L'Intelligenza Artificiale Rivoluziona il Social Engineering: Lezioni dalle Organizzazioni Sportive
Ogni team di sicurezza vive lo stesso incubo: un dipendente riceve un messaggio che sembra provenire dal capo e agisce di conseguenza. Indipendentemente dalla quantità di formazione fornita, qualcosa riesce sempre a sfuggire, lasciando il reparto IT a gestire la situazione. Questo sottolinea l'importanza della preparazione in tutte le fasi del ciclo delle minacce.
Durante un recente webinar sponsorizzato da Doppel e condotto dal suo chief strategy officer, Bobby Ford, due leader tecnologici della NFL, Costa Kladianos, EVP e responsabile tecnologico dei San Francisco 49ers, e Christina Morillo, senior director e responsabile della sicurezza informatica dei New York Giants, hanno illustrato come l'IA abbia riscritto il manuale del social engineering in vista della stagione 2026. I loro ambienti sono estremi, ma le lezioni si applicano direttamente a qualsiasi azienda.
La Minaccia non è Cambiata, ma l'Economia Sì
Il social engineering rimane uno dei modi più accessibili per gli attaccanti di prendere di mira un'organizzazione. L'IA generativa ha cambiato la velocità, la scala e la credibilità di questi attacchi. "Non credo che le minacce create dall'IA siano una novità", ha affermato Morillo. "Penso solo che l'IA le abbia rese un po' più semplici. Un processo che prima poteva richiedere minuti, ora potrebbe richiedere giorni o anche più."
Morillo ha anche evidenziato il crollo delle competenze richieste. "Prima, parlavamo solo di script kiddies e di quali strumenti usare. Ora non serve molto. Puoi andare su qualsiasi modello e gli strumenti sono lì. Paga $20 al mese e sei dentro."
Ford ha citato ricerche che indicano come il phishing potenziato dall'IA possa produrre tassi di click-through più elevati e che l'impersonificazione assistita dall'IA sia in aumento. La velocità e la scala di questi attacchi preoccupano entrambi i dirigenti, che hanno affermato che il volume affrontato dalle organizzazioni sportive era già sostanziale.
La Qualità degli Attacchi è Migliorata
Un'altra modifica riguarda la qualità. "Prima, si trattava di messaggi come 'Sono di questo paese, mandami il tuo conto bancario e ti manderò un miliardo di dollari'", ha affermato Morillo. "Ora potrebbe provenire da un fornitore, un partner o qualcuno con cui lavori, e potrebbe non essere lui. Ora sono molto, molto convincenti."
Kladianos ha inquadrato il problema dei deepfake in termini che la maggior parte delle aziende sottovaluta: più le persone sono pubbliche, più materiale di addestramento grezzo hanno a disposizione gli attaccanti. "Tutti conoscono George Kittle e Christian McCaffrey, e questo li rende facili bersagli", ha affermato. "È molto facile andare su social media e distribuire un deepfake, ed è incredibilmente convincente. Il test visivo è qualcosa, ma stanno diventando incredibilmente bravi."
Sostituite i video delle conferenze stampa del vostro CEO, l'audio delle chiamate sui risultati del vostro CFO e la presenza del vostro team vendite su LinkedIn, e l'esposizione rimane identica. La superficie di attacco si estende ora ben oltre i sistemi controllati dall'IT, includendo dirigenti impersonati, account falsi, domini simili e truffe con criptovalute su piattaforme esterne.
Consigli Pratici per i Leader IT e della Sicurezza
Diversi pratiche difendibili sono emerse che non richiedono un budget NFL.
Rendete la Verifica un Processo, non una Decisione
L'avvertimento di Kladianos sulle richieste notturne è l'intuizione più trasferibile della sessione: "Gli attacchi possono arrivare in qualsiasi momento, anche quando la guardia è abbassata. Quella chiamata alle 2 di notte — ho bisogno di entrare, ho bisogno di fare questo". La sua risposta sono le porte e la governance, e il rifiuto di trattare le richieste a basso attrito come a basso rischio. "Dovete farlo per cose che considerate piccole, come il reset delle password. Non sono piccole. È la porta d'ingresso a ciò che avete nella vostra organizzazione. Proteggete le vostre risorse come proteggete i vostri soldi, perché sono la stessa cosa."
La Convalida Fuori Banda è la Norma
La versione di Morillo utilizza la conferma fuori banda come standard. "Uno dei nostri giocatori ha appena chiamato. Come faccio a validare che è lui? Potrebbero spoofare il suo numero, spoofare il suo qualsiasi cosa". Il suo team si affida al contatto faccia a faccia e ai canali laterali pre-stabiliti per le richieste ad alto impatto. In pratica: il movimento di denaro, il reset delle credenziali, l'iscrizione a MFA e l'escalation dell'accesso dovrebbero tutti essere confermati su un secondo canale che il richiedente non ha scelto.
Smettete di Dare per Scontato che il Test Visivo Scali
La prescrizione di Kladianos è combattere il fuoco con il fuoco, abbinando la rilevazione basata su IA alla revisione umana e all'educazione continua — un modello in tre parti che paragona all'esperienza di scouting, agli strumenti di coaching e allo sviluppo dei giocatori. "Metti insieme tutte e tre, e ora vincerai le partite."
Rendete la Segnalazione più Facile di un Click
Questa è una delle modifiche più semplici e potenzialmente ad alto valore della lista. "Non dovrebbe essere difficile per qualcuno segnalare", ha affermato Kladianos. "Dovrebbe essere più facile segnalare che cliccare sul link di phishing". L'attrito nel vostro flusso di lavoro di segnalazione è un controllo di sicurezza che avete silenziosamente disattivato.
Rimuovete la Vergogna
Morillo ha identificato il vero motivo per cui le segnalazioni non arrivano. "C'è sempre questa sensazione di aver fatto qualcosa di sbagliato, mi vergogno". La sua soluzione: rendere sicuro inviare un messaggio, chiamare o entrare nel suo ufficio e dire: "Ho cliccato su questo, ho inserito le mie credenziali, mi dispiace" — poi rispondere senza punizione. "La risposta è anche una parte importante di quel puzzle". Fa anche sì che il training di consapevolezza sia personale piuttosto che aziendale: "Lo rendo una questione di cosa succede a casa, cosa succede con il tuo conto bancario, così può risuonare."
Lavorate sui Fondamentali Durante Tutto l'Anno Invece di Creare un Elenco
Quando le è stato chiesto cosa dovrebbe essere incluso in un controllo di sicurezza pre-stagione, Morillo ha respinto il presupposto. "Se rimani pronto, non devi prepararti", ha affermato, citando valutazioni continue, test di penetrazione, audit di copertura MFA, revisioni del ritmo di patch e formazione alla sicurezza che viene automaticamente attivata non appena un account viene creato. "Solo perché sono basi o fondamentali non significa che siano semplici da fare."
Integrate i Vostri Strumenti, Anche se Non Potete Consolidarli
Morillo è stata diretta riguardo alla realtà del tooling: non esiste un'unica finestra panoramica; le piattaforme di rischio e GRC raramente si integrano pulitamente; l'IT ombra e l'IA ombra creano punti ciechi; e una piattaforma può diventare un singolo punto di fallimento. Kladianos ha offerto questo contro-punto: "Ogni sistema deve parlare con gli altri. Se avete sistemi disparati qui e là, potete perdere qualcosa."
Condividete l'Intelligence con i Vostri Competitor
Una pratica frequentemente trascurata è la collaborazione tra pari. I dirigenti hanno affermato che i club NFL scambiano indicatori di compromissione, valutazioni dei fornitori e appunti sugli strumenti di sicurezza. "Siamo competitivi sul campo, ma non siamo competitivi dietro le quinte", ha affermato Morillo. Kladianos ha sostenuto questo, spiegando che se i Giants fossero arrivati allo Levi's Stadium con un incidente, "saremmo entrati al 100% e avremmo lavorato insieme."
Le organizzazioni sportive stanno affrontando minacce di social engineering sempre più sofisticate grazie all'IA. Implementando le pratiche difendibili discusse in questo articolo, le aziende possono migliorare la loro preparazione e resilienza contro queste minacce in evoluzione.
L'impatto dell'IA sul social engineering: strategie avanzate per la sicurezza aziendale
L'adozione diffusa dell'intelligenza artificiale ha rivoluzionato le tecniche di social engineering, rendendo gli attacchi più rapidi, scalabili e convincenti. Le organizzazioni sportive, come i club NFL, stanno affrontando questa nuova realtà con approcci innovativi che possono essere adottati anche da altre imprese.
L'evoluzione delle minacce
L'IA ha abbattuto le barriere all'ingresso per i criminali informatici, permettendo anche a chi ha competenze tecniche limitate di lanciare attacchi sofisticati. Come ha spiegato Christina Morillo, senior director e head of information security per i New York Giants, "Prima dovevi conoscere quali strumenti usare, ora basta un abbonamento mensile per accedere a potenti strumenti di AI".
La qualità degli attacchi è migliorata significativamente. Se prima gli attacchi di phishing erano facilmente riconoscibili per le loro richieste assurde, oggi possono assumere la forma di comunicazioni apparentemente legittime provenienti da colleghi, fornitori o partner commerciali.
La sfida dei deepfake
Una delle minacce più preoccupanti è rappresentata dai deepfake, video o audio manipolati che possono ingannare anche gli osservatori più attenti. Costa Kladianos, EVP e head of technology per i San Francisco 49ers, ha evidenziato come la visibilità pubblica dei dipendenti possa diventare un'arma a doppio taglio: "Più una persona è conosciuta, più materiale di addestramento un attaccante può trovare online".
Questa tecnica può essere utilizzata per creare video falsi del CEO che richiede pagamenti urgenti o registrazioni audio del CFO che condivide informazioni sensibili. La superficie di attacco si estende ben oltre i sistemi gestiti dall'IT, includendo piattaforme social come LinkedIn.
Strategie difensive avanzate
Oltre alle pratiche già discusse, le organizzazioni possono adottare ulteriori misure per rafforzare la loro postura di sicurezza:
Implementazione di soluzioni di autenticazione multi-fattore avanzate
L'adozione di MFA basata su standard aperti come FIDO2 può ridurre il rischio di bypass degli attacchi di phishing. È importante educare i dipendenti sull'importanza di non disattivare queste protezioni, anche se ricevono richieste apparentemente legittime.
Monitoraggio continuo del comportamento degli utenti
L'adozione di soluzioni di User and Entity Behavior Analytics (UEBA) può aiutare a rilevare attività anomale che potrebbero indicare un compromissione degli account. Questi strumenti possono analizzare modelli di comportamento e identificare deviazioni sospette.
Sviluppo di un piano di risposta agli incidenti specifico per il social engineering
Le organizzazioni dovrebbero sviluppare procedure specifiche per gestire incidenti legati al social engineering, inclusi protocolli per la verifica rapida delle richieste sospette e la comunicazione interna durante un attacco.
L'importanza della collaborazione
Come hanno sottolineato entrambi i dirigenti, la collaborazione tra organizzazioni dello stesso settore può essere preziosa. Condividere informazioni su indicatori di compromissione, valutazioni dei fornitori e appunti su strumenti di sicurezza può aiutare a creare una difesa collettiva più robusta contro le minacce emergenti.
Questa collaborazione non si limita alla condivisione di dati, ma può estendersi alla creazione di standard comuni per la sicurezza e alla conduzione di esercitazioni congiunte per testare le capacità di risposta agli incidenti.
L'adozione di tecniche di intelligenza artificiale da parte dei criminali informatici ha reso il social engineering una minaccia più sofisticata e difficile da contrastare. Tuttavia, implementando le pratiche difensive avanzate descritte in questo articolo e promuovendo una cultura della sicurezza basata sulla collaborazione e sulla formazione continua, le organizzazioni possono migliorare significativamente la loro capacità di resistere a questi attacchi.
La chiave del successo risiede nell'adozione di un approccio proattivo alla sicurezza, che combina tecnologie avanzate con pratiche operative solide e una cultura aziendale orientata alla consapevolezza del rischio.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.