scala.
Confermare sempre il contesto
«Oggi non mi fiderei più di riconoscere un deepfake basandomi solo su caratteristiche visive. Consiglio invece di analizzare criticamente il contesto», spiega Marco Wyrsch, esperto di Swisscom. In caso di sospetti, consiglia di porsi domande come: «Il contatto è inaspettato? C’è il tentativo di creare un senso di urgenza? Si tratta di soldi, dati di accesso o di aggirare procedure consolidate? Viene esercitata pressione? E soprattutto: la situazione descritta è davvero plausibile?»
Chi si pone queste domande prima di agire si protegge, indipendentemente da quanto possa sembrare convincente l’interlocutore. E se permane dell’insicurezza, c’è una soluzione semplice: riattaccare e richiamare il presunto interlocutore su un altro numero.
Cosa fare in caso di emergenza
Il primo passo fondamentale è fermarsi un attimo. «Ditevi “basta”, fate un respiro profondo e pensate se quella chiamata ha davvero senso», dice Wyrsch, sottolineando che non bisogna mai rivelare password, dati di accesso o coordinate bancarie, per quanto urgente possa sembrare la situazione.
I deepfake, inoltre, non si limitano alle truffe private: anche nel mondo degli affari, i criminali imitano i superiori o i partner commerciali per spingere i dipendenti a effettuare bonifici urgenti. «Anche un capo severo apprezzerà che una transazione insolita e costosa venga verificata con attenzione, invece di causare un danno ingente agendo in modo avventato», afferma Wyrsch.
Le due facce dell’IA
L’intelligenza artificiale, però, non è solo un male. Molte aziende e fornitori di soluzioni di sicurezza usano questa tecnologia anche per difendersi dagli attacchi deepfake. «Ci troviamo in una classica corsa agli armamenti. Nel prossimo futuro ci saranno ottime soluzioni per riconoscere i deepfake su larga scala. Tuttavia, anche gli hacker continuano a perfezionare i loro metodi, quindi la corsa agli armamenti proseguirà da entrambe le parti. L’IA ci aiuterà a individuare e contrastare questi attacchi, ma l’intuito umano rimane altrettanto importante», spiega Wyrsch.
Non esiste una ricetta miracolosa contro i deepfake – tanto meno una soluzione tecnica. Ma chi si ferma a riflettere prima di agire ha già fatto il passo più importante.
Come riconoscere i deepfake: cinque segnali d'allarme
- Il contatto avviene in modo inaspettato
- Viene instillato di un senso di urgenza o viene fatta pressione
- Si parla di soldi, di dati di accesso o di aggirare delle procedure di sicurezza
- La situazione descritta sembra poco credibile
- Fare leva sulle emozioni serve a indurre ad agire in fretta
Smascherare i deepfake: come reagire nel modo giusto
- Fermarsi un attimo, non agire subito
- Riattaccare e richiamare la persona su un numero conosciuto
- Usare una parola d'ordine o un'informazione nota a entrambi per verificare l'identità
- Non rivelare mai password o dati bancari
Ulteriori informazioni e corsi di formazione gratuiti: swisscom.ch/campus

