BEC – Business E-mail Compromise

Cos'è, come funziona e perché le PMI italiane sono nel mirino

BEC - Business E-mail Compromise: cos'è, come funziona e perché le PMI italiane sono nel mirino

Categoria

Sicurezza informatica

Data di pubblicazione

9 Luglio 2026

Il Business Email Compromise, conosciuto con l’acronimo BEC, è oggi una delle frodi aziendali più diffuse e allo stesso tempo più sottovalutate. La sua pericolosità nasce da una caratteristica che lo distingue dagli attacchi informatici a cui siamo abituati a pensare: non blocca i sistemi, non cifra i file, non fa comparire alcuna richiesta di riscatto sullo schermo.

A differenza di un ransomware – che si manifesta con un’interruzione improvvisa e ben visibile dell’operatività – il Business Email Compromise lavora sull’osservazione e sull’inganno. Un attaccante che ottiene l’accesso a una casella di posta aziendale non ha alcun interesse a farsi notare, perché il suo obiettivo è restare invisibile il più a lungo possibile, studiare le abitudini dell’azienda e colpire nel momento in cui una richiesta fraudolenta ha maggiori probabilità di sembrare del tutto legittima.

 

Come funziona un attacco BEC

Nella maggior parte dei casi tutto parte dal furto delle credenziali di accesso alla posta elettronica, ottenute attraverso campagne di phishing, credenziali riutilizzate su più servizi oppure violazioni di dati avvenute altrove e finite in circolazione. Una volta entrato nella casella, l’attaccante non modifica nulla e si comporta esattamente come farebbe l’utente legittimo: legge la corrispondenza, osserva i rapporti con i fornitori, individua gli ordini in corso e ricostruisce con pazienza le abitudini di pagamento dell’azienda.

Quando ha raccolto informazioni sufficienti passa all’azione. Si finge il fornitore, oppure l’azienda stessa nei confronti di un cliente, e inserisce nella conversazione una richiesta che appare perfettamente coerente con la trattativa in corso: una modifica delle coordinate bancarie, un sollecito di pagamento, un bonifico verso un conto che in realtà controlla lui. Proprio perché la richiesta si innesta in uno scambio autentico, con riferimenti a ordini e trattative reali, chi la riceve ha ben poche ragioni per insospettirsi e tende a procedere come farebbe normalmente.

Il danno economico medio di un attacco di questo tipo supera i centomila euro e, una volta effettuato il trasferimento, la possibilità di rientrare in possesso delle somme è molto ridotta. Ancora più critico è il fatto che nella maggioranza dei casi la compromissione era in corso da diverse settimane prima di essere scoperta, il che significa che l’attaccante ha avuto tutto il tempo necessario per studiare l’azienda e scegliere il momento più favorevole.

 

Perché è così difficile accorgersene

La difficoltà di individuare un attacco BEC dipende dalla natura stessa del comportamento dell’attaccante, che si limita a leggere la posta senza lasciare le tracce evidenti che accompagnano un’infezione tradizionale. Non essendoci file cifrati, programmi che si avviano da soli o sistemi che smettono di funzionare, mancano proprio quei segnali che di solito fanno scattare un allarme. A rendere il tutto più insidioso contribuiscono i protocolli di posta più datati, come IMAP e POP3, che consentono un accesso alla casella senza produrre riscontri immediatamente visibili all’utente e, in molte configurazioni, permettono di aggirare la verifica in due passaggi.

Anche le comunicazioni fraudolente sono costruite per non destare sospetti, dal momento che arrivano da indirizzi molto simili a quelli reali e fanno riferimento a ordini e trattative effettivamente in corso. Le informazioni per renderle credibili, del resto, l’attaccante le ha raccolte proprio leggendo la posta nelle settimane precedenti. Va detto che una piattaforma come Microsoft 365 registra ogni evento nei propri log di audit, ma senza gli strumenti e le competenze adatte a interrogarli e interpretarli queste informazioni restano di fatto inaccessibili.

 

Perché le PMI italiane sono nel mirino

Le PMI rappresentano un bersaglio particolarmente interessante per chi conduce questo tipo di frodi, e le ragioni sono diverse e spesso concomitanti. La grande diffusione di Microsoft 365 come piattaforma di posta e collaborazione offre agli attaccanti un terreno noto e omogeneo su cui muoversi, mentre l’autenticazione a più fattori, che rappresenta la difesa più efficace contro il furto di credenziali, non sempre risulta attiva o correttamente configurata su tutte le utenze aziendali.

A questo si aggiunge il fatto che in queste realtà la posta elettronica è lo strumento con cui si gestisce buona parte delle relazioni commerciali, dagli ordini ai pagamenti, e la fiducia riposta in una conversazione già avviata è naturalmente alta. La formazione del personale sul riconoscimento dei tentativi di frode, inoltre, è ancora poco diffusa, nonostante il 95% degli incidenti di sicurezza nasca proprio da errori umani dovuti a disattenzione o a mancanza di consapevolezza.

Infine, la posizione delle PMI all’interno di filiere e catene di fornitura più ampie le rende un punto di ingresso appetibile anche per colpire, a cascata, i loro partner commerciali.

 

Cosa succede dopo la compromissione: gli obblighi verso il Garante

Quando un attacco BEC porta all’esposizione di dati personali si configura un vero e proprio data breach, con precisi obblighi previsti dalla normativa. Il Regolamento europeo sulla protezione dei dati stabilisce infatti che la violazione debba essere notificata all’autorità di controllo, in Italia il Garante per la Protezione dei Dati Personali, entro settantadue ore dal momento in cui se ne viene a conoscenza, secondo quanto disposto dall’articolo 33 del GDPR. La gestione di questa comunicazione spetta al Responsabile della Protezione dei Dati, il DPO, che per predisporla ha bisogno di un quadro chiaro e documentato di ciò che è realmente accaduto.

 

Come ti affianchiamo in caso di compromissione

Interveniamo su due piani, quello tecnico della ricostruzione dell’accaduto e quello normativo degli adempimenti di legge, con un unico interlocutore per tutte le dimensioni dell’incidente.

Il primo strumento è il Report di compromissione (BEC Investigation), un’attività di analisi che consente di identificare che cosa è avvenuto a partire dall’incidente, ricostruendone la tipologia, il dettaglio e le azioni successive, così da avere chiarezza sull’entità delle conseguenze. Si tratta di un documento pensato per essere presentato dal DPO a corredo della comunicazione al Garante, con contenuti adeguati a quanto la notifica richiede.

Quando serve un quadro ancora più esteso proponiamo il Report completo, che oltre agli elementi precedenti ricostruisce anche il modo in cui l’attacco si è verificato, quindi la causa all’origine della compromissione e le azioni che l’hanno preceduta. È l’opzione indicata per le situazioni in cui si vuole comprendere a fondo la catena di eventi e prevenirne il ripetersi.

Per le aziende che non dispongono di un DPO o di una figura in grado di gestire la comunicazione al Garante mettiamo a disposizione un supporto e una consulenza legale dedicati, così da accompagnare il cliente anche negli aspetti normativi e documentali che seguono l’incidente.

Accanto all’analisi intervengono infine le azioni tecniche correttive, da avviare con la massima tempestività. Si parte dal reset delle password di tutte le utenze del dominio e dall’attivazione dell’autenticazione a più fattori. A queste si affianca la proposta del servizio di security awareness, che unisce simulazioni di phishing e brevi contenuti formativi, insieme all’attivazione di una soluzione di protezione della posta dove non sia già presente.

 

Quando attivare la consulenza

Alcune situazioni richiedono un intervento immediato, altre rientrano invece in una logica di verifica preventiva e programmata.

Situazione Urgenza
Un fornitore o un cliente segnala di aver ricevuto richieste di bonifico anomale a tuo nome Immediata
Hai ricevuto una richiesta di cambio IBAN o di coordinate bancarie via email Immediata
Un collaboratore ha notato accessi alla propria casella da dispositivi non riconosciuti Immediata
Hai ricevuto notifiche MFA non richieste, segnale di tentativi di accesso con le tue credenziali Immediata
Hai già eseguito un pagamento su coordinate ricevute via email e nutri dubbi Immediata
Non hai mai verificato se le caselle aziendali abbiano accessi non autorizzati in corso Programmata
Stai avviando una certificazione ISO 27001 o ti stai adeguando alla normativa NIS2 Programmata
Vuoi una verifica periodica della sicurezza del tuo tenant Microsoft 365 Programmata

 

I documenti che riceve il cliente

Al termine dell’attività il cliente riceve una documentazione completa, pensata per essere utilizzabile sia sul piano operativo interno sia come base per gli adempimenti verso le autorità.

Documento Destinatario Finalità
Rapporto di Incident Response Direzione / Legale Evidenze forensi complete dell’incidente, utilizzabili come atto formale per autorità e assicurazioni
Sintesi esecutiva Direzione Descrizione dell’accaduto in linguaggio non tecnico, con impatto stimato e misure adottate
Registro accessi e mail esposte IT Manager / Legale Elenco degli IP sospetti e delle mail lette dall’attaccante, con data e ora
Piano di remediation IT Manager Azioni immediate e strutturali, con priorità operative per mettere in sicurezza l’intero tenant
Comunicazione al personale HR / Direzione Lettera interna sull’incidente, sulle misure adottate e sulle nuove regole di comportamento
Supporto alla notifica al Garante DPO / Legale Struttura e contenuti per la notifica GDPR Art. 33, con mappatura degli elementi richiesti

 

Un problema che si affronta con metodo

Il Business Email Compromise è una minaccia silenziosa proprio perché sfrutta la normalità delle relazioni di lavoro quotidiane, e per questo non si contrasta con un singolo prodotto ma con un percorso fatto di prevenzione, monitoraggio e capacità di risposta. Riconoscere per tempo i segnali di una compromissione, sapere come ricostruire l’accaduto e avere accanto un partner in grado di gestire insieme la dimensione tecnica e quella normativa fa la differenza tra un incidente circoscritto e un danno che si propaga nel tempo.

Se sospetti che una casella sia stata compromessa, il tempo è la variabile che pesa di più: prima si interviene, più informazioni è possibile recuperare e mettere in sicurezza.

Scrivici per un primo confronto: capiamo insieme cosa è successo e da dove partire.

Le ultime news

Scopri altre categorie