SPID: la truffa che clona il video di riconoscimento

Martino Roberto Martino Roberto · Consulente Cybersecurity · 22/09/2026 9:10

Una campagna di phishing a tema SPID, segnalata dal CERT-AgID, clona l'agenzia AgID per sottrarre credenziali, documenti d'identità e un video di riconoscimento facciale.

Illustrazione: SPID: la truffa che clona il video di riconoscimento

Una campagna a tema SPID cattura credenziali, documenti e video

Che cosa serve, oggi, per rubare l'identità digitale di una persona? Non basta più una password. Da fine giugno 2025 il CERT-AgID segnala una campagna di phishing che si spaccia per AgID, l'agenzia che gestisce SPID, e punta a un bottino completo: credenziali di accesso, copia del documento d'identità e un video registrato in tempo reale dalla webcam della vittima.

Come funziona

Il meccanismo è quello classico del phishing: un'email a nome AgID chiede di "aggiornare la propria documentazione" e rimanda a un sito clone, ospitato su un dominio registrato da poco e senza alcun legame con il Sistema Pubblico di Identità Digitale. Il primo dominio individuato, it-spid.com, è stato oscurato; la campagna è poi ricomparsa su un secondo dominio, idspid.com, segno che chi la gestisce sposta rapidamente l'infrastruttura quando viene scoperto.

La parte più insidiosa è l'ultimo passaggio: alla vittima viene chiesto di attivare la videocamera e seguire istruzioni tipo "guarda verso la telecamera" e "sorridi chiaramente". È la stessa logica del riconoscimento video usato per attivare SPID sul serio: chi cade nella trappola non consegna solo una password, ma anche il materiale che in teoria dovrebbe provare che sei davvero tu.

La risposta del CERT-AgID

AgID ha chiesto la disattivazione dei domini malevoli e ha distribuito gli indicatori di compromissione alle strutture accreditate. Per chi riceve messaggi sospetti a tema SPID, l'indicazione è segnalarli all'indirizzo [email protected] prima di cliccare su qualsiasi link. Il CERT-AgID nota inoltre che lo schema ricalca altre campagne recenti, sia quelle con falsi domini AgID sia quelle a tema INPS che puntano allo stesso obiettivo: mettere le mani su copie di documenti d'identità.

💬 Il mio commento

La parte che mi convince meno, in tutto questo, è quanto sia ancora facile far leva sulla fiducia che le persone hanno in un logo istituzionale. Basta scrivere "AgID" in cima a un'email e mezzo lavoro è fatto: il resto lo fa la fretta di sistemare "una pratica in sospeso".

Il dettaglio del video però cambia le carte in tavola rispetto al phishing classico. Rubare una password si risolve cambiandola. Rubare un video in cui una persona guarda in camera e sorride su richiesta è un altro livello: quel materiale può essere riusato per aggirare controlli di identità altrove, non solo per accedere a un servizio. Con i clienti che seguo insisto sempre sulla stessa domanda quando arriva una richiesta "urgente" di ricaricare documenti o verificarsi via video: chi me lo sta chiedendo, e da quale canale sono arrivato a quella pagina? Se la risposta è "un link in un'email", il resto della procedura non conta più.

Il dubbio che mi resta è quanto duri questa distinzione tra un video richiesto da un truffatore e uno richiesto da un servizio legittimo: più gli strumenti di generazione video migliorano, più diventa complicato dire a occhio se quello che stai guardando è reale o costruito a tavolino. Credo che nei prossimi mesi vedremo sempre più campagne che imitano proprio i passaggi di verifica biometrica, non solo le pagine di login, perché è lì che si sta spostando il valore per chi organizza questi attacchi.

Fonte: CERT-AgID

La tua azienda è pronta ad affrontare una minaccia come questa?
Contattami per una valutazione gratuita della tua postura di sicurezza.

Richiedi una valutazione gratuita →