In breve

Cos'è?

Un deepfake è qualsiasi contenuto mediatico sintetico — audio, immagine o video — che imita una persona reale in modo abbastanza convincente da poter essere usato come se fosse autentico. Tre categorie attuali:

  1. Cloni vocali. Creati a partire da appena 5–10 secondi della voce di una persona — uno spezzone di podcast, un TikTok, un messaggio vocale, un'intervista su YouTube, una registrazione Zoom. Il clone può leggere qualsiasi nuovo testo con la voce della persona, con l'intonazione giusta.
  2. Video con scambio di volto e sincronizzazione labiale. Un breve video di riferimento del volto della vittima applicato sul corpo di un'altra persona, oppure un video esistente della vittima ri-doppiato con nuovo audio. La qualità varia ma diventa più economica ogni mese.
  3. Immagini fisse generate dall'IA. La foto di una persona reale collocata in un contesto in cui non è mai stata — a volte intimo, a volte politicamente compromettente, a volte per truffe romantiche o furto d'identità.

Questi vengono usati principalmente in cinque modi:

La tecnologia sottostante non è più esotica. Gli strumenti sono accessibili al pubblico, per lo più legali da usare, e migliorano rapidamente. Trattare tutto questo come qualcosa che capita « agli altri » è lo stesso errore che si commetteva riguardo al phishing nel 2015.

Come riconoscerlo?

Il vecchio consiglio — « cerca le sfocature lungo la mascella, conta le dita » — è ormai per lo più superato. Le generazioni recenti di strumenti di deepfake non lasciano più queste tracce. I segnali affidabili si sono spostati dall'artefatto al contesto.

Durante una telefonata:

Durante una videochiamata:

Su un'immagine fissa:

Il più affidabile: ignora gli artefatti. Verifica attraverso un canale diverso. Sempre.

Cosa fare?

Se una voce o un video sospetto ti ha appena contattato:

  1. Interrompi la conversazione. Con gentilezza o meno. « Ti richiamo io. » Riaggancia. Chiudi la chat.
  2. Verifica attraverso un canale conosciuto. Chiama la persona sul numero che hai per lei da anni. Se non risponde, chiama un familiare che saprebbe dove si trova. Non richiamare il numero che ti ha appena contattato.
  3. Usa la parola in codice familiare. Descritta più sotto. Se non ne hai ancora una, questo è il momento di inventarla.
  4. Se è stato chiesto del denaro, non inviarlo — anche se sei sicuro al 90 % che fosse davvero lei. Il caso del 10 % può essere catastrofico; l'attesa è recuperabile.
  5. Se hanno insistito sulla segretezza« non dirlo a tua madre » — questo conferma la truffa. Le vere emergenze non sono segrete.

Se scopri il deepfake solo dopo (denaro inviato, messaggio creduto, immagine condivisa):

  1. Chiama subito la tua banca. I bonifici internazionali a volte possono essere richiamati entro 24 ore; dopo, è molto più difficile.
  2. Salva tutto. Screenshot, messaggi vocali, registri delle chiamate, cronologie dei messaggi, conferme di transazione. La documentazione conta anche se non recupererai mai il denaro, perché aiuta la vittima successiva.
  3. Denuncia alla polizia. L'unità cybercrimine del tuo paese e la piattaforma da cui è arrivato il contatto. Nell'UE, avvisa anche l'autorità nazionale per la protezione dei dati se sono stati usati la tua immagine o la tua voce — è di per sé una violazione dei dati personali.
  4. Avvisa la tua cerchia. La stessa operazione probabilmente prenderà di mira come prossimi la tua famiglia e i tuoi contatti, usando la credibilità che tu, senza volerlo, hai appena prestato.
  5. Se erano coinvolte immagini intime, usa subito un servizio di rimozione — vedi sotto.

Stabilisci ora una parola in codice familiare, mentre sono tutti tranquilli.

Cosa NON fare

Usare l'IA per aiutarti

Due prompt che puoi copiare e adattare. Incolla la situazione tra parentesi. Non incollare password o codici a due fattori.

Analizzare uno spezzone sospetto:

« Ho ricevuto questo spezzone audio (o video / immagine) e non sono sicuro/a se sia autentico o un deepfake. Qui sotto c'è il contesto — chi lo ha inviato, cosa sostiene, cosa mi è stato chiesto. Ti chiedo di analizzare: (a) quali segnali d'allarme vedi nella situazione (non nell'artefatto — dai per scontato che il contenuto in sé sia convincente), (b) quale verifica potrei fare nei prossimi dieci minuti per confermare o smentire, (c) cosa specificamente NON dovrei fare finché non ho verificato, e (d) su una scala da 1 a 10, quanto è probabile che si tratti di un attacco deepfake, con la tua motivazione.

Contesto: [incolla qui]"

Pianificare una routine di verifica familiare:

« Voglio proteggere la mia famiglia — inclusi [elenca le età e la dimestichezza tecnologica, ad es. figli adolescenti, i miei genitori anziani] — dagli attacchi con cloni vocali e deepfake video. Ti chiedo di darmi (a) una routine di verifica familiare di una pagina, incluso un sistema di parole in codice che anche una persona di 80 anni possa seguire sotto stress, (b) gli scenari specifici che dovrei ripassare stasera con ciascun membro della famiglia (la chiamata « mamma ho avuto un incidente con l'auto », la chiamata « il CEO ha bisogno di un bonifico urgente » al mio partner al lavoro, l'e-mail « ho il tuo nudo e lo mando a tutti » a un adolescente), e (c) cosa dovrei cambiare nelle nostre abitudini di pubblicazione sui social media per ridurre il rischio futuro. »

Un promemoria: l'IA può sbagliarsi con sicurezza sulle leggi specifiche del tuo paese in materia di contenuti sintetici, sull'opportunità di coinvolgere la polizia e sulle vie di segnalazione che funzionano. Usala per pianificare; verifica i passi formali con la tua banca, la polizia locale e l'autorità nazionale per la protezione dei dati.

Chi chiamare?

L'ordine: la piattaforma su cui è comparso il deepfake, la tua banca se è stato spostato del denaro, i servizi di rimozione se sono coinvolte immagini intime, la polizia per un uso criminale.

Trovare i contatti più recenti per il tuo paese con l'IA:

« Sono in [il tuo paese]. Elenca i canali ufficiali da contattare per un incidente di deepfake — l'ente nazionale di segnalazione del cybercrimine, l'autorità per la protezione dei dati (per l'uso non autorizzato dell'immagine o della voce), la linea antifrode finanziaria se è stato spostato del denaro, e qualsiasi servizio governativo o di ONG che si occupi specificamente di abuso tramite contenuti sintetici (in particolare l'abuso con immagini intime). Per ognuno, fornisci il sito ufficiale e il numero di telefono pubblico, e dimmi quale contattare per primo a seconda che (a) sia stato spostato del denaro, (b) la mia immagine sia stata usata per truffare altri, (c) siano state create o condivise immagini intime di me o di mio figlio, oppure (d) il deepfake sia di natura politica o elettorale. Cita la fonte ufficiale per ogni voce. Segnala tutto ciò che potrebbe essere obsoleto. »

Un breve elenco curato (per i dati più aggiornati, preferisci il prompt IA sopra):

Quando escalare oltre la chat

Fonti e letture aggiuntive