Blog

  • Attenzione Viaggiatori: Il Turismo è il Bersaglio del Phishing

    L’aumento costante delle prenotazioni online per voli, hotel e pacchetti vacanza porta con sé un rischio significativo che non possiamo più ignorare: l’impennata delle campagne di phishing e di truffe digitali mirate. Con la ripresa dei flussi turistici e la digitalizzazione quasi totale dell’esperienza di viaggio, i cybercriminali hanno affinato le loro tecniche per sfruttare l’entusiasmo, la fretta e la distrazione dei viaggiatori.

    Secondo le ultime analisi condotte dai ricercatori di Check Point Research, il settore dei viaggi e dell’ospitalità è diventato uno dei bersagli prioritari per gli attacchi di social engineering. Durante i mesi estivi e i periodi di festività, il volume di e-mail fraudolente, messaggi civetta e siti web contraffatti registra picchi impressionanti, trasformando l’organizzazione delle vacanze in un terreno minato per gli utenti meno accorti.

    🔍 Anatomia della Minaccia: Come Agiscono i Cybercriminali

    I criminali informatici conoscono bene le abitudini dei consumatori e orchestrano attacchi altamente credibili impersonando marchi noti del settore, come celebri piattaforme di booking (Booking.com, Airbnb, Expedia) e compagnie aeree di primo piano (Ryanair, Lufthansa, ITA Airways).

    1. E-mail di Conferma e Notifiche di Pagamento Fittizie

    L’utente riceve un’e-mail apparentemente ufficiale che segnala un presunto problema con il pagamento della prenotazione o richiede la verifica urgente dei dati personali per evitare la cancellazione del soggiorno. Il messaggio contiene un link che reindirizza a una pagina di login clonata, ideata nei minimi dettagli per sottrarre credenziali d’accesso e dati bancari.

    2. Offerte “Troppo Belle per Essere Vere” e Discount Coupon

    Proposte di soggiorni di lusso a prezzi stracciati o sconti imbattibili su biglietti aerei inviati tramite e-mail, SMS (smishing) o annunci sui social network. Cliccando sul link fornito, l’utente viene indirizzato su piattaforme di pagamento contraffatte dove ogni transazione equivale a un furto diretto di denaro.

    3. Compromissione dei Canali Ufficiali (Account Takeover)

    Una delle minacce più insidiose emersa di recente riguarda la compromissione diretta degli account gestiti dalle strutture alberghiere sulle piattaforme ufficiali. In questo scenario, i pirati informatici inviano messaggi fraudolenti ai clienti direttamente attraverso la chat dell’app di prenotazione ufficiale, rendendo la truffa estremamente insidiosa e difficile da individuare.

    📊 Panoramica delle Tipologie di Attacco

    Tipologia Attacco Canale Utilizzato Obiettivo Primario Livello di Rischio
    Phishing E-mail Posta Elettronica Credenziali, dati bancari, carte di credito Alto
    Smishing / Messaging SMS, WhatsApp, Social Media Download di malware, micro-transazioni Medio-Alto
    Account Takeover (Hotel) Chat ufficiale delle App di Booking Pagamenti diretti su conti esteri Critico
    Falsi Siti di Prenotazione Motori di ricerca, ADS sponsorizzati Clonazione carte, furto d’identità Alto

    🛡️ Cosa Significa Questo per Te e Come Difendersi

    L’evoluzione di queste tecniche implica che non è più sufficiente fare affidamento sul solo filtro antispam o sull’aspetto visivo di un’e-mail. Con l’avvento dell’Intelligenza Artificiale Generativa, i messaggi fraudolenti sono spesso privi di errori grammaticali e presentano un layout impeccabile.

    Se stai pianificando il tuo prossimo viaggio o sei in procinto di prenotare un volo o un hotel, la parola d’ordine è diffidenza sistematica.

    Le Regole d’Oro per la Sicurezza in Viaggio:

    1. Non cliccare mai su link diretti: Accedi sempre al sito web ufficiale o all’applicazione mobile digitando l’URL direttamente nel browser.

    2. Verifica il dominio del mittente: Controlla attentamente l’indirizzo e-mail dopo il simbolo @. I domini sospetti presentano spesso lievi variazioni (ad es. booking-support-update.com invece di booking.com).

    3. Diffida dai solleciti d’urgenza: Messaggi che impongono scadenze imminenti (es. “conferma entro 2 ore o la prenotazione verrà annullata”) sono il segnale tipico di un tentativo di phishing.

    4. Attiva l’autenticazione a due fattori (2FA): Proteggi tutti i tuoi account sulle piattaforme di viaggio abilitando un secondo fattore di verifica.

    5. Utilizza carte virtuali o ricaricabili: Per le transazioni online, prediligi strumenti che consentono di impostare un plafond limitato o di generare carte usa-e-getta.

    6. Attenzione alle reti Wi-Fi pubbliche: Evita di effettuare operazioni bancarie o acquisti delicati quando sei collegato a Wi-Fi aperti negli aeroporti o nelle stazioni senza l’uso di una VPN sicura.

    📌 Conclusioni

    Il turismo digitale offre una comodità straordinaria, ma richiede attenzione costante. Mantenere un approccio cauto e verificare l’autenticità di ogni comunicazione permette di godersi le vacanze in piena tranquillità, proteggendo sia i propri risparmi sia la propria identità digitale.

    *(Fonte: Analisi basata sul report Check Point, [Cyber Security 360](link originale))* (Fonte: https://www.cybersecurity360.it/news/viaggi-e-prenotazioni-online-nel-mirino-lestate-e-alta-stagione-anche-per-il-phishing/)

  • PA Locale, Cybersecurity e Servizi Essenziali: cosa cambia nel post-PNRR?

    Nel Numero 73 (Luglio 2026) della rivista Technopolis (edita da TIG – The Innovation Group), si analizzano le trasformazioni in atto nella Pubblica Amministrazione Locale e nelle aziende di servizi pubblici a seguito del PAL Summit 2026 svoltosi nella Sala dei Baroni del Maschio Angioino a Napoli.

    📌 I riferimenti della rivista Technopolis (N. 73 – Luglio 2026):

    • 📄 Pagine 30–33: Articolo “L’innovazione che nasce nel territorio” (sezione Italia Digitale) – Resoconto e analisi dei lavori del PAL Summit di Napoli.
    • 📄 Pagina 33: Tavolo di lavoro “Ecosistemi di cybersecurity: sfide nazionali, strategie territoriali” – Dettaglio dei partecipanti e dei temi di sicurezza.
    • 📄 Pagine 28–29: Articolo “PA locale: incognite e certezze nel post Pnrr” – I dati della 4ª Indagine TIG-Maggioli sulla digitalizzazione della PA.
    • 📄 Pagine 42–43: Articolo “Gli orchestratori del rischio nell’era dell’AI” (sezione Speciale CISO) – Focus su AI Governance, risk management e coordinamento della sicurezza cibernetica.

    💡 I Nodi della Transizione Digitale Territoriale

    Come evidenziato nell’articolo “PA locale: incognite e certezze nel post Pnrr” (pagg. 28–29), terminata la fase di spinta dei fondi PNRR (oltre 6 miliardi di euro), gli Enti e le Municipalizzate si trovano ad affrontare la vera sfida: la sostenibilità di lungo periodo e la carenza di competenze. Dalla 4ª Indagine TIG–Maggioli emerge infatti che:

    • 📊 Il 71% degli enti punta sulle piattaforme abilitanti (SPID, pagoPA, App IO, SEND).
    • 🤖 Il 70% prevede di estendere l’uso dell’AI generativa nel breve periodo.
    • ⚠️ Tuttavia, solo il 23% dichiara di disporre di competenze interne adeguate per la gestione di progetti digitali complessi, mentre il 51% lamenta una forte assenza di competenze tecniche.

    🛡️ La Cybersecurity nei Servizi Pubblici: Il Contributo di AMA S.p.A. e Alessio Antolini

    Un momento centrale dei lavori del Summit di Napoli – ampiamente documentato a pagina 33 nell’ambito del Tavolo di Lavoro “Ecosistemi di cybersecurity: sfide nazionali, strategie territoriali” – ha visto il confronto tra i responsabili della sicurezza delle principali istituzioni e aziende di servizio.

    Tra i relatori di rilievo ha partecipato AMA S.p.A., rappresentata dal CISO Alessio Antolini. Il dibattito ha messo in luce argomenti cruciali per la protezione e la resilienza delle infrastrutture urbane essenziali:

    • 🔹 Protezione dei Servizi Ambientali e Metropolitani: Le utility di pubblica utilità come AMA gestiscono processi critici (logistica delle flotte, tracciabilità dei rifiuti, dati dei cittadini) che rientrano a pieno titolo nel perimetro delle infrastrutture digitali essenziali da tutelare da attacchi cibernetici.
    • 🔹 Integrazione Sicura tra IT e OT: La progressiva sensorizzazione degli impianti e delle flotte aziendali richiede una convergenza sicura tra Operational Technology e Information Technology.
    • 🔹 AI Governance e Risk Management: In continuità con le tematiche dello Speciale CISO (in particolare l’articolo “Gli orchestratori del rischio nell’era dell’AI”, pagg. 42–43, di cui Antolini è stato coordinatore di tavolo), si è rimarcata la necessità di governare i rischi dell’AI generativa, contrastare la Shadow AI e strutturare policy di sicurezza adeguate alle nuove normative europee come la Direttiva NIS2.

    🔑 Le Priorità per il Futuro

    Dai resoconti delle pagine 30–33 di Technopolis emerge una conclusione chiara: la sicurezza e la digitalizzazione non si esauriscono nella tecnologia, ma richiedono governance, formazione continua e cooperazione tra enti e fornitori lungo tutta la supply chain.

    Di seguito la rivista completa: Technopolis 73/2026

    #Cybersecurity #DigitalTransformation #PALSummit #Technopolis #AMARoma #CISO #AIGovernance #NIS2 #PublicSector #Innovazione

  • Cyber Insurance: Attenzione alle Clausole Nascoste

    Il panorama dell’assicurazione cyber sta attraversando una trasformazione radicale e complessa. Se un tempo questa copertura sembrava una garanzia semplice, oggi le aziende si trovano di fronte a premi sempre più alti, requisiti tecnici stringenti e — cosa più importante — clausole di esclusione che sono notevolmente allargate.

    Questo non significa solo un aumento dei costi: gli assicuratori stanno ridefinendo i confini della responsabilità, rendendo il momento del sinistro potenzialmente insidioso. Per navigare in questo mare di nuove policy e minimizzare i rischi è fondamentale capire due cose: prima, quali sono le reali logiche degli assicuratori oggi; e secondo, quali sono le esclusioni più pericolose che potrebbero invalidare l’intera copertura.

    1. Le Nuove Logiche degli Assicuratori: Da “Firma Facile” a “Risk Management” Rigido

    Negli ultimi anni, l’esplosione degli attacchi ransomware e la sofisticazione del cybercrimine hanno causato perdite miliardarie per le compagnie assicurative. La risposta del mercato è stata immediata: la Cyber Insurance non è più un prodotto standardizzato che si ottiene compilando un semplice questionario.

    Oggi, le compagnie operano secondo logiche di scrutinio rigorose:

    • Valutazione proattiva della postura di sicurezza: Prima di concedere la polizza, viene preteso il soddisfacimento di requisiti tecnici minimi (come l’adozione dell’autenticazione a più fattori – MFA, sistemi EDR/XDR, e piani di backup cifrati e offline).

    • Adeguamento continuo: La sicurezza non è statica. Gli assicuratori richiedono che gli standard dichiarati in fase di stipula siano mantenuti ed effettivamente operativi 24 ore su 24, 7 giorni su 7.

    2. Le Esclusioni Più Pericolose: Dove Si Nasconde il Rischio di Mancato Indennizzo

    Il vero banco di prova di una polizza è il momento del sinistro. È qui che le “clausole nascoste” o interpretazioni restrittive possono trasformare una protezione teorica in un rifiuto di risarcimento. Le esclusioni più critiche su cui fare attenzione includono:

    • La Clausola di “Guerra Cibernetica” (War Exclusion Clause): È una delle tendenze più calde e complesse del mercato. Gli assicuratori tendono a escludere i danni derivanti da attacchi sponsorizzati da Stati sovrani o legati a conflitti geopolitici. Poiché l’attribuzione di un attacco cyber è tecnicamente complessa e spesso sfumata, il rischio è che un massiccio attacco ransomware (magari orchestrato da gruppi legati indirettamente a un governo) venga classificato come “atto di guerra”, invalidando la copertura.

    • Mancata Manutenzione e Mancato Aggiornamento (Negligenza Sistemica): Se l’attacco è avvenuto sfruttando una vulnerabilità nota per la quale era già disponibile una patch di sicurezza da mesi, l’assicuratore potrebbe invocare la negligenza della vittima. Molte polizze specificano finestre temporali rigide (es. 14 o 30 giorni) entro le quali l’azienda è obbligata ad aggiornare i propri sistemi critici.

    • Errore Umano e Social Engineering: Tecniche come il Business Email Compromise (BEC) o il Phishing mirato sfruttano l’ingenuità del dipendente per farsi autorizzare bonifici o sottrarre credenziali. Molte polizze base escludono i danni se c’è stato un “consenso” o un’azione volontaria (seppur ingannata) da parte del personale, richiedendo l’attivazione di estensioni specifiche spesso costose.

    • Infrastrutture Terze e Supply Chain: Se l’incidente non parte direttamente dai tuoi server, ma da un fornitore di servizi cloud, da un software SaaS o da un partner commerciale a cui sei connesso, la polizza potrebbe non rispondere o limitare fortemente il risarcimento, considerando il rischio fuori dal perimetro diretto assicurato.

    Come Difendersi? L’importanza dell’Analisi Approfondita

    Non affidarti mai alla sola facciata della polizza. È essenziale un’analisi approfondita per assicurarsi di ottenere non solo una copertura, ma effettivamente una protezione robusta e aggiornata alle minacce odierne.

    Il consiglio fondamentale è quello di creare un tavolo di lavoro congiunto che coinvolga il CISO/Responsabile IT, il Legal Counsel aziendale e un Broker assicurativo specializzato in ambito Cyber. Solo decodificando il linguaggio tecnico e legale delle esclusioni si può evitare la peggiore delle sorprese: scoprire di non essere protetti proprio il giorno in cui si subisce un attacco.

    (Fonte: https://www.cybersecurity360.it/soluzioni-aziendali/cyber-insurance-e-gestione-dei-rischi-limpatto-delle-nuove-clausole-di-esclusione-delle-polizze/)

  • L’Urgenza della Post-Quantum Cryptography

    Il concetto di sicurezza dei dati non è più una questione di “quando” o legata a un ipotetico futuro remoto. La rapida evoluzione del calcolo quantistico sta ridefinendo i paradigmi della protezione delle informazioni a livello globale. Molte organizzazioni considerano ancora l’avvento dei computer quantistici scalabili come un evento distante, ma le dinamiche delle minacce cyber attuali dimostrano che il rischio è concreto, tangibile e, soprattutto, immediato.

    La Minaccia Presente: “Harvest Now, Decrypt Later”

    A causa della strategia nota come “harvest now, decrypt later” (raccogli ora, decifra più tardi), la minaccia post-quantum non è un problema del futuro, ma richiede azione immediata. I criminali e gli attori ostili avanzati stanno già intercettando e salvando grandi volumi di dati cifrati sensibili oggi. L’obiettivo è chiaro: archiviare e conservare questi asset informativi oggi per poterli poi decifrare non appena i computer quantistici saranno pronti e sufficientemente potenti da scardinare gli attuali algoritmi a chiave pubblica.

    Dalla Teoria alla Pratica: Gli Standard NIST del 2024

    Per fortuna, abbiamo gli strumenti e una roadmap chiara per agire adesso. Con l’introduzione ufficiale dei primi standard crittografici da parte del NIST (National Institute of Standards and Technology) FIPS 203, 204, 205 e 206 nel 2024, le organizzazioni hanno finalmente linee guida definitive.

    Non si tratta più di speculazione teorica o di ricerca accademica; è un percorso pratico che definisce gli algoritmi pronti per l’integrazione nei sistemi di produzione (come ML-KEM per lo scambio sicuro delle chiavi e ML-DSA per le firme digitali).

    La Roadmap della Transizione: Il Percorso in 6 Passaggi

    È fondamentale comprendere che la transizione è un processo complesso che richiede pianificazione strategica e non può aspettare. Esistono già guide dettagliate per avviare la migrazione verso sistemi resistenti al quantum (Quantum-Resistant), strutturate in un percorso fondamentale in sei passaggi:

    1. Discovery & Inventory Crittografico: Identificare e mappare tutti gli asset digitali, i software, i canali di comunicazione e le infrastrutture che utilizzano attualmente la crittografia a chiave pubblica asimmetrica (come RSA ed ECC).

    2. Assessment del Rischio e Prioritizzazione: Valutare il ciclo di vita dei sistemi e la shelf-life dei dati. I dati che richiedono una riservatezza a lungo termine (superiore ai 5-10 anni) devono essere protetti prioritariamente a causa della minaccia “Harvest Now”.

    3. Valutazione della “Crypto-Agility”: Verificare la capacità delle infrastrutture attuali di aggiornare e accogliere i nuovi algoritmi post-quantum in modo dinamico e flessibile, senza dover riprogettare interamente le architetture software.

    4. Pianificazione e Deployment Ibrido: Implementare soluzioni temporanee di cifratura ibrida, combinando algoritmi classici collaudati con i nuovi standard PQC. In questo modo si garantisce una protezione minima anche in caso di vulnerabilità impreviste nei nuovi schemi.

    5. Migrazione Completa ed Estensione alla Supply Chain: Estendere l’adozione degli standard post-quantum a tutta la catena dei partner tecnologici e dei fornitori esterni, poiché la sicurezza aziendale è forte solo quanto il suo anello più debole.

    6. Monitoraggio Continuo e Governance: Istituire processi di audit regolari per verificare la corretta applicazione degli standard e rimanere allineati alle evoluzioni normative e alle best-practice delle autorità di regolamentazione.

    Se la tutela e la resilienza dei tuoi dati aziendali sono una priorità assoluta per il business, attendere la commercializzazione su larga scala dei computer quantistici significa esporsi a un rischio catastrofico di data breach retroattivi. Informati e pianifica come muoverti oggi stesso.

    (Fonte: Cyber Security 360)* (Fonte: https://www.cybersecurity360.it/soluzioni-aziendali/transizione-post-quantum-levoluzione-degli-standard-crittografici-per-la-tutela-dei-dati-aziendali/)

  • Attenzione! I tuoi dispositivi wireless potrebbero essere il punto debole della tua casa e del tuo ufficio

    Sembra un dettaglio banale, ma l’Istituto nazionale svizzero di test per la cibersicurezza (NTC) ha lanciato un avvertimento che sta scuotendo il settore della sicurezza digitale: tastiere, mouse, cuffie e persino microfoni senza fili non rappresentano soltanto una comodità quotidiana, ma vere e proprie “porte d’accesso” invisibili e pericolose per i criminali informatici.

    Spesso investiamo cifre importanti in antivirus sofisticati, firewall aziendali e sistemi di autenticazione complessi, dimenticandoci completamente del nostro ecosistema Smart-Home o delle periferiche collegate ai computer. Questi accessori, apparentemente innocui, nascondono vulnerabilità strutturali che gli hacker stanno imparando a sfruttare con inquietante facilità, riuscendo a bypassare le protezioni informatiche più avanzate.

    🔍 I dati della maxi-inchiesta svizzera

    Per comprendere la portata del problema, basta guardare i risultati dello studio tecnico condotto dall’NTC nell’arco di un intero anno. Gli esperti hanno analizzato circa 30 dispositivi (sia cablati sia wireless) di marchi leader di mercato globali – tra cui colossi come Logitech, Jabra, HP, Cherry, Yealink ed Eizo – ampiamente utilizzati sia nelle abitazioni private sia all’interno di uffici e infrastrutture critiche.

    I risultati dell’analisi sono allarmanti:

    • Sono state individuate complessivamente oltre 60 vulnerabilità di varia gravità.

    • Di queste falle, 13 sono state classificate ad alta gravità e 3 come critiche.

    • Molte di queste vulnerabilità possono essere sfruttate in scenari reali utilizzando tecniche di attacco già note e ampiamente disponibili.

    🎙️ Gli scenari da “spy-story”: come agiscono i criminali

    Tobias Castagna, responsabile dei test presso l’NTC, ha evidenziato come le periferiche vengano trattate alla stregua di semplici accessori e, per questo, escluse dai controlli di sicurezza sistematici. Tuttavia, tastiere, webcam e microfoni gestiscono dati sensibilissimi.

    L’NTC ha descritto uno scenario reale e inquietante: immagina una videoconferenza aziendale riservata. La rete è protetta, i server sono aggiornati e la chiamata utilizza una crittografia end-to-end impenetrabile. Eppure, un hacker appostato nel parcheggio adiacente all’edificio, utilizzando semplicemente un’antenna radio, riesce a intercettare il traffico wireless non protetto di un comune microfono da tavolo senza fili. In pochissimi secondi, il malintenzionato è in grado di ascoltare l’intera conversazione, aggirando ogni barriera di sicurezza informatica.

    Allo stesso modo, l’accesso fisico momentaneo a una tastiera wireless non protetta (magari da parte di un finto visitatore o personale non autorizzato) permette l’installazione di software malevoli in grado di condividere e trasmettere a distanza ogni singolo tasto premuto, rubando all’istante password bancarie ed e-mail riservate.

    🛠️ Perché questi dispositivi sono così vulnerabili?

    La ricerca ha evidenziato che la scarsa sicurezza di questi strumenti non dipende solo da un difetto di fabbrica, ma da una serie di pericolosi “schemi di rischio” ricorrenti nel settore:

    1. Configurazioni predefinite non sicure: Molti dispositivi nascono “aperti” di fabbrica per facilitarne l’uso immediato da parte dell’utente, a discapito della sicurezza.

    2. Processi di accoppiamento (pairing) deboli: La procedura con cui il mouse o la cuffia si collegano al computer o alla loro chiavetta USB è spesso priva di sistemi di autenticazione robusti.

    3. Comunicazioni radio prive di cifratura: I dati viaggiano nell’aria in chiaro, pronti per essere intercettati da antenne esterne.

    4. Carenza di aggiornamenti firmware: A differenza di smartphone e PC, i produttori rilasciano raramente aggiornamenti per le periferiche e gli utenti quasi mai si ricordano di installarli.

    💡 Cosa fare? I consigli per proteggersi

    Non dare mai per scontata la sicurezza di ciò che connetti. Per ridurre drasticamente i rischi legati ai dispositivi wireless, gli esperti suggeriscono di adottare subito alcune contromisure pratiche:

    • Controlla e aggiorna il firmware: Scarica l’applicazione ufficiale del produttore del tuo mouse o della tua tastiera (es. Logitech Options, Jabra Direct, ecc.) e verifica immediatamente se sono disponibili aggiornamenti di sicurezza per il firmware del dispositivo e della relativa chiavetta USB (dongle).

    • Isola la rete domestica (VLAN): Se utilizzi molti dispositivi Smart-Home o IoT che funzionano su Wi-Fi, configura sul tuo router una rete Wi-Fi “Ospiti” o isolata, tenendoli separati dalla rete principale dove transitano i tuoi dati bancari, PC di lavoro e smartphone.

    • Valuta il ritorno al cavo (ove critico): Nelle postazioni in cui gestisci dati ad alta sensibilità o password aziendali, valuta l’utilizzo di tastiere e mouse tradizionali con filo, eliminando alla radice il rischio di intercettazione radio.

    • Acquisti consapevoli: Quando compri nuove periferiche, verifica che il produttore dichiari esplicitamente l’uso di standard di crittografia avanzati (come il Bluetooth protetto o protocolli proprietari cifrati come Logi Bolt per l’ambito professionale).

    Stai attento a ciò che connetti! La sicurezza informatica inizia spesso dal più piccolo dei dettagli.

    (Fonte: https://www.cybersecurity360.it/news/vulnerabilita-dispositivi-wireless/)

  • La Cyber Security è un problema di processi, non solo di firewall

    Le Imprese investono somme ingenti in pareti digitali, antivirus di ultima generazione e sistemi di autenticazione avanzati. È una prima linea di difesa essenziale, ma spesso l’attenzione aziendale si concentra in modo esclusivo sull’infrastruttura IT, lasciando scoperta la vulnerabilità più critica di tutte: i processi interni che regolano le finanze e l’amministrazione aziendale.

    Il panorama delle minacce cyber sta subendo una mutazione antropologica prima ancora che tecnologica. Con l’avvento di strategie di ingegneria sociale sofisticate come la Business Email Compromise (BEC), l’uso di deepfake audio-video e gli strumenti di Intelligenza Artificiale generativa, gli attori criminali hanno cambiato paradigma. Non cercano più semplicemente una falla tecnica nel codice di un software o una porta aperta sul server; il loro obiettivo strategico è intercettare, ingannare e manipolare la persona che ha il potere di autorizzare un bonifico o un pagamento.

    Questo scenario sposta radicalmente il baricentro della cyber security. Per blindare l’azienda non basta più potenziare l’hardware o delegare tutto al reparto IT: è necessario elevare la governance finanziaria, ridefinendo i protocolli procedurali e, soprattutto, investendo su una cultura diffusa del rischio.

    1. Il cambio di paradigma: dall’attacco al sistema all’inganno del decisore

    Nel modello tradizionale di cyber-difesa, la sicurezza aziendale veniva paragonata alle mura di un castello: il firewall rappresentava il fossato e l’antivirus i soldati di guardia. Questo modello poggiava sul presupposto che il criminale volesse scavalcare le difese informatiche per rubare dati o bloccare i sistemi tramite ransomware.

    Oggi le minacce avanzate aggirano completamente il castello passando dalla porta principale, munite di un invito falso ma apparentemente perfetto. Gli attacchi di tipo Business Email Compromise (BEC) ne sono l’esempio più lampante. Il criminale non installa un virus, ma si insinua silente all’interno delle caselle di posta elettronica (spesso tramite tecniche di phishing mirato o spear-phishing). Studia per settimane il linguaggio dell’amministratore delegato, le scadenze dei fornitori e le modalità di fatturazione. Al momento opportuno, invia una mail in cui richiede il pagamento urgente di una fattura o lo spostamento di fondi su un nuovo IBAN bancario.

    Con l’avvento dell’IA generativa, questo inganno ha raggiunto vette di realismo microscopico:

    • Deepfake Audio: Il responsabile finanziario riceve una telefonata in cui la voce del CEO – perfettamente clonata grazie a pochi secondi di traccia audio pubblica – ordina l’esecuzione immediata di un bonifico straordinario per un’acquisizione confidenziale.

    • Email iper-personalizzate: Le mail di phishing non sono più messaggi sgrammaticati inviati a pioggia, ma comunicazioni impeccabili sul piano formale e contestuale, scritte nella lingua del target e contenenti riferimenti precisi a progetti reali dell’azienda.

    In tutti questi casi, i sistemi di sicurezza informatica non rilevano anomalie, perché il software ha funzionato correttamente e l’utente legittimo ha effettuato l’accesso inserendo le proprie credenziali autentiche per autorizzare l’operazione. L’errore non è informatico, è procedurale.

    2. La Governance Finanziaria come pilastro della sicurezza

    Se l’obiettivo dei criminali è la manipolazione del processo decisionale, la risposta non può essere unicamente un aggiornamento software, ma deve risiedere nel rafforzamento dei protocolli di governance finanziaria. Per ridurre a zero il margine di manovra dei frodatori, le aziende devono implementare rigidi controlli incrociati e regole di separazione delle funzioni (Segregation of Duties).

    Protocolli anti-frode essenziali:

    1. Il principio del doppio controllo (Four-Eyes Principle): Nessun pagamento sopra una determinata soglia finanziaria può essere avviato e concluso dalla stessa persona. Il processo deve prevedere un inseritore della disposizione e un approvatore distinto.

    2. La politica del Canale Alternativo (Out-of-Band Verification): Per qualsiasi richiesta di modifica delle coordinate bancarie (IBAN) da parte di un fornitore, o di bonifici urgenti fuori standard da parte del management, deve scattare l’obbligo tassativo di una verifica attraverso un canale di comunicazione diverso da quello della richiesta. Se la richiesta arriva via email, la conferma va cercata tramite una chiamata telefonica a un numero già censito in anagrafica, mai utilizzando i recapiti inseriti nella mail sospetta.

    3. Anagrafiche fornitori blindate: La modifica dei conti correnti beneficiari all’interno del sistema ERP o dell’home banking deve richiedere una procedura di approvazione interna gerarchica e documentata, impedendo variazioni repentine basate su semplici scambi di messaggi.

    4. Gestione delle eccezioni e dell’urgenza: I criminali fanno leva sulla fretta e sulla pressione psicologica (es. “Se non paghiamo entro due ore salta l’accordo”). I processi aziendali devono stabilire che l’urgenza non giustifica mai la deroga alle procedure di controllo.

    3. Costruire la “Cultura della Sicurezza”: il fattore umano

    Le procedure, tuttavia, rischiano di rimanere carta striscia se i dipendenti non ne comprendono il valore profondo e le percepiscono come meri rallentamenti burocratici. Il fattore umano è storicamente definito l’anello debole della catena di sicurezza, ma attraverso la formazione può trasformarsi nel primo e più efficace firewall aziendale.

    Una robusta cultura della sicurezza si costruisce abbandonando l’approccio colpevolizzante e adottando un modello formativo continuo e interattivo:

    • Simulazioni pratiche e attive: Effettuare campagne simulate di phishing e di vishing (phishing vocale) internamente, per allenare i dipendenti a riconoscere i segnali di allarme nei messaggi e nelle telefonate.

    • Psicologia della truffa: Spiegare ai dipendenti i meccanismi psicologici utilizzati dagli ingegneri sociali (l’autorità del capo, il senso di urgenza, la riservatezza richiesta). Riconoscere queste leve emotive permette di fermarsi un attimo prima di cliccare o autorizzare.

    • Canali di segnalazione chiari: Il personale deve sapere esattamente a chi rivolgersi in caso di dubbio, senza il timore di essere sanzionato per aver sollevato un falso allarme o per aver commesso una svista. La tempestività della segnalazione è cruciale: nelle frodi finanziarie informatiche, i primi minuti successivi al bonifico sono gli unici in cui è ancora tecnicamente e legalmente possibile tentare il blocco dei fondi presso gli istituti bancari.

    Conclusione

    Proteggere un’azienda nel contesto moderno richiede una visione olistica del rischio. Investire in tecnologia rimane una condizione necessaria, ma non è più sufficiente se i flussi operativi interni e amministrativi restano vulnerabili all’inganno.

    La vera resilienza cibernetica si ottiene quando l’infrastruttura tecnologica si fonde con una rigorosa disciplina dei processi interni. Quando un dipendente, davanti a un’email apparentemente legittima del proprio amministratore delegato, decide di sollevare la cornetta del telefono per una verifica incrociata in applicazione di una procedura condivisa, l’azienda ha vinto la sua battaglia contro il cyber-crimine. La difesa più solida non si compra in licenze software: si progetta nei flussi di lavoro e si coltiva nelle menti delle persone.

    (Fonte: https://www.cybersecurity360.it/nuove-minacce/i-cyber-criminali-non-cercano-piu-solo-vulnerabilita-cercano-chi-autorizza-un-bonifico/)

  • Come monetizzare la cyber security con il ROSI

    Se stai lottando per convincere il management ad aumentare il budget di sicurezza, hai bisogno di un linguaggio che parli di numeri. È qui che entra in gioco il ROSI (Return on Security Investment). Questo strumento trasforma i rischi informatici astratti in metriche finanziarie tangibili: non si tratta più solo di “protezione”, ma di perdite attese, costi mitigati e benefici economici misurabili. Il ROSI è la chiave per presentare il valore strategico della sicurezza, traducendola nel linguaggio che interessa a qualsiasi board direttivo.

    Perché il classico ROI non basta per la Cyber Security?

    Nel mondo aziendale, il ROI (Return on Investment) tradizionale misura il profitto generato da un investimento rispetto al suo costo (ad esempio, l’incremento delle vendite derivante da un nuovo software di CRM). La sicurezza informatica, tuttavia, non genera direttamente nuovi ricavi. Il suo valore risiede nella prevenzione delle perdite e nella salvaguardia della continuità aziendale.

    È proprio per colmare questo divario che nasce il ROSI. Piuttosto che calcolare il guadagno finanziario netto, il ROSI quantifica la quantità di rischio (e quindi di denaro) che un’azienda riesce a evitare implementando una specifica contromisura di sicurezza.

    La Formula del ROSI: Come tradurre il rischio in numeri

    Per calcolare il ritorno economico di una soluzione di sicurezza si utilizza una formula matematica consolidata a livello internazionale:

    ROSI = [(ALE × Tasso di Mitigazione) – Costo della Soluzione] / Costo della Soluzione

    Per applicare correttamente questo modello finanziario, è necessario scomporre e calcolare i singoli fattori che lo compongono:

    1. L’ALE (Annualized Loss Expectancy)

    L’ALE rappresenta la perdita finanziaria annua attesa per una specifica minaccia informatica prima dell’adozione della contromisura. Si calcola moltiplicando due variabili fondamentali:

    • SLE (Single Loss Expectancy): L’impatto economico stimato per un singolo incidente di sicurezza. Include sia i costi diretti (risoluzione tecnica, sanzioni legali come quelle legate al GDPR, eventuali riscatti) sia i costi indiretti (downtime/fermo operativo dell’azienda, perdita di produttività, danni alla reputazione e abbandono dei clienti).

    • ARO (Annual Rate of Occurrence): La frequenza stimata con cui tale minaccia potrebbe colpire l’azienda nell’arco di un anno. Si basa su dati storici aziendali, intelligence sulle minacce (threat intelligence) e benchmark di settore (es. se un attacco si verifica mediamente una volta ogni 5 anni, l’ARO sarà 0,2; se si verifica 2 volte all’anno, l’ARO sarà 2).

    ALE = SLE × ARO

    2. Il Tasso di Mitigazione

    Indica l’efficacia stimata della soluzione di sicurezza che si intende adottare. Nessun software o procedura azzera il rischio al 100%, ma una buona soluzione può ridurlo drasticamente (ad esempio, un sistema EDR avanzato potrebbe mitigare il rischio di ransomware dell’85%).

    3. Il Costo della Soluzione (TCO)

    Rappresenta il Total Cost of Ownership della contromisura su base annua. Non include solo il prezzo di licenza del software o dell’hardware, ma anche i costi di implementazione, la manutenzione, la formazione del personale e il tempo necessario per la gestione operativa.

    Un Esempio Pratico: Validare la spesa per un sistema Anti-Ransomware

    Immaginiamo che una media impresa stia valutando l’acquisto di una nuova soluzione di protezione per mitigare il rischio di attacchi ransomware.

    1. Calcolo dello SLE: L’azienda stima che un blocco totale dovuto a un ransomware causerebbe un fermo produttivo medio di 5 giorni, con spese di ripristino e potenziali sanzioni. Costo stimato per singolo evento: € 200.000.

    2. Calcolo dell’ARO: I report di settore e lo storico indicano che la probabilità di subire un attacco riuscito è del 50% all’anno (un attacco ogni due anni). ARO = 0,5.

    3. Calcolo dell’ALE iniziale:

      ALE = € 200.000 × 0,5 = € 100.000 all’anno
    4. Valutazione della soluzione: Il fornitore garantisce un Tasso di Mitigazione dell’80% (0,80). Il costo totale annuo tra licenze e gestione (TCO) è di € 20.000.

    Applichiamo ora la formula del ROSI:

    ROSI = [(€ 100.000 × 0,80) – € 20.000] / € 20.000 = (€ 80.000 – € 20.000) / € 20.000 = 3

    Espresso in percentuale, il ROSI è del 300%. Significa che per ogni euro investito in quella specifica soluzione, l’azienda ne risparmia 3 in perdite attese.

    Costruire un Business Case solido per il Board

    Presentarsi davanti al CFO o all’Amministratore Delegato dicendo “dobbiamo comprare questo strumento perché i nostri sistemi sono vulnerabili” espone quasi sempre a un rifiuto o a tagli di budget. Spostare la conversazione sul ROSI cambia radicalmente le dinamiche:

    • Parla la lingua del business: Il management ragiona in termini di allocazione del capitale e gestione del rischio finanziario. Mostrare un ROSI positivo trasforma la cyber security da “centro di costo inevitabile” a “strumento di ottimizzazione finanziaria”.

    • Prioritizzazione degli investimenti: Consente al CISO (Chief Information Security Officer) di confrontare diverse soluzioni tecnologiche, scegliendo quelle che offrono il miglior rapporto tra riduzione del rischio e costo.

    • Conformità e Governance: Dimostra che l’azienda adotta un approccio basato sul rischio (risk-based approach), in linea con quanto richiesto dalle più recenti normative europee (come la Direttiva NIS 2 e il regolamento DORA).

    Abbandonare i tecnicismi per abbracciare metriche finanziarie solide come il ROSI è l’unico modo per convalidare la spesa in sicurezza, proteggendo non solo i dati, ma la redditività stessa dell’azienda.

    (Fonte: https://www.cybersecurity360.it/soluzioni-aziendali/come-calcolare-il-rosi-metriche-e-modelli-finanziari-per-convalidare-la-spesa-in-sicurezza/)

  • La conformità NIS è cambiata: perché il grafo della supply chain è diventato imprescindibile

    Per anni abbiamo parlato di compliance come di un esercizio soprattutto documentale: policy, registri, procedure, attestazioni. Oggi, con l’evoluzione del quadro NIS e con la Determinazione ACN n. 127437 del 13 aprile 2026, questo approccio non basta più.

    Il punto centrale è semplice: non è più sufficiente dichiarare di essere conformi, bisogna dimostrarlo in modo sostanziale.

    E questo cambia tutto.

    Dalla documentazione alla comprensione del rischio

    La nuova impostazione spinge le organizzazioni a guardare oltre il perimetro interno. La sicurezza non si esaurisce nei propri sistemi, ma si estende a fornitori, partner, subfornitori, servizi cloud, integrazioni applicative e dipendenze operative.

    In altre parole, la domanda non è più solo: “abbiamo le policy?”.
    La domanda corretta diventa: “sappiamo davvero dove si concentra il rischio lungo la nostra filiera digitale?”.

    Qui entra in gioco il grafo della supply chain.

    Perché il grafo fa la differenza

    Un grafo non è un semplice elenco di fornitori.
    È una rappresentazione delle relazioni tra servizi, processi, sistemi e terze parti.

    Questo approccio permette di vedere:

    • quali fornitori supportano servizi critici;

    • quali dipendenze possono generare effetti a cascata;

    • dove si annidano i punti di concentrazione del rischio;

    • quali evidenze servono per dimostrare il controllo effettivo della catena.

    È un salto di qualità importante: dalla visione statica della supply chain alla sua lettura dinamica e interconnessa.

    Il valore operativo

    Il grafo della supply chain non è utile solo sul piano concettuale.
    Lo è soprattutto sul piano operativo.

    Consente di:

    • prioritizzare i fornitori davvero critici;

    • collegare ogni relazione a evidenze verificabili;

    • rafforzare la governance tra procurement, IT, legal e security;

    • rispondere più rapidamente a vulnerabilità, incidenti e richieste di audit.

    In un contesto NIS, questo significa poter dimostrare che la gestione del rischio non è teorica, ma effettivamente governata.

    Il cambio di paradigma

    La vera novità non è soltanto normativa. È culturale.

    La compliance NIS non può più essere trattata come un adempimento da “chiudere” con documenti e scadenze. Deve diventare un processo continuo di comprensione, mappatura e controllo delle dipendenze critiche.

    Ed è proprio qui che il grafo diventa uno strumento strategico: perché trasforma una lista di fornitori in una mappa di responsabilità, impatti e priorità.

    Conclusione

    In un contesto in cui la filiera digitale è sempre più complessa, la sicurezza non può essere gestita per silos. Serve una visione di sistema.

    Il grafo della supply chain non è solo una buona pratica: è uno strumento che rende la compliance NIS più robusta, più leggibile e soprattutto più difendibile.

    Per chi si occupa di cybersecurity, governance e rischio, la vera domanda non è più se adottarlo.
    È quanto si è già in grado di usarlo bene.

    (Fonte: https://www.cybersecurity360.it/legal/il-grafo-della-supply-chain-come-strumento-di-conformita-nis-i-3-vantaggi-operativi/)

  • Nuove Linee Guida Post-Quantum dell’ACN

    La sicurezza dei dati è sempre un tema caldo, ma l’industria sta affrontando ora una sfida di portata storica: la transizione post-quantum (PQC). L’aggiornamento delle Linee guida ACN (Agenzia per la Cybersicurezza Nazionale) sulle funzioni crittografiche non è solo un adeguamento tecnico; è un chiaro segnale che dobbiamo ripensare la crittografia come elemento strategico ed essenziale per la sicurezza e la resilienza dell’intera infrastruttura digitale nazionale.

    Con l’entrata in vigore delle ultime disposizioni sul rafforzamento della cybersicurezza (Legge 28 giugno 2024, n. 90, Articolo 9), la crittografia cessa di essere un dettaglio puramente tecnologico demandato ai singoli vendor. Diventa a tutti gli effetti un oggetto di verifica tecnica e organizzativa obbligatoria per le pubbliche amministrazioni e i soggetti privati inclusi nel perimetro di sicurezza nazionale o soggetti alla direttiva NIS2. Le organizzazioni sono oggi chiamate a verificare attivamente che i propri programmi non espongano i dati a vulnerabilità note.

    In sintesi, cosa significa questo cambiamento?

    Il mondo della crittografia sta cambiando radicalmente a causa dell’avvento dei computer quantistici. Sebbene queste macchine non siano ancora diffuse su scala commerciale, la minaccia è attuale: i cybercriminali stanno già attuando attacchi di tipo “Store-now, decrypt-later” (registra ora, decifra in futuro), rubando dati sensibili cifrati per poterli forzare non appena saranno disponibili computer quantistici sufficientemente potenti (i cosiddetti Cryptographically Relevant Quantum Computers o CRQC).

    Le nuove direttive ACN indirizzano questa complessa transizione focalizzandosi su tre macro-aree critiche e introducendo aggiornamenti fondamentali nel corso del 2026:

    1. Firme Digitali e TLS: I protocolli che usiamo oggi per verificare l’identità e garantire la comunicazione sicura (come HTTPS/TLS) devono essere aggiornati con standard crittografici resistenti al quantum. ACN ha rilasciato la versione aggiornata 2.0 del documento dedicato al Transport Layer Security (TLS) e nuove linee guida sulle Firme Digitali, integrando soluzioni post-quantum (basate sui nuovi standard matematici, come quelli rilasciati dal NIST) per allineare i requisiti minimi di sicurezza ai nuovi vettori di rischio temporali.

    2. Crypto-Agility: Non è più sufficiente utilizzare una singola funzione di cifratura statica. Le organizzazioni dovranno sviluppare sistemi “agili” che permettano l’incorporazione rapida, flessibile e priva di interruzioni operative di nuovi algoritmi matematici complessi, minimizzando i rischi nel momento in cui le minacce o gli standard internazionali evolvono.

    3. Hardening dei protocolli e gestione delle credenziali: I nuovi documenti verticali dell’Agenzia (che includono indicazioni specifiche su funzioni di hash, codici di autenticazione dei messaggi MAC e cifrari a flusso) impongono regole stringenti. Ad esempio, per la conservazione delle password, l’uso del salt è obbligatorio e vengono privilegiati algoritmi robusti come Argon2id e scrypt, mentre le soluzioni personalizzate o “fatte in casa” (custom) sono severamente sconsigliate, a meno che non siano testate e validate da esperti indipendenti.

    Questo aggiornamento ci ricorda che la crittografia è il fondamento su cui poggia ogni aspetto della nostra società digitale. Rispettare queste linee guida non è più un optional tecnico, ma una priorità strategica per proteggere dati e sistemi critici in tempi rapidi.

    📋 Sunto delle Principali Azioni Richieste alle Organizzazioni

    Per adeguarsi alle direttive ACN e prepararsi alla sicurezza post-quantum, i Security Manager, i referenti IT e i responsabili della cybersicurezza devono implementare un piano d’azione strutturato su più livelli:

    • Mappatura e Audit degli Asset (Inventario Crittografico): Identificare dove risiedono i dati sensibili a lungo termine e censire tutti gli algoritmi, le librerie e i protocolli crittografici attualmente in uso (in particolare i sistemi asimmetrici più vulnerabili come RSA ed ECC).

    • Mitigazione del rischio “Store-now, decrypt-later”: Prioritizzare la protezione dei flussi di dati ad alta riservatezza o con requisiti di conservazione prolungata, accelerando l’adozione di algoritmi simmetrici robusti (le cui funzioni di hash mantengono una buona resilienza intrinseca) e introducendo progressivamente schemi ibridi per il TLS.

    • Integrazione della Crittografia nei processi di Procurement: Richiedere formalmente ai fornitori della supply chain e ai software vendor la conformità alle raccomandazioni ACN, assicurandosi che i nuovi prodotti acquistati siano nativamente orientati alla crypto-agility o aggiornabili via firmware/software.

    • Hardening delle Password e dei Protocolli Simmetrici: Aggiornare le modalità di conservazione delle password dismettendo sistemi obsoleti e implementando algoritmi avanzati (es. Argon2id) provvisti di parametrizzazione elevata e salt obbligatorio. Abbandonare modalità di cifratura dei dati prive di autenticazione innata, in quanto malleabili.

    • Revisione e Governance Annuale: Integrare la valutazione del rischio crittografico all’interno dei piani di Risk Management aziendali. Poiché le minacce migliorano e gli standard cambiano, la conformità alle linee guida ACN richiede audit e verifiche con cadenza almeno annuale.

    Fonti consultate:

    1. Cyber Security 360Crittografia e transizione post-quantum: cosa cambia con le nuove linee guida ACN, di Vincenzo Calabrò (Giugno 2026). URL: https://www.cybersecurity360.it/

    2. Agenzia per la Cybersicurezza Nazionale (ACN)Linee Guida Funzioni Crittografiche (Documento Introduttivo, Funzioni di Hash, Cifrari a flusso, Firme digitali e TLS 2.0). URL: https://www.acn.gov.it/portale/crittografia

    3. Agenzia per la Cybersicurezza Nazionale (ACN) – Documento strategico congiunto: Securing Tomorrow, Today: Transitioning to Post-Quantum Cryptography. URL: https://www.acn.gov.it/portale/documents/20119/85999/PQC-joint-statement-ita.pdf

    4. Matrice DigitaleCrittografia secondo ACN: guida a TLS, firme digitali, password, hash e cifratura sicura & Crittografia post-quantum: guida definitiva alla sicurezza contro i computer quantistici (Giugno 2026). URL: https://www.matricedigitale.it/

    5. CyberSecurity ItaliaACN, aggiornate le Linee guida sulle funzioni crittografiche (Giugno 2026). URL: https://www.cybersecitalia.it/

  • Attenzione: gli attacchi NFC sono in aumento!

    Secondo i dati di telemetria pubblicati da Kaspersky, il primo quadrimestre del 2026 ha fatto registrare un allarme senza precedenti nel panorama della mobile security: gli attacchi basati sulla tecnologia NFC (Near Field Communication) mirati agli smartphone Android sono aumentati del 188% rispetto allo stesso periodo dell’anno precedente.

    I sistemi di sicurezza hanno bloccato oltre 35.600 attacchi nei primi quattro mesi dell’anno, legati a famiglie di malware sempre più sofisticate come SuperCard X, PhantomCard e NGate. Non si tratta più di una minaccia teorica o di laboratorio, ma di una realtà criminale strutturata che punta direttamente a prosciugare i conti bancari delle vittime.

    Come funzionano i nuovi attacchi NFC: dal Direct al Relay

    La tecnologia NFC nasce per facilitare i pagamenti contactless e lo scambio rapido di dati a brevissima distanza. Tuttavia, i cybercriminali hanno trovato il modo di piegare questo strumento a proprio favore attraverso due schemi principali:

    1. Attacchi NFC Diretti: Attraverso tecniche di ingegneria sociale (phishing, finti messaggi di assistenza), la vittima viene convinta a installare un’app malevola al di fuori degli store ufficiali e a “poggiare” fisicamente la propria carta di credito sul retro del telefono infetto, inserendo persino il PIN. I dati della carta vengono così catturati all’istante.

    2. Attacchi NFC Relay (Inversi): Rappresentano la variante più complessa e in forte crescita nel 2026. Sfruttando strumenti di emulazione modificati (derivati da tool legittimi come NFCGate), il malware installato sullo smartphone della vittima intercetta il segnale NFC della carta di pagamento o del portafoglio digitale. Questo segnale viene trasmesso in tempo reale (“relay”) al dispositivo del truffatore, il quale può materialmente effettuare un pagamento o un prelievo presso un POS o un bancomat remoto, mentre la vittima si trova da tutt’altra parte.

    Perché l’ecosistema Android è il bersaglio principale?

    I malware NFC colpiscono in modo predominante i dispositivi Android per via della flessibilità del sistema operativo. A differenza di ecosistemi più chiusi, Android consente (se l’utente lo autorizza) il sideloading, ovvero l’installazione di applicazioni tramite file APK scaricati dal browser o ricevuti su app di messaggistica. I criminali sfruttano questa apertura camuffando i trojan da aggiornamenti di sistema, cataloghi di sconti o app multimediali, abusando successivamente dei servizi di accessibilità per controllare l’antenna NFC.

    Consigli pratici: come difendere il tuo smartphone

    La prevenzione e una corretta igiene digitale sono le armi più efficaci per azzerare i rischi di un attacco NFC. Ecco le regole fondamentali da seguire:

    1. Attiva la funzione “NFC Sicuro” (Secure NFC)

    A partire da Android 10, il sistema operativo integra una funzione di protezione nativa molto potente. Vai su Impostazioni > Dispositivi connessi > Preferenze di connessione > NFC e attiva l’opzione “Richiedi sblocco del dispositivo per NFC”. In questo modo, l’emulazione delle schede e i chip di trasmissione rimarranno disattivati ogni volta che lo schermo del telefono è bloccato o spento, impedendo la lettura furtiva dei dati mentre cammini o sei sui mezzi pubblici.

    2. Blocca il sideloading e usa solo Store Ufficiali

    Evita categoricamente l’installazione di file APK provenienti da siti terzi, chat di gruppo o link ricevuti via SMS/WhatsApp (es. nomi ingannevoli come party_pics.jpg.apk). Se devi installare un’app, affidati esclusivamente al Google Play Store o agli store ufficiali dei produttori.

    3. Esamina attentamente le autorizzazioni (Permissions)

    Durante l’installazione di una nuova applicazione, leggi con attenzione i permessi richiesti. Un’app di fotoritocco, un gioco o un lettore PDF non hanno alcun motivo logico per richiedere l’accesso ai servizi di accessibilità, alla gestione delle connessioni di rete o al modulo NFC. Se noti richieste eccessive, nega i permessi o disinstalla l’app.

    4. Diffida dalle istruzioni agli sportelli ATM o richieste sospette

    Non seguire mai le istruzioni fornite da sconosciuti al telefono o di persona mentre ti trovi vicino a un bancomat. Presta massima attenzione se un’applicazione o un popup ti chiede improvvisamente di modificare il metodo di pagamento NFC predefinito o ti mostra un PIN “temporaneo” da utilizzare.

    5. Installa una soluzione di sicurezza mobile attiva

    Utilizza un antivirus affidabile per Android. Un software di protezione aggiornato è in grado di bloccare sul nascere l’installazione di pacchetti malware noti (come SuperCard X) e di analizzare preventivamente i link di phishing scambiati sulle piattaforme di messaggistica.

    Fonti e approfondimenti:

    • Cyber Security 360Attacchi NFC, stanno aumentando i furti tramite smartphone Android (Autrice: Giuditta Mosca): cybersecurity360.it/news/attacchi-nfc-android/

    • Kaspersky Lab (Press & Blog 2026)Nel 2026 gli attacchi di tipo “relay” tramite NFC agli smartphone aumentano del 188%: kaspersky.it/about/press-releases/ | Attacchi relay NFC diretti e inversi per la sottrazione di denaro (Autore: Stan Kaminsky).

    • Android Open Source Project (AOSP) – Documentazione ufficiale sulle API e l’implementazione della funzionalità Secure NFC.