🛡️ Executive Summary
- La Polizia ha sequestrato un sito che simulava il portale del Tribunale di Faenza, ufficio giudiziario che in realtà non esiste.
- Il portale riproduceva grafica, linguaggio e servizi della giustizia italiana e conteneva anche riferimenti ad aste giudiziarie.
- Secondo gli investigatori, strumenti di AI generativa sarebbero stati probabilmente utilizzati per aumentarne realismo, autorevolezza e capacità di inganno.
Un tribunale inesistente aveva un sito apparentemente autentico, costruito secondo gli standard grafici e comunicativi dell’Amministrazione della giustizia italiana e completo persino di contenuti relativi alle aste giudiziarie. Il Centro operativo per la sicurezza cibernetica di Bologna ha individuato e fatto sequestrare il falso portale del presunto Tribunale di Faenza, realizzato secondo gli investigatori probabilmente utilizzando strumenti di intelligenza artificiale generativa. La Procura della Repubblica di Bologna ha disposto il sequestro preventivo d’urgenza del dominio, ora non più raggiungibile. Il caso supera la normale clonazione di un sito istituzionale: l’AI avrebbe permesso di costruire non soltanto una pagina credibile, ma l’identità digitale completa di un ufficio pubblico che non esiste.
Cosa leggere
Il Tribunale di Faenza non esisteva ma il suo sito sembrava istituzionale
Il punto centrale dell’indagine condotta dagli specialisti del Cosc di Bologna è proprio l’assenza dell’istituzione impersonata. Gli autori non avrebbero copiato il portale di un tribunale realmente esistente per sostituirne pagine o servizi, ma avrebbero costruito da zero la presenza online di un presunto ufficio giudiziario. Secondo quanto comunicato dalla Polizia di Stato, il sito riproduceva elementi grafici, struttura e modalità comunicative coerenti con i portali ufficiali dell’Amministrazione della giustizia e conteneva materiale apparentemente riconducibile all’attività giudiziaria. La presenza di riferimenti alle aste giudiziarie aumentava il rischio concreto perché inseriva il falso portale in un contesto nel quale l’utente può aspettarsi procedure economiche, documentazione, dati personali e pagamenti. La tecnica appartiene allo stesso processo di industrializzazione già osservato nel phishing che impersona SPID, Polizia di Stato, pagoPA e ARERA: non basta più mostrare un logo, perché l’obiettivo è riprodurre l’intera esperienza amministrativa alla quale il cittadino è abituato.
Leggi anche: Falso AGCOM e smishing INPS usano fiducia istituzionale e AI
L’AI generativa riduce il costo della contraffazione istituzionale
La Polizia mantiene correttamente una formulazione prudente: gli accertamenti indicano che per realizzare il sito sarebbero stati probabilmente impiegati strumenti di AI generativa, senza attribuire al momento la creazione a uno specifico modello o servizio. L’aspetto tecnicamente interessante è però la funzione attribuita all’AI: rendere più semplice la produzione di testi, sezioni, descrizioni e linguaggio coerenti con quelli normalmente utilizzati da un’amministrazione pubblica. Per costruire un portale fraudolento credibile non serve più necessariamente copiare ogni pagina da un sito autentico; un sistema generativo può produrre grandi quantità di contenuto plausibile mantenendo stile burocratico, terminologia giuridica e coerenza narrativa. È un’evoluzione già visibile nelle campagne italiane nelle quali l’intelligenza artificiale non rappresenta necessariamente il vettore dell’attacco, ma uno strumento che migliora la qualità della scenografia criminale: nel recente smishing INPS l’AI veniva utilizzata perfino per controllare i documenti caricati dalle vittime. Nel caso di Faenza il salto ulteriore consiste nell’utilizzo possibile della tecnologia per conferire identità e profondità a un ente inesistente.
Dalla pagina clone nasce una falsa amministrazione completa
Il falso Tribunale di Faenza mostra perché il criterio visivo è ormai insufficiente per stabilire se un servizio pubblico online sia autentico. Un sito ben costruito può utilizzare terminologia corretta, loghi, modulistica verosimile, pagine informative e procedure apparentemente coerenti senza avere alcuna relazione con l’ente rappresentato. Il problema era già evidente nelle campagne italiane sulle false multe, dove i criminali hanno imparato a riprodurre non soltanto il marchio di pagoPA o SEND ma il percorso amministrativo completo, con numero di pratica, importo, scadenza e procedura di pagamento. Matrice Digitale ha documentato questa evoluzione nelle campagne malevole osservate tra maggio e luglio e più recentemente nel falso sito del Servizio Sanitario Nazionale utilizzato per distribuire malware. Il falso tribunale porta la stessa logica a un livello diverso: non viene contraffatto soltanto un servizio, ma viene costruito il contesto istituzionale che dovrebbe legittimarlo.

L’elemento delle aste giudiziarie rende inoltre la frode particolarmente delicata. Un utente arrivato sul portale dopo una ricerca potrebbe non ricevere necessariamente una classica email di phishing e quindi mancare completamente il segnale di allarme costituito dal messaggio inatteso. È sufficiente che il dominio venga indicizzato, condiviso o promosso affinché l’apparenza istituzionale faccia il resto. Proprio per questo il modello dei siti clone sta diventando una componente autonoma del cybercrime italiano: il falso portale non è più soltanto la pagina finale di una campagna, ma può diventare l’infrastruttura permanente attraverso cui costruire fiducia prima della richiesta di denaro o informazioni.
Continua con:
Phishing istituzionale contro SPID, pagoPA e ARERA
CERT-AgID registra 540 campagne malevole ad agosto
Il sequestro chiude il sito ma l’indagine deve ancora individuare autori e vittime
La Procura della Repubblica di Bologna ha disposto il sequestro preventivo d’urgenza del portale, che è stato reso irraggiungibile impedendone l’ulteriore utilizzo. L’indagine, tuttavia, non è conclusa. Il Cosc sta proseguendo gli accertamenti per identificare chi abbia realizzato e gestito il sito e per stabilire se vi siano persone effettivamente cadute nella frode. Questo ultimo elemento impedisce di attribuire al portale, allo stato delle informazioni diffuse, furti di denaro o dati già accertati: la Polizia parla di contenuti potenzialmente idonei a trarre in inganno, mentre la ricerca delle eventuali vittime è ancora in corso. Il caso di Faenza introduce però un problema che va oltre il singolo dominio sequestrato. L’AI generativa abbassa drasticamente il costo necessario per produrre contenuti plausibili su larga scala, e nel phishing istituzionale questa capacità può trasformarsi nella possibilità di costruire interi ecosistemi falsi anziché semplici pagine contraffatte. La difesa non può quindi affidarsi alla qualità del sito, al linguaggio corretto o alla presenza di stemmi e riferimenti normativi. Diventa decisiva la verifica dell’esistenza dell’ente, del dominio utilizzato e del percorso attraverso il quale si è raggiunto il servizio. Il falso Tribunale di Faenza dimostra che nell’era dell’AI anche un’istituzione inesistente può acquisire, almeno sullo schermo, tutta l’autorevolezza grafica di una vera.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.








