Roberto Ponzù Donato

Roberto Ponzù Donato

C'è stato un tempo in cui bastavano pochi pixel per farci restare incollati allo schermo per ore. Prima delle console in 4K, degli eSport e dei mondi open world giganteschi, c'erano i cabinati delle sale giochi, le cartucce da soffiare (anche se non serviva davvero!) e le sfide infinite a Space Invaders, Pac-Man e Donkey Kong.

Se anche tu hai vissuto quell'epoca – o sei semplicemente curioso di scoprire come è nato il mondo del gaming moderno – ti consiglio una serie che merita davvero il tuo tempo: High Score, la docu-serie Netflix uscita il 19 agosto 2020. È composta da 6 episodi della durata di circa 40-47 minuti, ciascuno dedicato a un momento fondamentale della storia dei videogiochi. 


Il bello di High Score è che non si limita a raccontare i videogiochi, ma racconta le persone che li hanno resi possibili.

Tra le tante chicche che scoprirai ci sono storie che hanno cambiato per sempre il mondo dei videogiochi. Come Space Invaders e Pac-Man abbiano trasformato le sale giochi in un fenomeno di massa, l'incredibile percorso di Nintendo, passata dalle carte da gioco al successo mondiale con Donkey Kong e il NES, la rivalità ormai leggendaria tra Sega e Nintendo che ha infiammato gli anni '90 e la nascita di titoli rivoluzionari come Street Fighter, Mortal Kombat, Wolfenstein 3D e Doom, giochi che hanno dato vita a generi ancora oggi amatissimi.

Anche se l'atmosfera è ricca di nostalgia, la serie è interessante anche per chi non ha vissuto quegli anni. Attraverso interviste agli sviluppatori, ai designer e ai protagonisti dell'epoca, mostra gli errori, le intuizioni e le sfide che hanno portato alla nascita di molti dei videogiochi che oggi diamo per scontati. 

È uno di quei documentari che ti fa esclamare più volte: "Questa storia non la conoscevo!"

La consiglio assolutamente. Che tu sia un appassionato di retrogaming, un giocatore cresciuto con PlayStation e Xbox o un curioso che vuole capire da dove arriva l'industria videoludica di oggi, High Score è una visione che lascia il segno.

Sabato, 12 Settembre 2026 15:35

Il gergo del Gaming

Vi sarà capitato almeno una volta di imbattervi in alcuni termini del mondo del gaming che possono sembrare un po' criptici. Ecco una breve guida per comprendere meglio il significato dei termini più diffusi:

Tripla A (AAA)
Questo termine si riferisce a giochi di altissima qualità, sviluppati da grandi case produttrici con budget elevati. I giochi AAA offrono grafica avanzata, gameplay coinvolgente e produzione di alto livello.

GOTY (Game of the Year)
Il titolo "Gioco dell'Anno" viene assegnato ai giochi che si distinguono per l'eccellenza nel loro anno di uscita. Questi giochi sono spesso considerati i migliori nel loro genere e ricevono riconoscimenti da parte di critici e giocatori.

DLC (Downloadable Content)
Il DLC si riferisce ai contenuti aggiuntivi scaricabili per un videogioco dopo il lancio iniziale. Questi possono includere nuovi livelli, personaggi, armi, storie o altre aggiunte che arricchiscono l'esperienza di gioco.

FPS (First-Person Shooter)
Questo genere di giochi offre una prospettiva dalla prima persona, mettendo i giocatori direttamente nei panni del personaggio principale e consentendo loro di vedere il mondo di gioco attraverso i suoi occhi.

MMORPG (Massively Multiplayer Online Role-Playing Game)
Questi sono giochi di ruolo online in cui migliaia di giocatori possono interagire simultaneamente in un vasto mondo virtuale. Gli MMORPG offrono spesso una vasta gamma di attività e possibilità di personalizzazione dei personaggi.

NPC (Non-Playable Character)
Gli NPC sono personaggi controllati dal computer all'interno di un gioco che non possono essere controllati direttamente dal giocatore. Questi personaggi possono fornire supporto, informazioni o costituire sfide nel gioco.

LAN PARTY
Un LAN Party è un evento in cui i giocatori si riuniscono fisicamente in un luogo, come una casa o una sala dedicata, per giocare insieme a videogiochi in rete locale (Local Area Network, LAN). Durante un LAN Party, i partecipanti collegano i propri computer o console alla stessa rete locale, consentendo loro di giocare in multiplayer senza la necessità di una connessione a Internet.  I LAN Party sono diventati popolari soprattutto durante gli anni '90 e 2000, ma continuano ad essere organizzati ancora oggi da comunità di giocatori in tutto il mondo.

Speedrun
Si tratta di una pratica in cui i giocatori cercano di completare un gioco nel minor tempo possibile, utilizzando spesso trucchi, glitch e strategie avanzate per ottimizzare le prestazioni.

Open World
Questo termine si riferisce a giochi in cui i giocatori possono esplorare un mondo di gioco vasto e aperto, spesso senza limitazioni di percorsi lineari. Gli open world offrono libertà di movimento e possibilità di esplorazione, consentendo ai giocatori di decidere come affrontare le sfide e progredire nella trama.

Respawn
Il termine si riferisce al processo mediante il quale un personaggio o un giocatore torna in vita dopo essere stato eliminato o sconfitto nel gioco. Il respawn è una caratteristica comune nei giochi multiplayer e può avvenire automaticamente dopo un certo periodo di tempo o in punti specifici della mappa.

Quanti di voi usano WinRAR da anni (se non decenni) e hanno sempre ignorato quel nostalgico pop-up che ricorda che "il periodo di prova di 40 giorni è scaduto"? Praticamente tutti. Il software continua a funzionare all'infinito e cliccare su "Chiudi" è diventato ormai un riflesso incondizionato, quasi un rito di passaggio per chiunque accenda un PC.

Proprio per questo, acquistare una licenza ufficiale di WinRAR è diventato nel corso degli anni il meme supremo del mondo tech, un vero e proprio attestato di "onestà digitale" talmente raro da sembrare leggendario.

Ma la cosa più geniale in assoluto è il modo in cui l'azienda sta gestendo la faccenda sui social. Invece di irrigidire le protezioni del programma o fare la guerra agli utenti, l'account ufficiale su X (Twitter) ha deciso di abbracciare totalmente l'ironia della community.

Quando un utente decide finalmente di "pagare il proprio debito" e condivide con orgoglio lo screenshot dell'acquisto, il team di WinRAR risponde festeggiando pubblicamente con tweet del tipo: "Yay! We finally got paid!", trattando i rari acquirenti privati come membri di un club super esclusivo.



Hanno persino lanciato una linea di merchandise ufficiale (sì, la borsa a forma di libri compressi esiste davvero!) che sta andando a ruba tra gli appassionati.



Questa è comunicazione d'alto livello: trasformare quello che per altre aziende sarebbe un danno economico in una macchina di marketing spontanea, basata sulla simpatia e sulla complicità con gli utenti.

E voi da che parte state? Fate parte del club esclusivo di chi ha pagato la licenza o continuate a cliccare su "Chiudi" dal lontano 1998?

SUBITO UN FURTO O SMARRITO IL PORTAFOGLIO? ARRIVA UN'IMPORTANTE NOVITÀ PER LE DENUNCE ONLINE

Se hai mai perso i documenti o subito un furto, conosci bene la trafila: ore passate ad aspettare il tuo turno negli uffici.

La denuncia via web esiste già da tempo, ma da oggi (15 Giugno 2026) il servizio della Polizia di Stato è stato potenziato e integrato anche all'interno dell'app IO, nella sezione dedicata ai servizi del Ministero dell'Interno.

Puoi accedere al portale ufficiale da qui: https://denunceonline.poliziadistato.it

Ecco cosa cambia.

SMARRIMENTI: PIÙ SEMPLICI E DIGITALI

Per molte tipologie di smarrimento previste dal nuovo servizio è ora possibile effettuare la segnalazione direttamente online, accedendo con SPID o Carta d'Identità Elettronica (CIE).

Tra i beni che possono essere segnalati rientrano documenti, carte di pagamento, dispositivi elettronici e altri beni personali previsti dalla piattaforma.

Come funziona: Accedi al portale con SPID o CIE. Compila la segnalazione inserendo i dati richiesti. Invia la pratica online.

Per le tipologie di smarrimento abilitate dal nuovo sistema, la procedura può essere completata digitalmente senza la necessità di recarsi presso gli uffici di Polizia, salvo eventuali casi particolari previsti dalla normativa o dalle verifiche dell'Amministrazione.

FURTI E REATI INFORMATICI

Per furti e alcuni reati informatici è possibile trasmettere una pre-denuncia online per velocizzare le operazioni.

Tra le fattispecie previste rientrano, ad esempio:

  • furto e frode informatica;

  • truffe online;

  • accesso abusivo a sistemi informatici;

  • utilizzo illecito di strumenti di pagamento elettronici;

  • altri reati informatici previsti dal servizio.

Attenzione: questa funzionalità è stata avviata in fase sperimentale in alcune sedi del Lazio. Dopo l'invio della pre-denuncia è comunque necessario presentarsi presso l'ufficio di Polizia indicato per completare e firmare l'atto, con la possibilità di prenotare l'appuntamento direttamente online.

L'obiettivo del nuovo sistema è ridurre tempi e burocrazia, consentendo ai cittadini di compilare la pratica da casa e velocizzare le operazioni agli sportelli.

Condividi questo articolo: potrebbe far risparmiare tempo prezioso a chi dovesse trovarsi in una situazione di smarrimento o furto.

Il 24 Giugno 2026, il Venezuela è stato colpito da un rarissimo "doppio terremoto": due scosse violentissime a distanza di appena 39 secondi l'una dall'altra. La prima di magnitudo 7.2 e la seconda, ancora più distruttiva, di magnitudo 7.5.

Davanti a un evento naturale così violento, il sistema di allerta digitale ha dimostrato l'importanza cruciale della prevenzione tecnologica in tempo reale.
Tantissimi cittadini hanno ricevuto sui propri smartphone un avviso di emergenza ben 30 secondi prima che l'onda d'urto principale abbattesse gli edifici.



Ma come è stato possibile coordinare un allarme così fulmineo durante ben due scosse consecutive?

Il sistema si chiama Android Earthquake Alerts System. Sfrutta l'accelerometro, il piccolo sensore presente in ogni smartphone che rileva il movimento (quello che fa ruotare lo schermo).

Quando un terremoto colpisce, sprigiona due tipi di onde sismiche:
1 Le onde P (Primarie): velocissime ma leggere, quasi impercettibili per noi.
2 Le onde S (Secondarie): più lente ma sussultorie e sussultanti, quelle che distruggono le città.

I sensori di milioni di telefoni Android nell'area hanno captato le primissime onde P della sequenza sismica inviando un segnale istantaneo ai server di Google. L'algoritmo ha compreso in millesimi di secondo la gravità dell'evento, facendo scattare una notifica "Take Action" (Allarme Rosso) sugli schermi, che ha emesso un forte segnale acustico invitando la popolazione a mettersi al riparo prima dell'arrivo delle distruttive onde S della prima e della seconda scossa.
Bisogna fare qualcosa o registrarsi per farlo funzionare? No, è tutto completamente automatico. Non serve scaricare nessuna app da store esterni né iscriversi a siti web. Il sistema è integrato direttamente all'interno dei servizi Google di base.
Il sistema di rilevamento diffuso tramite accelerometri è un'esclusiva dei dispositivi Android. Gli iPhone non partecipano a questa rete sismica di massa e non generano questo specifico tipo di allerta istantanea. Apple si affida esclusivamente ai tradizionali sistemi di allerta governativi trasmessi tramite rete cellulare classica (come i messaggi IT-Alert in Italia o i protocolli WEA internazionali).
Il cataclisma in Venezuela passerà alla storia per la sua intensità, ma anche per essere stato uno dei più grandi banchi di prova della tecnologia mobile usata come scudo salvavita globale.

Per approfondimenti visitate il sito ufficiale:
https://crisisresponse.google/android-early-earthquake

Mi è appena arrivato questo SMS e voglio mettervi in guardia. Si tratta di un tentativo di smishing (una truffa via SMS). Ecco come funziona: Arriva un messaggio (come quello nell'immagine allegata) che sembra provenire dal CUP (Centro Unico di Prenotazione sanitaria).



L'idea di rispolverare un vecchio floppy disk da 3,5" o 5,25" per usarne la pellicola magnetica nera come filtro solare sembra un'ottima pensata da nerd, ma è un mito estremamente pericoloso per la tua vista.

Anche se il supporto magnetico del floppy appare scuro e blocca gran parte della luce visibile, non protegge dagli ultravioletti (UV) né dall'infrarosso vicino (IR).

La NASA e gli studi internazionali sulla sicurezza visiva (curati dal Dott. B. Ralph Chou, massima autorità in materia di protezione oculare durante le eclissi) sconsigliano categoricamente l'uso di filtri artigianali come floppy disk, CD, pellicole fotografiche o vetri affumicati:

«I filtri per uso solare devono abbattere oltre il 99,999% della luce visibile e bloccare la radiazione UV e IR. Supporti impropri come i floppy disk offrono una qualità ottica scarsa e non garantiscono un'adeguata attenuazione della radiazione non visibile, esponendo al rischio di lesioni retiniche permanenti.»

Come guardare l'eclissi in sicurezza

  • Occhiali con certificazione ISO 12312-2: L'unico standard internazionale sicuro per l'osservazione solare diretta.
  • Vetro da saldatore con indice di protezione 14 (DIN 14)
  • Proiezione stenopeica (foro nell'ombra)

Un sistema indiretto gratuito e sicuro al 100%. Fai un piccolo foro con uno spillo su un cartoncino e proietta l'immagine del Sole su un secondo foglio mantenendo le spalle alla stella.

Si tratta di WSL (Windows Subsystem for Linux), una funzione ufficiale di Microsoft che permette a Windows di eseguire programmi e cartelle Linux all'interno del sistema. L'icona con il pinguino (Tux) serve semplicemente come scorciatoia per accedere ai file di quel sistema, come se fosse una chiavetta USB o un disco esterno.



Spesso viene attivata automaticamente dopo un aggiornamento di Windows o durante l'installazione di alcuni software (come strumenti di sviluppo o macchine virtuali).

È pericolosa? Rimuoverla crea problemi?
No, assolutamente.

  • Non compromette la sicurezza.
  • Non influisce in alcun modo sui software di lavoro da remoto (OpenVPN, Citrix, Omnissa Horizon).

    Come rimuoverla in 4 passaggi:
  1. Clicca la combinazione tasto Windows+R
  2. Nella finestra che appare, digita optionalfeatures e premi Invio
  3. Scorri l'elenco, deseleziona la voce Sottosistema Windows per Linux e clicca su OK




  4. Riavvia il computer quando hai tempo (anche a fine giornata lavorativa).
    Al riavvio l'icona sarà completamente scomparsa!

Hai presente quella sensazione di panico quando non trovi le chiavi o il portafoglio prima di uscire? Con lo Xiaomi Tag risolvi il problema in un secondo! Si infila perfettamente ovunque e ti fa ritrovare tutto subito.
Uno smart tag, o tracker bluetooth, è un piccolo dispositivo pensato per aiutare a ritrovare facilmente gli oggetti di uso quotidiano che si rischia spesso di smarrire, come mazzi di chiavi, portafogli, borse o bagagli.
Il funzionamento si basa sulla tecnologia wireless a basso consumo. Una volta abbinato al proprio smartphone tramite l'applicazione dedicata, il dispositivo mantiene un collegamento costante con il telefono. Quando l'oggetto a cui è attaccato viene smarrito nelle vicinanze, ad esempio in casa o in ufficio, è possibile inviare un comando dall'app per far emettere al tag un segnale acustico, guidando l'utente verso il punto esatto in cui si trova.
Se invece l'oggetto viene dimenticato a una distanza maggiore, dove la connessione Bluetooth diretta non arriva, lo smart tag sfrutta la rete di localizzazione globale gestita dai sistemi operativi per smartphone. Il dispositivo invia continuamente un segnale sicuro e crittografato che viene captato in background dagli smartphone di altri utenti che passano nelle vicinanze. Questi telefoni inviano quindi la posizione geografica aggiornata del tag al proprietario in modo del tutto anonimo, permettendo di consultare sulla mappa la posizione dell'oggetto smarrito senza che nessuno possa tracciare la presenza del dispositivo.

Di seguito rispondo ad alcune delle domande più frequenti

1) Iterferisce con le carte blocca-RFID nel portafoglio?
No, assolutamente. Lo Xiaomi Tag comunica tramite segnale Bluetooth Low Energy (2.4 GHz), mentre le schermature RFID bloccano frequenze ben diverse (13.56 MHz per le carte di credito contactless). Puoi metterlo nel portafoglio in totale tranquillità!

2) Si può usare per tracciare l'auto?
Sì, ma con una precisazione. Non ha un GPS integrato: sfrutta la rete di smartphone vicini per aggiornare la posizione sulla mappa. Se parcheggi in città o in un luogo frequentato, lo localizzerai facilmente. È ottimo come "memorizzatore di parcheggio", ma non è un tracker GPS live continuo da inseguimento.

3) Quanto dura la batteria e che tipo monta?
Monta una comune batteria a bottone CR2032 (sostituibile dall'utente) con un'autonomia dichiarata di oltre 1 anno. Riceverai anche una notifica sull'app quando sarà ora di cambiarla.

4) Con quali telefoni e reti funziona?
È compatibile sia con Android che con iOS!
Sfrutta ufficialmente le due reti di localizzazione più ampie al mondo:
-Google Android Find Hub (per Android 9 o successivi)
-Apple Find My (per iOS 14.5 o successivi)

Altre caratteristiche utili
-Ultraleggero e resistente: pesa solo 10 grammi ed è certificato IP67 (resistente ad acqua e polvere).
-Modalità smarrito: se qualcuno trova il tuo tag smarrito, può avvicinare il telefono via NFC per leggere i tuoi contatti (se impostati in modalità smarrito).

DOVE ACQUISTARLO SU AMAZON:
Disponibile subito con spedizione rapida:
Dispositivo singolo a soli 14,99€:
https://amzn.to/4zRRok5

Pack da 4 dispositivi a 49,99€ (in offerta invece di 59,99€!):
https://amzn.to/4xGiPMc


Nelle ultime settimane si sta diffondendo in Italia una pericolosa e sofisticata campagna di phishing che viaggia direttamente sulle chat di Facebook Messenger. Un utente riceve un messaggio da un account con un nome apparentemente istituzionale – come "Meta centro", "Meta Control" o "Meta IA" che minaccia l'immediata sospensione del profilo entro 12 ore se non si segue una procedura di verifica dell'account.

A corredo del messaggio viene inviato un allegato in formato pdf denominato "File di verifica.pdf" con il seguente contenuto:

In questo articolo approfondisco il caso a analizzo le tecniche utilizzate dai truffatori per cercare di rubare un account e per quale motivo lo fanno.

Una delle domande più frequenti quando si riceve un messaggio del genere è: "Perché proprio a me? È un attacco mirato?". Nella quasi totalità dei casi, la risposta è no, non si tratta di un attacco mirato alla singola persona, ma di un'operazione automatizzata su larga scala.

I cybercriminali utilizzano principalmente tre canali per agganciare le vittime.

La metamorfosi degli account violati (l'esca istituzionale)

Questo è il motore che permette alla truffa di diffondersi senza essere intercettata dai sistemi di sicurezza. I criminali informatici non usano i profili rubati per inviare messaggi a nome di amici o parenti. Al contrario, quando riescono a violare una pagina o un account (spesso profili aziendali o vecchi account inutilizzati), ne modificano radicalmente l'identità: sostituiscono il nome con diciture come "Meta Security Team", "Centro Assistenza" o simili, e impostano il logo ufficiale del brand come immagine del profilo.

A questo punto, utilizzano questo account camuffato per inviare le finte notifiche di violazione ad altri utenti. Poiché per l'algoritmo del social network quel profilo risulta reale, "anziano" e legittimo, i messaggi di phishing riescono a superare i filtri anti-spam automatici, arrivando direttamente nella posta della vittima con le sembianze di una comunicazione istituzionale impeccabile.

Ecco un esempio pratico:



Il truffatore non ha creato un account da zero per poi scrivere alla "vittima". Ha invece rubato il profilo di una persona reale che era già presente nella sua lista di amici.

Una volta preso il controllo dell'account, il criminale ha semplicemente cambiato il nome e l'immagine del profilo per farlo sembrare un sistema automatizzato di Meta, sapendo che Messenger avrebbe mostrato la chat come proveniente da un "contatto fidato" (o comunque già approvato), eludendo così i blocchi per i messaggi ricevuti dagli sconosciuti.

Database e data leak (i furti di dati del passato)

Negli anni, moltissimi siti web e social network hanno subito giganteschi furti di dati (data leak). All'interno di questi database, liberamente acquistabili nel dark web, sono presenti elenchi infiniti di numeri di telefono, nomi, cognomi e link diretti ai profili Facebook. I truffatori usano dei software (bot) che prendono questi elenchi e inviano massivamente migliaia di messaggi al minuto su Messenger, pescando nel mucchio.

Pagine pubbliche e commenti in evidenza

Se un utente è molto attivo su Facebook, gestisce pagine commerciali o commenta spesso post molto popolari, il suo profilo diventa visibile ai bot dei truffatori. Questi software scansionano le sezioni commenti delle pagine in voga e usano i profili degli utenti reali come bersaglio per l'invio della truffa.

Nel caso specifico, alla ricezione del file è stata eseguita una scansione su piattaforme di analisi avanzate (Hybrid Analysis, VirusTotal, VirusScan Jotti) e con la suite di sicurezza McAfee® Total Protection ed è risultato pulito.

Quando tutti questi sistemi restituiscono "0 minacce rilevate", si tende ad abbassare la guardia. Questo è il primo, fatale errore.

I moderni motori antivirus cercano codice eseguibile malevolo (malware, ransomware, Trojan) o script in grado di sfruttare vulnerabilità del sistema operativo o del lettore PDF (Exploit). Il documento PDF utilizzato in questa truffa, invece, è strutturalmente "sano": non contiene macro o codice infetto. Si tratta semplicemente di un file "statico" contenente testo, loghi contraffatti e un enorme pulsante ipertestuale che recita "Vai alla verifica".

Per l'antivirus si tratta di un documento legittimo. La vera minaccia non risiede nel file, ma nel collegamento web (URL) nascosto dietro quel pulsante.

Analisi del PDF

Quando si riceve un allegato sospetto, l'istinto direbbe di aprirlo con un comune lettore per vederne il contenuto. Tuttavia, è solo analizzando la struttura interna del file — ad esempio aprendolo con un semplice editor di testo come il Blocco Note — che emergono i dettagli cruciali e gli indizi microscopici che confermano al 100% la natura fraudolenta di una campagna di phishing.

Dalla struttura del codice che è stata esaminata, si può escludere la presenza di sistemi di tracciamento automatico come i comandi /OpenAction o script /JavaScript malevoli, "pixel spia" o script che si attivano da soli non appena apri il documento e che costringono il lettore PDF a connettersi a internet o a inviare dati a tua insaputa al momento del doppio clic.

Tuttavia, i truffatori hanno inserito due elementi di tracciamento "passivo" o condizionato:

1. L'ID numerico nell'URL (tracciamento sul clic)

Il link presente nel PDF è il seguente (ho censurato l'ID):

[https://www.supporst-protect-xxxxxxxxxxxx.site/Italy]

Quel numero seriale (xxxxxxxxxxxx) non è casuale. Viene spesso utilizzato come identificativo della campagna o del target. Se quel numero è associato a un determinato lotto di e-mail (o persino a un utente specifico), nel momento esatto in cui qualcuno clicca sul collegamento, i server dei truffatori registrano che "l'esca numero xxxxxxxxxxx ha funzionato". È un tracciamento preciso, ma che richiede necessariamente l'azione del clic per attivarsi.

In linea generale sono presenti quattro anomalie:

  • Typosquatting (errore di battitura): la parola supporst presenta una "s" di troppo rispetto al legittimo support. È un trucco per ingannare la lettura rapida dell'utente.

  • Estensione economica: il dominio termina con .site, un'estensione atipica per comunicazioni ufficiali, spesso acquistabile in blocco a prezzi contenuti e in totale anonimato. I domini ufficiali di Meta terminano tassativamente con .com.

  • Localizzazione dinamica: la sottocartella /Italy indica che il server della truffa è configurato su scala globale ed è in grado di mostrare un'interfaccia nella lingua locale della vittima per massimizzare la credibilità.

  • Codici numerici casuali: la stringa numerica serve a eludere i filtri automatici dei provider e a simulare un finto "ID pratica" istituzionale.

Metadati e strumenti di creazione

I metadati XML integrati nel documento forniscono informazioni preziose sulla provenienza e sulle modalità di sviluppo del file esca.

  • Piattaforme di content design
    I tag relativi al software di produzione mostrano spesso l'utilizzo di note piattaforme di progettazione grafica online (come Canva). I criminali informatici sfruttano questi strumenti legittimi per creare layout visivamente impeccabili, loghi perfetti e grafiche identiche a quelle ufficiali, così da ingannare facilmente l'occhio dell'utente.

  • Profili di esportazione
    All'interno del codice XML, nel campo dedicato al creatore del documento (dc:creator), rimangono tracciati i dati dell'account utilizzato per l'esportazione. Spesso si tratta di nomi associati a profili dell'Est Asiatico, riconducibili ad account violati o creati ad hoc sulle piattaforme di grafica per distribuire il materiale malevolo.

Un altro dettaglio fondamentale emerge dall'analisi della lingua predefinita del documento (/Lang) e dal titolo originario memorizzato nei tag dei metadati.

Spesso, nonostante il testo visibile a schermo sia interamente localizzato in italiano, i metadati rivelano che l'ambiente di sviluppo iniziale era impostato in inglese o, come in questo caso, che il titolo originale del file era scritto in una lingua dell'Est Europa (nello specifico, in lituano, con il significato di "File di verifica"). Questo fenomeno dimostra come le campagne di phishing siano operazioni su larga scala: lo stesso file esca viene riciclato, tradotto e adattato per diversi Paesi europei semplicemente modificando il livello grafico visibile, lasciando però intatta l'impalcatura tecnica sottostante.

Stringhe di tracciamento e stringhe di controllo

Infine, nei metadati compaiono stringhe di testo alfanumeriche associate a parole chiave specifiche (pdf:Keywords). Questi identificativi, che ricalcano i codici di tracciamento degli asset grafici o dei video, vengono impiegati dagli aggressori per monitorare l'andamento della campagna, permettendo loro di capire quale specifica variante del file o quale canale di distribuzione stia generando il maggior numero di clic da parte delle vittime.

Anatomia tecnica della truffa: dall'esca al furto dell'account

Analizzando da vicino la struttura del file e i dati di rete generati, l'attacco si sviluppa secondo uno schema geometrico.

Il PDF fa leva sulla paura e sull'urgenza temporale (leva psicologica). All'interno si legge:

"Il tuo account potrebbe essere molto popolare e necessitare di ulteriori misure di sicurezza [...] In caso contrario, rimarrà bloccato finché non avrai completato la procedura di verifica."

I truffatori sfruttano impropriamente il nome di Facebook Protect, un programma di sicurezza avanzato realmente esistente di proprietà di Meta. Il limite temporale stringente (12 o 24 ore) serve a indurre panico nella vittima, azzerando i tempi di riflessione ed escludendo la possibilità di consultare un esperto.

La cattura delle credenziali e l'aggiramento della 2FA

Cliccando sul link, l'utente viene reindirizzato a una pagina che replica fedelmente la schermata di accesso di Facebook. Nel momento in cui vengono inseriti indirizzo e-mail e password, le credenziali vengono trasmesse ai criminali informatici o inoltrate in tempo reale al sito autentico attraverso sofisticati sistemi di phishing.

Se sul profilo è attiva l'Autenticazione a due fattori (2FA), la pagina fraudolenta può richiedere anche il codice di verifica temporaneo. In alcuni casi, il sito falso agisce come intermediario tra la vittima e Facebook, inoltrando in tempo reale tutti i dati inseriti. In questo modo, anche il codice monouso viene utilizzato immediatamente per completare l'accesso all'account.

Una volta ottenuta una sessione autenticata, i truffatori possono modificare l'indirizzo e-mail associato al profilo, cambiare la password, alterare i metodi di recupero dell'account e, nei casi peggiori, impedire al legittimo proprietario di accedervi nuovamente.

Rubare l'account è in realtà solo il primo passo, il mezzo per raggiungere un fine economico ben preciso. Dietro a queste campagne c'è un'industria criminale altamente organizzata.

Oltre il furto dell'account: la minaccia del "Session Hijacking"

Le truffe più pericolose oggi non mirano a rubare la password tramite un classico modulo di login, ma utilizzano una tecnica avanzata chiamata Session Hijacking (furto di sessione).

Attraverso vulnerabilità del browser o script nascosti, il sito dei truffatori può attivare in background un codice invisibile. Questa operazione può avvenire nel silenzio più assoluto, anche se la pagina sembra vuota, bloccata o dà un errore di caricamento.

Questo sistema non ha bisogno di indovinare la vostra password o di intercettare il codice di autenticazione a due fattori (2FA): copia direttamente i cookie di sessione salvati nel vostro browser. Questi cookie sono i "passaporti digitali" che vi mantengono connessi a Facebook o al Business Manager senza chiedervi le credenziali a ogni click. Una volta rubati, ai truffatori basta clonarli sui loro dispositivi per entrare istantaneamente nel vostro profilo aziendale, bypassando ogni barriera di sicurezza.

Il rischio c'è anche sullo Smartphone?

Sì, ma con dinamiche diverse. Sui telefoni (Android e iOS) esiste il Sandboxing, una blindatura strutturale per cui ogni app vive isolata dalle altre: un malware nel browser non può infilarsi nella cartella dei cookie dell'app di Facebook.

I truffatori aggirano questo limite in due modi:

  • Finti aggiornamenti
    Il sito di atterraggio spinge a scaricare un'app malevola esterna agli store ufficiali (come i file .apk su Android) che, una volta installata con i permessi di accessibilità, cattura ogni dato sullo schermo.

  • Browser interni alle App (in-app)
    Se si clicca sul link e questo si apre dentro la chat di Messenger o Instagram, si naviga in un ambiente più vulnerabile rispetto a un browser esterno dedicato.

Come difendersi: accorgimenti pratici tra PC e Mobile

Per ridurre al minimo il rischio di Session Hijacking senza complicarsi troppo la vita, bastano pochi accorgimenti mirati, evitando strumenti troppo drastici che rischierebbero solo di bloccare la normale navigazione.

  • La regola d'oro del Log-out (Universale)
    È la difesa più efficace. I cookie rimangono attivi finché la sessione è aperta. Quando finite di gestire le vostre pagine aziendali o il Business Manager, non limitatevi a chiudere la scheda del browser: cliccate sempre esplicitamente su "Esci" (Log-out). Questo comando distrugge il cookie sul dispositivo e lo invalida sui server del social, rendendolo del tutto inutile se intercettato.
     

  • Forzare i link all'esterno (Mobile)
    Nelle impostazioni delle app social (come Facebook e Messenger), attivate l'opzione "Apri i link esternamente". In questo modo, qualsiasi collegamento cliccato non si aprirà nel browser integrato dell'applicazione (più vulnerabile), ma verrà reindirizzato sul browser sicuro e aggiornato del vostro smartphone.
     

  • uBlock Origin (PC)
    Un'estensione per browser leggera e consigliata, che blocca preventivamente i domini di phishing e l'esecuzione di script pubblicitari o dannosi all'apertura delle pagine, senza compromettere l'esperienza d'uso.

Attenzione alle soluzioni troppo aggressive: Online si trovano spesso guide che consigliano estensioni avanzate come NoScript (che disattiva radicalmente i codici JavaScript). Sebbene siano efficaci dal punto di vista della sicurezza, impediscono il corretto funzionamento dei siti normali (compresi i pannelli di gestione dei social), rendendo la navigazione quotidiana quasi impossibile per un utente non esperto. Meglio puntare su buon senso e strumenti bilanciati.

Ma cosa ci guadagnano concretamente i truffatori una volta che riescono a mettere le mani su un profilo?

Accesso ai budget pubblicitari

Questo è l'obiettivo principale quando i criminali colpiscono profili aziendali o account di professionisti. Se il Business Manager violato ha un metodo di pagamento collegato, come una carta di credito o un conto PayPal, i truffatori non hanno bisogno di violare direttamente i sistemi bancari della vittima.

Sfruttano infatti gli accordi di pagamento automatico (billing agreements) già attivi tra la piattaforma social e il circuito finanziario. Quando il proprietario ha configurato l'account, ha autorizzato la piattaforma a prelevare i fondi in modo automatico per coprire le spese pubblicitarie. Ai truffatori basta quindi avviare campagne pubblicitarie massive per promuovere le loro esche (come falsi investimenti o siti civetta): sarà il sistema pubblicitario stesso a scalare i fondi da PayPal o dalle carte collegate, drenando migliaia di euro in pochi minuti prima che scatti il blocco o che l'utente si accorga degli addebiti.

Il mercato nero degli account (Rivendita nel Dark Web)

Gli account rubati hanno un valore commerciale immediato e vengono catalogati in veri e propri "listini prezzi" nei forum del dark web:

  • Account "anziani" (aged)
    I profili creati molti anni fa sono i più preziosi, perché i sistemi di sicurezza dei social tendono a fidarsi di più di loro, permettendo di fare spam senza blocchi immediati.

  • Pagine con follower
    Pagine con migliaia di "Mi piace" vengono rivendute a soggetti terzi che desiderano visibilità immediata, modificando semplicemente il nome e il settore della pagina.

Estorsione e riscatto

Se l'account appartiene a un professionista, a un'attività locale o a un influencer che trae profitto dalla propria presenza online, i criminali applicano una specie di "ransomware umano". Cambiano tutte le mail di recupero e poi contattano il proprietario (spesso su canali esterni come Telegram) chiedendo il pagamento di un riscatto in criptovalute per riavere indietro le credenziali.

Raccolta dati per furto d'identità

Nelle chat private delle persone e delle aziende si trova di tutto: numeri di telefono personali, indirizzi di casa, codici fiscali o foto di documenti inviate in passato a clienti o familiari.

Questi dati vengono estratti tramite script automatizzati e inseriti in enormi database. Vengono poi rivenduti a reti di call center illegali o utilizzati per architettare truffe mirate ancora più pericolose, come il finto trading o il phishing bancario personalizzato.

Le regole d'oro per proteggersi

Per evitare di cadere in queste trappole, è fondamentale fissare alcune procedure standard di sicurezza.

  • Meta non usa Messenger per la sicurezza
    Nessun dipendente o sistema automatico di Meta vi contatterà mai tramite messaggi privati su Messenger o SMS per chiedervi di scaricare file o effettuare verifiche minacciando un blocco dell'account in caso contrario.

  • Verificate i canali ufficiali
    Le comunicazioni reali sulla sicurezza del vostro account appaiono esclusivamente nella sezione notifiche dell'app ufficiale o nel Centro gestione account.

  • Controllate i domini
    Prima di inserire la password, guardate sempre la barra degli indirizzi del browser. Se l'URL non inizia rigorosamente con https://www.facebook.com

Cosa fare se si è ricevuta la minaccia o si è già cliccato

Se vi trovate nel mezzo di questo tentativo di frode, agite tempestivamente a seconda della situazione:

Se avete solo ricevuto il messaggio o il file

-Non aprite il link e non scaricate il PDF sul vostro dispositivo.
-Segnalate immediatamente l'account truffaldino su Messenger utilizzando la funzione ufficiale di blocco e report per "Truffa/Frode".

Se avete aperto il link e inserito i vostri dati

Se siete caduti nel tranello ma avete ancora accesso al vostro profilo, ogni secondo è prezioso:

Cambiate la password
Andate su Impostazioni e privacy > Impostazioni > Il tuo account/Centro gestione account:



Cliccate quindi su Password e sicurezza e modificate immediatamente la chiave d'accesso:



Dalla stessa sezione assicuratevi che l'autenticazione a due fattori sia attiva e che i metodi di ricezione (app di autenticazione come Google Authenticator o SMS) non siano stati alterati. Cliccate quindi su “Dispositivi da cui hai effettuato l'accesso”, verificate l'elenco e forzate il logout da qualsiasi sessione o dispositivo che non sia il vostro smartphone o PC abituale:



Se siete stati tagliati fuori dal vostro account

Se i truffatori hanno già cambiato la password e l'e-mail associata, l'unico canale ufficiale e sicuro per avviare la procedura di ripristino dell'identità digitale è raggiungere direttamente il portale di emergenza predisposto da Meta:

https://www.facebook.com/hacked

La sicurezza informatica non dipende solo dagli strumenti software che installiamo, ma soprattutto dal livello di attenzione che riponiamo nei confronti delle sollecitazioni esterne. Davanti a scadenze repentine e minacce di blocco, la migliore difesa resta sempre un sano scetticismo digitale.

L'esito del test sul campo
Per completezza di informazioni e per studiare da vicino la struttura di questa trappola, ho provato ad aprire l'indirizzo web presente nel falso avviso Meta utilizzando un ambiente di test isolato e protetto, supportato da una connessione VPN e dall'utilizzo di un firewall. L'esito? Il sito truffa risulta già non più attivo. Tentando il caricamento, i browser restituiscono un errore di "Server non trovato" (Server Not Found). Questo dimostra quanto sia rapida la vita di queste campagne di phishing: i domini malevoli vengono spesso oscurati o abbandonati dai cybercriminali nel giro di pochissime ore, non appena scattano le prime segnalazioni di sicurezza globali. Se doveste imbattervi in un link simile e notate una pagina completamente bianca o un errore di rete, sapete il perché: la minaccia è già stata neutralizzata alla radice.


Disclaimer ed esclusione di responsabilità

Le informazioni contenute in questo articolo hanno uno scopo esclusivamente informativo, didattico e di sensibilizzazione sul tema della sicurezza informatica.

L'analisi qui riportata si basa sulle minacce rilevate fino alla data di pubblicazione. I metodi utilizzati dai cybercriminali e la struttura delle pagine di phishing variano e si evolvono costantemente.

L'utilizzo dei link ufficiali di supporto segnalati (come facebook.com/hacked) e l'esecuzione delle procedure di sicurezza avvengono sotto l'esclusiva responsabilità dell'utente. Il sito non si assume alcuna responsabilità per eventuali danni, perdite di dati o compromissioni derivanti da un uso scorretto delle informazioni o da azioni intraprese tardivamente rispetto alla violazione del proprio account.
 

Seguimi sui social per non perdere i prossimi aggiornamenti:





Computermania.org è un sito amatoriale creato da un appassionato di informatica che ha dedicato centinaia di ore di lavoro (soprattutto notturne!), per offrire a tutti tutorial, guide e trucchi di qualità e per risolvere i problemi tecnologici quotidiani. Puoi dimostrare il tuo apprezzamento per il lavoro fatto effettuando una piccola donazione su PayPal cliccando sul seguente pulsante: 
 
 


GRAZIE!

Pagina 1 di 23

Sostieni il sito

Computermania.org è un sito amatoriale creato da un appassionato di informatica che ha dedicato centinaia di ore di lavoro (soprattutto notturne!), per offrire a tutti articoli e trucchi di qualità e per risolvere i problemi tecnologici quotidiani. Puoi dimostrare il tuo apprezzamento per il lavoro fatto effettuando una piccola donazione su PayPal cliccando sul seguente pulstante GRAZIE! Roberto