È il ramo degli attacchi che non ha niente di tecnico. La telefonata del finto tecnico dell’assistenza che chiede di installare un programma per «risolvere un problema urgente»; il messaggio del titolare che chiede un bonifico immediato mentre è in aereo; la richiesta di un finto fornitore di aggiornare l’IBAN.
Funziona perché usa leve umane normali: la voglia di essere utili, il timore di contraddire un superiore, la fretta. Le vittime non sono persone disattente, sono persone che stanno facendo il proprio lavoro in condizioni di pressione.
Le leve che funzionano, e perché
Non si attacca la tecnologia ma la persona, e le leve usate sono sempre le stesse tre perché sono quelle che funzionano.
L’urgenza
Una richiesta che deve essere evasa entro stasera toglie il tempo di verificare. È il singolo segnale d’allarme più affidabile: quando qualcosa ha fretta e riguarda denaro o credenziali, la fretta stessa è il motivo per fermarsi.
L’autorità
Un messaggio che sembra venire dal titolare o da un dirigente sfrutta la riluttanza a contraddire. Funziona meglio nelle organizzazioni dove chiedere conferma a un superiore è socialmente costoso.
La familiarità
Il messaggio arriva dentro una conversazione vera, da un fornitore reale la cui casella è stata compromessa prima. Non c’è nulla di anomalo da riconoscere, ed è la forma più efficace in assoluto.
L’unica difesa che regge: una procedura, non l’attenzione
Chiedere alle persone di stare attente non funziona, perché l’attacco è progettato proprio per sembrare normale. Quello che funziona è una regola che non dipende dal giudizio del momento.
La più importante riguarda il denaro: **le coordinate bancarie si verificano sempre su un canale diverso da quello che ha portato la richiesta**. Se il cambio di IBAN arriva via email, si telefona a un numero già noto — non a quello scritto nel messaggio. È una regola che costa trenta secondi e che disinnesca l’attacco più redditizio che esista.
Perché conta per un’azienda
Le frodi con questa tecnica hanno spesso importi molto superiori a quelli di un ransomware, e non lasciano tracce tecniche perché non c’è nessun sistema violato.
L’errore che vediamo più spesso
La difesa efficace non è la formazione ma la procedura: una regola scritta che imponga la verifica su un canale diverso per ogni pagamento fuori dal consueto, senza eccezioni nemmeno per il titolare.