CyberPlay

Frodi con voci clonate: verifica prima di pagare o concedere accesso

Allena la verifica indipendente contro le frodi con voci clonate. Collega i corsi CyberPlay a pagamenti, help desk e scenari di The Social Engineer.

Redazione CyberPlay · Pubblicato il · Aggiornato il · 9 min di lettura

Guida ed esercizi in italiano

Una riunione video simulata nella lezione sui deepfake vocali di CyberPlay mostra una richiesta di pagamento e pressioni alla riservatezza.

Ingrandisci immagine · Fotogramma del corso video · interfaccia in inglese

Fotogramma reale da Una voce copiata, un volto copiato, con testo su schermo in inglese. I partecipanti sono illustrazioni inserite in uno scenario formativo fittizio.

La formazione sulle frodi vocali deepfake dovrebbe insegnare un'unica decisione ripetibile: sospendere una richiesta di denaro o di accesso a un account, interrompere la conversazione in arrivo e verificare attraverso un canale di contatto prestabilito. Riconoscere una voce o un volto non è sufficiente per autorizzare un pagamento, reimpostare un account o condividere un codice. L'abilità utile consiste nel sapere come effettuare una verifica quando l'interlocutore sembra del tutto convincente.

La funzionalità Corsi di CyberPlay introduce questa decisione tramite brevi lezioni video con punti di controllo delle risposte. Questa guida collega le lezioni su voce, truffe telefoniche e pagamenti con The Social Engineer, aggiungendo poi un esercizio per l'ambiente di lavoro. La narrazione dei corsi è disponibile in inglese e rumeno; la piattaforma e questo gioco supportano tutte le nove lingue del sito.

I punti da ricordare

  • Una voce familiare può supportare una storia senza dimostrare chi controlla la chiamata.
  • Una richiamata utilizza dati di contatto stabiliti prima della richiesta sospetta.
  • Confermare l'identità non sostituisce l'approvazione del pagamento o i controlli per il recupero dell'account.
  • I corsi spiegano la decisione; la pratica di gioco e un nuovo scenario rivelano ciò che richiede discussione.

1. Perché questo tema appartiene all'attuale programma di formazione

Un deepfake vocale utilizza audio generato o manipolato per imitare una persona. Il vishing è la categoria più ampia di inganno tramite comunicazione vocale; non richiede l'IA. Nel suo aggiornamento di dicembre 2025, l'FBI ha descritto casi di impersonificazione che utilizzavano messaggi vocali generati dall'IA, seguiti da richieste riguardanti codici di autenticazione, documenti o denaro. Ha inoltre avvertito che i contenuti generati possono essere difficili da identificare.

Un rapporto separato di Microsoft del settembre 2026 ha descritto l'impersonificazione di dirigenti supportata da fatture e conversazioni fabbricate, con indicatori coerenti con la scrittura assistita da IA. Quel rapporto riguardava le e-mail, non una comprovata campagna di clonazione vocale. Insieme, questi esempi offrono uno spunto didattico utile: una presentazione convincente può manifestarsi su molteplici canali, mentre la decisione di rilasciare denaro o accessi richiede comunque una verifica indipendente.

Fonti della sezione: Continua l’impersonificazione di alti funzionari statunitensi in una campagna di messaggi malevoli · Proteggere le organizzazioni dall’impersonificazione dei dirigenti assistita dall’IA e dalle frodi sulle fatture

2. Inizia da ciò che chi chiama vuole farti modificare

Utilizza gli scenari fittizi riportati di seguito per costruire una discussione specifica per ciascun ruolo. Chiedi a chi partecipa di nominare l'azione richiesta prima di dibattere se la voce sembri artificiale. Una persona può avere una spiegazione ragionevole per un audio scadente o un numero sconosciuto. Tale spiegazione non stabilisce se l'azione richiesta sia autorizzata.

2. Inizia da ciò che chi chiama vuole farti modificare
Richiesta fittiziaDecisione a rischioPassaggio sicuro successivo
La tua direzione richiede un bonifico riservato prima di una riunione.Controlli sui pagamenti e sulle approvazioni.Sospendi la richiesta e contatta la direzione tramite la rubrica aziendale prestabilita.
Un collega riferisce che lo smarrimento del telefono richiede un ripristino urgente dell'MFA.Recupero dell'account e registrazione di un nuovo fattore.Applica la procedura approvata di verifica dell'identità e recupero.
Un operatore del supporto richiede un codice per bloccare un attacco.Autenticazione o accesso al dispositivo.Non divulgare il codice; contatta il service desk ufficiale.
La voce familiare di un fornitore conferma nuove coordinate di pagamento.Una modifica all'anagrafica del beneficiario.Utilizza il contatto fornitore esistente e la procedura di variazione dei pagamenti.

3. Esercitare una richiamata indipendente

Le linee guida dell'FTC sulla clonazione vocale raccomandano di contattare la persona utilizzando un numero già noto come suo. Applica questo principio sul lavoro consultando la rubrica approvata o una scheda fornitore già acquisita. Richiamare il numero in arrivo, seguire un nuovo invito in chat o utilizzare un recapito fornito nella richiesta mantiene la verifica all'interno della narrazione di chi chiama.

Esercitati con una risposta breve: “Verificherò tramite il nostro consueto canale di contatto e seguirò la procedura di approvazione”. Quindi interrompi la chiamata. Per questo esercizio, chiedi a chi partecipa di indicare dove reperirebbe il contatto attendibile. Se quel canale non è disponibile, individua il contatto designato per l'escalation e mantieni in sospeso l'azione richiesta. Una scadenza imminente è un motivo per segnalare il ritardo lungo la catena di escalation, non per inventare un metodo di verifica alternativo.

Nova mette in pausa una chiamata simulata con voce familiare e indica a chi partecipa di chiamare un numero già salvato.

Ingrandisci immagine · Fotogramma del corso video · interfaccia in inglese

  1. Termina la chiamata in arrivo

    Interrompi la conversazione prima di procedere alla verifica tramite un numero già salvato per quella persona.

  2. Verifica la richiesta, non la voce

    Le richieste urgenti di denaro e la segretezza sono motivi per seguire la procedura stabilita, anche quando la voce sembra familiare.

Fotogramma reale da Una voce copiata, un volto copiato, con testo su schermo in inglese. La chiamata è fittizia; la verifica indipendente è la decisione oggetto di insegnamento.

Fonti della sezione: I truffatori usano l’IA per rendere più convincenti le truffe sulle emergenze familiari

4. Mantenere l'approvazione del pagamento distinta dal riconoscimento della persona

Una verifica positiva dell'identità risponde a chi hai contattato. La procedura di pagamento dell'organizzazione risponde se il bonifico, il beneficiario e l'importo sono approvati. Durante una discussione formativa, mantieni separate queste due domande. Anche un responsabile autentico può richiedere qualcosa che esula dai suoi poteri di approvazione o trascurare una modifica nei dati del fornitore.

Sottoponi al team finanziario una richiesta fittizia contenente il nome corretto di un progetto, una fattura realistica e un messaggio vocale familiare. Chiedi loro di individuare l'anagrafica del beneficiario approvata, spiegare la verifica indipendente richiesta e identificare chi deve autorizzare il pagamento. L'obiettivo è definire una sequenza operativa applicabile, compreso cosa fare quando un approvatore è assente. L'IC3 raccomanda un canale secondario per le modifiche alle coordinate bancarie; il team deve mappare questa raccomandazione sui propri controlli effettivi.

Sequenza pratica in quattro passaggi: metti in pausa l'azione richiesta, termina la chiamata in arrivo, verifica in modo indipendente e applica le approvazioni, quindi coinvolgi il responsabile o segnala i dubbi irrisolti.

Ingrandisci immagine

Quadro formativo originale di CyberPlay. Adatta i passaggi di contatto e approvazione alla procedura della tua organizzazione.

Fonti della sezione: Compromissione delle email aziendali: la truffa da 55 miliardi di dollari

5. Includere il service desk nella stessa lezione

L'avviso congiunto di sicurezza su Scattered Spider del luglio 2025 descrive criminali che si spacciano per dipendenti al fine di persuadere l'help desk a reimpostare password o trasferire l'MFA su dispositivi controllati dagli aggressori. Descrive inoltre chiamanti che fingono di appartenere al personale di supporto. L'avviso non dimostra che ogni chiamata di questo tipo impieghi un deepfake; una comune conversazione persuasiva è sufficiente a rendere utile l'esercitazione sulle procedure di recupero.

Esegui lo scenario da entrambe le prospettive. Un dipendente deve sapere dove segnalare una chiamata inaspettata dal supporto. Un operatore dell'help desk deve conoscere la procedura approvata di verifica dell'identità, quando procedere con l'escalation e come gestire un chiamante impossibilitato a utilizzare il proprio fattore abituale. Non trasformare la conoscenza di una mansione, di un responsabile o di un progetto in corso in un test d'identità improvvisato. Registra qualsiasi canale di recupero mancante come una lacuna di processo da sottoporre al rispettivo responsabile.

Fonti della sezione: Scattered Spider: avviso congiunto di cybersicurezza, aggiornamento di luglio 2025

6. Utilizzare tre Corsi per costruire la decisione per gradi

Inizia con Una voce copiata, un volto copiato per affrontare il problema dell'affidarsi ad audio o video familiari. Prosegui con Vishing: truffe telefoniche convincenti per esercitarti a chiudere una chiamata e a usare un contatto individuato in modo indipendente. Aggiungi Chiama prima di pagare per il personale amministrativo, i responsabili e chiunque gestisca richieste di pagamento. Sono tre prospettive differenti sulla medesima abitudine di verifica.

Ciascun corso CyberPlay prevede cinque punti di controllo in cui il video si interrompe in attesa di una risposta prima della spiegazione. Invita chi partecipa a spiegare a parole proprie una decisione mancata. Una risposta corretta al punto di controllo è una prova relativa a quell'esercizio; non dimostra che un bonifico reale verrebbe bloccato. Le lezioni selezionate offrono la narrazione in inglese o rumeno. La loro disponibilità dipende dall'account e dal piano dell'utente.

Il corso sulle deviazioni dei pagamenti mette a confronto la verifica affidabile con le richieste di aggirare l'approvazione.

Ingrandisci immagine · Fotogramma del corso video · interfaccia in inglese

  1. Usa un contatto precedente alla richiesta

    Reperisci il numero in un archivio attendibile preesistente anziché nel messaggio sottoposto a verifica.

  2. Mantieni la seconda approvazione

    Una chiamata o un video convincenti non sostituiscono la distinta approvazione richiesta dalla procedura di pagamento.

Fotogramma reale da Chiama prima di pagare, con testo su schermo in inglese. La lezione collega una richiamata indipendente alle approvazioni dei pagamenti esistenti nell'organizzazione.

7. Trasferire l'abitudine in The Social Engineer

The Social Engineer include una chiamata in arrivo da parte della “Sicurezza IT” che fa pressione sul giocatore affinché installi uno strumento di supporto. Il giocatore può contattare l'help desk ufficiale e segnalare il tentativo. Un altro scenario presenta un'urgente e riservata richiesta di pagamento da parte della dirigenza, offrendo la verifica tramite un canale separato già noto. Si tratta di decisioni reali sceneggiate all'interno del gioco, con organizzazioni e contatti fittizi.

Utilizza il gioco dopo i Corsi pertinenti e chiedi cosa sia cambiato quando la richiesta si è presentata nel corso di un'intensa giornata lavorativa. Il gioco allena la verifica sotto pressione; non è un test di rilevamento per voci sintetiche né un audit in tempo reale dell'help desk. Esamina la decisione e il relativo debriefing, quindi chiedi a chi partecipa di identificare il canale di contatto equivalente sul posto di lavoro.

8. Prova un nuovo scenario senza giudicare la voce

Leggi questo caso inventato ad alta voce oppure usa un testo normale. Non sono necessari campioni clonati della voce di colleghi, coordinate bancarie reali o chiamate a sorpresa. L'esercizio valuta la risposta a una richiesta, consentendo al facilitatore di variare il grado di urgenza mantenendo chiara la decisione.

9. Rendere semplice l'individuazione dell'azione successiva

Se il denaro è già stato trasferito, avvisa immediatamente i referenti designati per le finanze e la sicurezza, affinché l'istituto finanziario possa essere contattato per tentare un richiamo dei fondi. L'IC3 sottolinea l'importanza di un contatto tempestivo con l'istituto finanziario; il recupero non è garantito. In caso di modifica dell'account, divulgazione di codici o azioni di accesso remoto, riferisci al team di risposta esattamente cosa è accaduto e quando, seguendone le istruzioni. Conserva i messaggi originali tramite il canale di segnalazione approvato.

Concludi la sessione con un risultato operativo tangibile: un canale di contatto verificato, un responsabile designato per l'escalation e una chiara procedura di pagamento o di ripristino. Ripeti in seguito uno scenario fittizio modificato e discuti la spiegazione, non soltanto il punteggio. Se chi partecipa conosce la risposta sicura ma non riesce a reperire il contatto approvato, il miglioramento successivo riguarda sia il flusso di lavoro sia la formazione.

Fonti della sezione: Compromissione delle email aziendali: la truffa da 55 miliardi di dollari

Esercitati sulla decisione di richiamata in italiano

Fai seguire ai Corsi su voce e pagamenti The Social Engineer. Esercitati con una verifica su canale noto, spiega la tua decisione e leggi il debriefing dello scenario.

Gioca a The Social Engineer

Fonti e approfondimenti

  1. Continua l’impersonificazione di alti funzionari statunitensi in una campagna di messaggi malevoli — Centro dell’FBI per le denunce dei crimini su Internet. Consultato il 2026-10-03
  2. Proteggere le organizzazioni dall’impersonificazione dei dirigenti assistita dall’IA e dalle frodi sulle fatture — Microsoft Security. Consultato il 2026-10-03
  3. I truffatori usano l’IA per rendere più convincenti le truffe sulle emergenze familiari — Commissione federale per il commercio degli Stati Uniti. Consultato il 2026-10-03
  4. Scattered Spider: avviso congiunto di cybersicurezza, aggiornamento di luglio 2025 — FBI, CISA e agenzie partner internazionali. Consultato il 2026-10-03
  5. Compromissione delle email aziendali: la truffa da 55 miliardi di dollari — Centro dell’FBI per le denunce dei crimini su Internet. Consultato il 2026-10-03

Continua a esplorare

Tutti gli articoli

Contatti · Chi siamo