Vai al contenuto

Phishing AI: i falsi login rubano account aziendali

Redazione Xion IT Groupphishingsicurezza informaticaaccount pubblicitariintelligenza artificiale

Sta emergendo una nuova forma di phishing che sfrutta la popolarità dei servizi di intelligenza artificiale e rende il furto di credenziali molto più credibile. Il punto critico per le aziende è questo: non si tratta più di una semplice pagina falsa, ma di un attacco interattivo in cui un operatore umano segue la vittima passo dopo passo e adatta in tempo reale la richiesta di password, codici o approvazioni.

Per una PMI, per un ufficio marketing o per uno studio professionale il rischio è concreto: se viene compromesso un account collegato a Google, Meta o altre piattaforme pubblicitarie, il danno può estendersi a budget, metodi di pagamento, dati dei clienti e accessi condivisi.

Che cosa è successo

L’8 ottobre 2026 Cyber Security 360 ha riportato l’analisi di una campagna individuata dai ricercatori di Island Security Research. Gli attaccanti stanno usando siti che imitano presunti strumenti pubblicitari basati sull’AI, presentati come servizi legati a nomi molto noti come Gemini, Claude, ChatGPT, Perplexity e Manus. Tra gli esempi segnalati c’è anche un falso gestore di annunci chiamato “Muse Ads”, apparso pochi giorni dopo l’annuncio di Meta su Muse.

L’idea è semplice ma efficace: la vittima arriva su un sito dall’aspetto plausibile, con funzioni che sembrano utili per gestire campagne, verificare spese o collegare account advertising. Nulla fa pensare, all’inizio, a una classica truffa. L’utente vede un’interfaccia curata, coerente con il tema del momento, cioè l’automazione basata su AI, e viene accompagnato verso un’azione apparentemente normale: collegare il proprio account.

È proprio qui che inizia l’attacco vero e proprio.

Come funziona il trucco del pulsante “Connect”

Il meccanismo ruota attorno a un pulsante come “Connect”, “Collega account” o formule simili. Dal punto di vista dell’utente sembra il passaggio naturale per connettere Google, Meta, TikTok o altri servizi al nuovo strumento.

In realtà, dopo il clic non si apre la vera finestra del provider di identità. La pagina crea dentro il browser una finestra contraffatta che imita in tutto e per tutto quella autentica: indirizzo familiare, lucchetto di sicurezza, grafica coerente con Chrome o Safari, schermate di accesso note all’utente.

Questa tecnica è nota come Browser-in-the-Browser. Il dettaglio importante, per chi non è tecnico, è che l’utente ha l’impressione di trovarsi davanti a Google o a un altro fornitore affidabile, ma il browser è ancora collegato al dominio controllato dagli attaccanti.

Secondo quanto riportato, il falso ambiente viene anche adattato al dispositivo utilizzato, compresi Windows, macOS, Android e iOS. Questo aumenta ulteriormente la credibilità della trappola, perché l’interfaccia appare coerente con il contesto in cui la persona sta lavorando.

Perché questa campagna è diversa dal phishing tradizionale

L’aspetto più preoccupante non è solo la qualità grafica della pagina falsa. La vera evoluzione sta nel fatto che il phishing diventa un’interazione guidata da una persona reale.

Una volta avviato il finto login, l’infrastruttura registra i tentativi della vittima e permette a un operatore di decidere quale schermata mostrare dopo. Se serve, l’attaccante può:

In altre parole, l’attacco non è più statico. È una conversazione mascherata da procedura di sicurezza. Proprio questo rende più difficile riconoscere l’inganno: molte persone interpretano i passaggi aggiuntivi come controlli normali, soprattutto se usano sistemi con autenticazione a più fattori.

Un elemento emerso dall’analisi è che la piattaforma, basata su Next.js e Socket.IO, non serve solo a mostrare pagine false, ma a gestire lo stato della sessione e il flusso di istruzioni impartite dall’operatore. I ricercatori hanno inoltre collegato la stessa infrastruttura ad altre campagne, incluse false richieste di rimborso e campagne di recruiting. Questo fa capire che non siamo davanti a un episodio isolato, ma a un modello riutilizzabile.

Perché gli account pubblicitari fanno gola ai criminali

Molte aziende tendono a proteggere con attenzione l’home banking e la posta elettronica, ma sottovalutano gli account advertising. È un errore.

Un account pubblicitario aziendale può dare accesso a:

Se viene compromesso l’account di un responsabile marketing o di un’agenzia, il problema può estendersi rapidamente a più aziende contemporaneamente. Gli aggressori possono usare direttamente il budget disponibile oppure rivendere account con una storia di spesa già consolidata, che sul mercato criminale hanno un valore maggiore rispetto a profili nuovi o inattivi.

Per una PMI questo significa due tipi di danno: perdita economica immediata e blocco operativo. Anche poche ore di accesso abusivo possono generare spese pubblicitarie indesiderate, sospensioni degli account, contestazioni con fornitori e clienti, oltre al tempo necessario per ripristinare tutto.

I segnali da non ignorare

Questa tipologia di attacco funziona perché si presenta bene. Per questo è utile allenare l’attenzione su alcuni segnali pratici:

Nessuno di questi indizi, preso da solo, basta per confermare una truffa. Ma la loro combinazione deve far scattare una verifica interna prima di procedere.

Cosa significa per la tua azienda

Per una PMI italiana, il punto non è vietare l’uso dell’intelligenza artificiale o degli strumenti marketing. Il punto è stabilire regole minime di controllo, soprattutto quando si collegano account che muovono denaro o accedono a dati di clienti.

Ecco le azioni più utili, subito applicabili:

1. Definite chi può collegare nuovi servizi agli account aziendali.
Non tutti devono poter autorizzare integrazioni con Google, Meta o altri provider. Limitate questo potere a poche persone identificate.

2. Separate gli accessi personali da quelli aziendali.
Chi gestisce campagne o strumenti esterni dovrebbe usare profili dedicati al lavoro, non account personali riutilizzati altrove.

3. Formate il personale su questo schema di attacco.
La classica formazione anti-phishing non basta più se mostra solo email sgrammaticate e pagine palesemente false. Oggi bisogna spiegare che anche un login “bello” e coerente può essere una trappola.

4. Verificate sempre il dominio prima di inserire credenziali.
Se il servizio è nuovo, controllate l’indirizzo web con maggiore attenzione. Un nome credibile non è una prova di autenticità.

5. Rivedete i permessi sugli account pubblicitari.
Molte aziende accumulano nel tempo utenti, collaboratori e agenzie con accessi non più necessari. Una revisione periodica riduce il danno in caso di compromissione.

6. Preparate una procedura di risposta rapida.
Se un dipendente sospetta di aver inserito credenziali su una pagina falsa, serve un’azione immediata: cambio password, revoca delle sessioni, controllo delle integrazioni attive, verifica dei metodi di pagamento e analisi dei log.

7. Proteggete gli endpoint e monitorate l’operatività quotidiana.
Questi attacchi passano spesso dal browser e dall’azione dell’utente. Una buona gestione delle postazioni e controlli di sicurezza continui aiutano a ridurre i rischi. Se volete rafforzare prevenzione e monitoraggio, può essere utile valutare servizi di sicurezza informatica e di gestione centralizzata delle postazioni.

8. Assicuratevi di avere copie affidabili dei dati critici.
Il phishing nasce per rubare accessi, ma spesso è il primo passo verso incidenti più ampi. Disporre di un sistema di backup remoto riduce l’impatto di eventuali conseguenze successive.

Oltre la tecnologia: il vero bersaglio è la fiducia

Questa campagna conferma una tendenza chiara: i criminali non puntano solo a sfruttare falle tecniche, ma a inserirsi nei comportamenti normali di lavoro. Oggi molte attività passano da servizi cloud, account condivisi, piattaforme pubblicitarie e strumenti AI scoperti velocemente online. Più il processo appare familiare, più la difesa dipende dall’organizzazione interna.

Per questo la sicurezza non può essere lasciata solo al reparto IT, ammesso che in azienda ce ne sia uno strutturato. Servono regole semplici, responsabilità chiare e una cultura minima di verifica, soprattutto nei reparti amministrativi, marketing e direzionali, che spesso hanno accessi sensibili ma poca formazione specifica.

Domande frequenti

Se uso l’autenticazione a due fattori sono al sicuro?

No, non completamente. In questo caso gli attaccanti possono chiedere anche codici, approvazioni o tentativi ripetuti, guidando la vittima durante il processo.

Il rischio riguarda solo chi fa pubblicità online?

No. La campagna prende di mira in particolare gli account advertising, ma la tecnica può essere riutilizzata per altri accessi aziendali e altri contesti operativi.

Cosa devo fare se un collega ha già inserito le credenziali?

Intervenite subito: cambiate password, chiudete le sessioni attive, controllate i permessi dell’account, verificate eventuali spese anomale e fate analizzare l’episodio dal vostro referente IT.

Vuoi proteggere e far crescere l'IT della tua azienda?

Parliamone: un consulente Xion analizza gratuitamente la tua situazione.