Libero
SICUREZZA INFORMATICA

Truffa INPS via SMS: ora c'è un'AI che controlla i tuoi documenti

Un falso sito INPS usa l’intelligenza artificiale per verificare le immagini caricate dalle vittime. Il controllo filtra i file, ma non riconosce sempre i documenti fittizi.

5 min di lettura

Un attacco informatico su smartphone iStock
  • Una campagna di smishing usa il nome dell’INPS per spingere le vittime su siti falsi e raccogliere dati, documenti e selfie.
  • Nei controlli compare anche un sistema di intelligenza artificiale che analizza le immagini caricate e respinge i file non pertinenti.
  • Il CERT-AGID ha segnalato i domini malevoli e l’INPS li blocca, ma i truffatori possono cambiare indirizzi e messaggi rapidamente.

Le campagne di smishing che imitano l’INPS hanno introdotto un controllo basato sull’intelligenza artificiale. Il sistema analizza le immagini caricate dalle vittime per verificare che corrispondano ai documenti richiesti dal sito contraffatto. La novità, rilevata dal CERT-AGID, rende più efficiente la raccolta di informazioni personali e può accrescere la credibilità della procedura.

Truffa INPS via SMS: come funziona il sito falso

Negli ultimi giorni, il CERT-AGID, la struttura pubblica italiana impegnata nella prevenzione dei rischi informatici, ha registrato un aumento delle campagne di phishing che sfruttano il nome e la grafica dell’INPS. L’attacco comincia con un SMS che invita il destinatario a verificare i propri dati per garantire la continuità dei servizi. Il messaggio contiene un collegamento a una pagina fraudolenta.

Questa tecnica prende il nome di smishing, una forma di phishing diffusa tramite SMS. Le comunicazioni possono fare leva sulla promessa di un beneficio economico. In alternativa, prospettano una possibile sospensione dei servizi. L’obiettivo resta quello di condurre la vittima su un dominio controllato dai truffatori.

Le pagine riproducono l’aspetto dei portali istituzionali e accompagnano l’utente attraverso cinque fasi. La procedura raccoglie prima i dati anagrafici e i documenti identificativi. In seguito richiede le buste paga e il CUD.

Perché l’AI rende più efficace il furto di documenti?

Tra i file da inviare compare anche un selfie. La novità principale riguarda però l’analisi dei contenuti caricati. Nei test del CERT-AGID, il sistema ha respinto le immagini non pertinenti mostrando un messaggio coerente con il loro contenuto. Di fronte alla foto di una macchina da caffè, per esempio, ha segnalato che non si trattava di un documento.

Questa verifica si distingue dai controlli più semplici già osservati in alcuni kit di phishing, che si limitano a esaminare le caratteristiche tecniche dell’immagine. In questo caso, il modello interpreta la scena per stabilire se il file corrisponde al documento richiesto. Durante l’operazione compare l’indicazione “Verifica AI in corso…”, capace di trasmettere alla vittima una sensazione di rigore.

La scelta di adottare il modello non appare casuale. La selezione automatica consente ai criminali di escludere i caricamenti casuali e ottenere materiale più sfruttabile. Il sistema, tuttavia, non garantisce che il documento sia autentico. Una carta d’identità fittizia con la filigrana “FACSIMILE” è stata infatti accettata senza obiezioni.

L’analisi tecnica ha mostrato che il componente non si limita agli elementi visivi, ma interpreta anche il testo incorporato nei file. In una prova, alcune istruzioni inserite nell’immagine sono confluite nella risposta del sistema. Il comportamento rivela una mancata separazione tra i contenuti non affidabili e i comandi di controllo.

La validazione risulta quindi vulnerabile alle istruzioni veicolate attraverso il canale visivo, anche quando vengono lette tramite il riconoscimento ottico dei caratteri. Durante il test, il sistema si è identificato come Gemini 1.5 Pro.

Il CERT-AGID ha avviato le procedure per la dismissione dei domini malevoli individuati. Gli indicatori di compromissione associati alla campagna sono stati condivisi attraverso il feed dell’organismo con le organizzazioni accreditate.

L’INPS segnala gli SMS fraudolenti e i domini utilizzati per le truffe. Questi ultimi vengono quindi bloccati. Il contrasto deve però proseguire senza sosta, perché gli autori possono sostituire gli indirizzi bloccati e modificare il testo dei messaggi.

FAQ

Come arriva la truffa che sfrutta il nome dell'INPS?

Parte da un SMS che invita a verificare i dati per continuare a ricevere servizi o ottenere un beneficio. Il link porta a un sito falso che imita i portali istituzionali e guida la vittima a inviare informazioni personali e documenti.

Quali dati chiede il sito fraudolento?

La procedura raccoglie prima dati anagrafici e documenti di identità, poi chiede buste paga, CUD e perfino un selfie. L’obiettivo è ottenere materiale utile a un furto di identità più credibile e completo.

Che ruolo ha l'intelligenza artificiale in questa truffa?

L’AI controlla le immagini caricate e verifica se corrispondono ai documenti richiesti. Se il file non è pertinente, respinge l’invio con un messaggio coerente, rendendo la procedura più convincente agli occhi della vittima.

L'AI riesce a riconoscere anche documenti falsi?

Il sistema non garantisce una vera autenticità: un documento contraffatto con la scritta “FACSIMILE” è stato accettato. La verifica, quindi, filtra i contenuti casuali ma può comunque lasciar passare materiale falso.

Perché questa tecnica è considerata particolarmente rischiosa?

Perché unisce imitazione grafica, pressione psicologica e controlli automatici che sembrano rigorosi. Inoltre il sistema può leggere anche testo nascosto nei file, aprendo la strada a istruzioni malevole inserite nelle immagini.