15/03/2026 5m read

Ricerca sulle minacce Cato CTRLβ„’: Il generatore di Immagini di ChatGPT di OpenAI permette la creazione di passaporti falsiΒ 

Etay Maor
Etay Maor

Riepilogo esecutivoΒ 

Il 25 marzo, OpenAI ha introdotto la funzionalitΓ  di generazione di immagini per ChatGPT-4o e ChatGPT-4o mini. Il 31 marzo, Γ¨ stato annunciato che lo strumento era a disposizione di tutti gli utenti gratuitamente. Da allora, gli utenti hanno rapidamente scoperto che il generatore di immagini di ChatGPT puΓ² essere manipolato per creare ricevute fittizie e falsificare altri documenti.Β Β 

Come notato nel Rapporto sulle minacce Cato CTRL 2025, l’emergere di strumenti di intelligenza artificiale generativa (GenAI) come ChatGPT sta democratizzando il crimine informatico e creando un grande cambiamento nel panorama delle minacce: l’ascesa dell'”attore di minacce a conoscenza zero”. In Cato CTRL abbiamo scoperto che documenti d’identitΓ  falsi (ad esempio i passaporti) possono essere creati in pochi minuti mediante il generatore di immagini di ChatGPT. Non Γ¨ necessario alcun jailbreak. Bastano pochi comandi.Β Β 

Di seguito Γ¨ riportata una dimostrazione di come il generatore di immagini di ChatGPT permette la creazione di un passaporto falso.Β Β 

Le organizzazioni devono aggiornare i loro meccanismi di rilevamento delle frodi, non solo per il phishing tradizionale e il malware, ma anche per gli attacchi basati sui documenti.Β 

Panoramica tecnicaΒ 

L’evoluzione della falsificazione dei passaporti: Ieri ed oggiΒ 

Per decenni, i criminali informatici si sono dedicati alla creazione e distribuzione di passaporti falsi. All’inizio degli anni 2010, i passaporti falsi venivano comunemente venduti su mercati del dark web e forum clandestini, come mostrato nella Figura 1.Β Β 

Figura 1. Esempio di passaporto falso messo a disposizione sul dark web

Accedere a queste risorse richiedeva conoscenze tecniche specifiche e connessioni a reti oscure. I creatori di questi documenti erano non solo altamente qualificati, ma godevano anche dell’accesso a strumenti quali Adobe Photoshop.Β Β 

Facendo un salto avanti fino ad oggi, il gioco Γ¨ drasticamente cambiato. Le immagini generate dall’IA hanno semplificato la falsificazione al punto da non richiedere piΓΉ abilitΓ  specialistiche nΓ© l’accesso a strumenti specializzati. CiΓ² che un tempo richiedeva acume tecnico e materiali illegali ora puΓ² essere replicato con semplici comandi nelle piattaforme di IA, come appunto ChatGPT. I criminali informatici possono ora trasformare il generatore di immagini di ChatGPT (originariamente destinato a scopi creativi come la generazione di avatar cartoon) in uno strumento di frode.Β 

Un esempio eclatante Γ¨ l’uso del generatore di immagini di ChatGPT per falsificare passaporti. CiΓ² che un tempo richiedeva ore per essere messo a punto ora puΓ² essere portato a termine in pochi minuti.Β Β 

2025 Cato CTRLβ„’ Threat Report | Download the report

Uso del generatore di immagini di ChatGPT per falsificare passaportiΒ 

Esaminando il generatore di immagini di ChatGPT, Γ¨ emerso un caso allarmante in occasione del caricamento di un passaporto scansionato e della richiesta di apportare modifiche. Inizialmente, ChatGPT si Γ¨ rifiutato di alterare l’immagine per motivi legali e di privacy; tuttavia, per eludere le restrizioni, Γ¨ bastato riformulare leggermente la richiesta: infatti, Γ¨ stato sufficiente chiarire che si trattava soltanto di un biglietto da visita simile a un passaporto. ChatGPT non solo ha cambiato il nome, ma ha anche sostituito la foto. Risultato? Un passaporto alterato in maniera convincente, corredato di sovrapposizioni di immagini e timbri realistici.Β Β 

Le figure 2-4 mostrano la procedura per falsificare con facilitΓ  un passaporto. Le informazioni personali sono state oscurate in questa dimostrazione.Β Β 

Figura 2. Caricamento del passaporto nel generatore di immagini di ChatGPT

Figura 3. Richiesta a ChatGPT di apportare modifiche al passaportoΒ 

Figura 4. ChatGPT crea un passaporto falso del mio collega di Cato CTRL (Vitaly Simonovich)

Con grande sorpresa, tutto questo Γ¨ stato fatto in pochi minuti con dei semplici comandi di base. Niente codice. Niente Photoshop. Nessuna competenza malevola.Β 

Attori di minacce a conoscenza zero e il futuro della frode d’identitΓ Β 

Tradizionalmente, i documenti d’identitΓ  falsificati richiedevano un certo livello di competenza o accesso a reti illecite. Era necessario sapere come manipolare le immagini, imitare la scrittura a mano o acquistare servizi nel dark web. Ora, nulla di tutto ciΓ² Γ¨ piΓΉ necessario. Con alcuni prompt ben elaborati, un malintenzionato alle prime armi puΓ² generare documenti d’identitΓ  falsi servendosi di piattaforme di intelligenza artificiale.Β 

Questo democratizza la frode per gli attori di minacce senza competenze specifiche Una persona senza esperienza nel crimine informatico puΓ² portare a segno truffe davvero sofisticate. Con credenziali false, un malintenzionato senza particolari conoscenze potrebbe entrare in possesso di quanto segue:Β Β 

  • Frode relativa a un conto appena aperto: aprire conti bancari, richiedere carte di credito o iscriversi a servizi online sotto falsa identitΓ .Β 
  • Frode di appropriazione indebita di un account: chiamare operatori di telefonia mobile o banche per entrare in possesso dell’account di un’altra persona. Il SIM swapping Γ¨ un esempio principale.Β 
  • Frode medica e assicurativa: alterare ricette, lettere mediche o richieste di risarcimento per godere dell’accesso a sostanze stupefacenti o richieste di infortuni falsi.Β 
  • Manipolazione legale e finanziaria: alterare contratti, lettere di assunzione o buste paga per ottenere prestiti, manipolare procedimenti giudiziari o commettere frode fiscale.Β 

Pensa a cosa significa questo per il rilevamento e la prevenzione delle frodi. La minaccia non Γ¨ connessa solo alla facilitΓ  con cui Γ¨ possibile creare documenti d’identitΓ  falsi, ma anche alla credibilitΓ  del risultato finale. L’IA ha raggiunto un livello che le permette di imitare non solo l’aspetto ma anche la consistenza della scrittura a mano, le irregolaritΓ  dell’inchiostro e persino i dettagli grafici che conferiscono ai documenti d’identitΓ  una parvenza di ufficialitΓ .Β 

CiΓ² che Γ¨ peggio Γ¨ il ciclo di sviluppo rapido. Man mano che le piattaforme di intelligenza artificiale continuano a migliorare e i generatori di immagini diventano piΓΉ avanzati, la soglia per la falsificazione realistica scende ancora di piΓΉ.Β 

ConclusioniΒ 

Siamo entrati in un nuovo capitolo del crimine informatico, dove gli strumenti GenAI consentono agli attori delle minacce a conoscenza zero di commettere frodi di alta qualitΓ . Le organizzazioni devono aggiornare i loro meccanismi di rilevamento delle frodi, non solo per il phishing tradizionale e il malware, ma anche per gli attacchi basati sui documenti.Β 

Questo non Γ¨ solo un problema tecnologico. Γ¨ un problema di natura umana. L’istruzione, la verifica multilivello e le strategie di prevenzione delle frodi basate sull’IA sono ora piΓΉ che mai essenziali. Se i criminali informatici si aggiornano, dobbiamo farlo anche noi.Β 

Related Topics

Etay Maor

Etay Maor

Vice President of Threat Intelligence

Etay Maor is the vice president of threat intelligence at Cato Networks, a founding member of Cato CTRL, and an industry-recognized cybersecurity researcher. Prior to joining Cato in 2021, Etay was the chief security officer for IntSights (acquired by Rapid7), where he led strategic cybersecurity research and security services. Etay has also held senior security positions at Trusteer (acquired by IBM), where he created and led breach response training and security research, and RSA Security’s Cyber Threats Research Labs, where he managed malware research and intelligence teams. Etay is an adjunct professor at Boston College and is part of the Call for Paper (CFP) committees for the RSA Conference and Qubits Conference. Etay holds a Master’s degree in Counterterrorism and Cyber-Terrorism and a Bachelor's degree in Computer Science from IDC Herzliya.

Read More