Sicurezza digitale

Il finto giveaway di Claude Max che punta a rubare il vostro account Google

Una campagna di phishing sfrutta il nome del piano AI premium di Anthropic per sottrarre credenziali Google con una tecnica di inganno visivo quasi impossibile da riconoscere a colpo d'occhio

Phishing Claude Max: come funziona la truffa che ruba l'account Google

C'è un dettaglio rivelatore nella truffa recentemente descritta da Malwarebytes: non prende di mira solo chi conosce Claude, il chatbot di intelligenza artificiale sviluppato da Anthropic. Punta a qualcosa di molto più diffuso — l'abitudine di usare il pulsante "Sign in with Google" come scorciatoia universale per accedere a qualsiasi servizio, dai fogli di calcolo agli strumenti AI. È quella fiducia, costruita negli anni, che i criminali stanno cercando di monetizzare.

Un'offerta costruita per mettere fretta

Secondo la segnalazione di Malwarebytes, l'esca è costruita con cura da manuale: un sito falso che promette un mese gratuito di Claude Max — il piano premium di Anthropic pensato per chi usa l'AI intensivamente tutto il giorno — legando l'offerta a un fantomatico traguardo di "100 milioni di utenti" e aggiungendo un contatore che simula la corsa agli ultimi "account regalati". Non è un semplice "clicca qui": è un meccanismo da promozione limitata che trasforma l'utente da valutatore a concorrente. La pressione del tempo abbassa la soglia critica.

La credibilità dell'esca ha radici concrete. Claude Max è un piano reale, con un posizionamento chiaro: serve a chi lavora con il modello per sessioni lunghe e continue, con limiti di utilizzo molto più alti rispetto al piano base. La versione più avanzata è indicata a 200 dollari al mese. In questo contesto, la promessa di un mese gratis non suona assurda: aggancia due desideri reali, risparmiare e ottenere accesso prioritario a uno strumento percepito come esclusivo.

La finestra che non è una finestra

La parte più sofisticata della truffa, però, non riguarda il testo né la storia raccontata. Riguarda l'interfaccia. Quando l'utente clicca per ottenere l'accesso, compare quella che sembra una normale schermata di login Google — con tanto di indirizzo, lucchetto e grafica familiare. In realtà è un'immagine interattiva costruita dentro la pagina stessa, usando una tecnica nota come BiTB, letteralmente "browser dentro al browser". L'idea è semplice e inquietante: chi controlla i pixel della pagina può imitare qualsiasi elemento visivo, compresa una finestra di autenticazione apparentemente legittima.

Il punto critico è che in questi attacchi l'URL — l'indirizzo web che siamo stati abituati a controllare per verificare l'autenticità di un sito — diventa un elemento scenografico, non un indicatore affidabile. La finestra falsa può mostrare un indirizzo convincente, un titolo plausibile, perfino un pulsante di chiusura funzionante. Alcune guide tecniche suggeriscono un test empirico: provare a trascinare la finestra di login fuori dall'area della pagina. Una finestra reale del browser si sposta liberamente; quella costruita nella pagina resta "intrappolata" nel contenuto. Malwarebytes lo cita come indizio pratico, ma va inteso come strumento di emergenza — chi costruisce l'inganno può simulare anche parte di quel comportamento, e la differenza può diventare impercettibile.

Quando l'interfaccia è convincente, riconoscere la truffa a occhio diventa quasi impossibile

Perché rubare Google e non solo Claude

La scelta di puntare alle credenziali Google — piuttosto che a un account Claude direttamente — non è casuale. Un account Google non è una singola porta: è la chiave di Gmail, Drive, documenti, backup del telefono e, attraverso il meccanismo "Sign in with Google", anche di decine di altri servizi. Se la casella email viene compromessa, in molti casi basta una procedura di recupero password per prendere il controllo a cascata di altri account. È questa geometria del danno a rendere il phishing sulle credenziali Google così redditizio.

La scala del fenomeno è enorme. Google ha dichiarato nel 2026 di fermare oltre il 99,9% di spam, phishing e malware su Gmail, bloccando quasi 15 miliardi di email indesiderate al giorno. Un dato che non serve a tranquillizzare, ma a capire il contesto: l'economia del phishing non vive di singole campagne isolate, ma di flussi continui in cui basta una piccola percentuale di successo per generare profitti consistenti.

Difese che non dipendono dall'occhio

Quando un'interfaccia è così convincente da ingannare anche utenti attenti, la prevenzione più efficace smette di essere una questione di allenamento visivo. Si sposta su quello che i tecnici chiamano difese "architetturali": meccanismi che rendono inutile il furto di credenziali anche quando l'inganno riesce.

In questo senso le passkey — le chiavi di accesso crittografiche che Google promuove come alternativa alle password tradizionali — cambiano radicalmente le regole del gioco. Una passkey non è una stringa di testo che può essere copiata e riutilizzata: è una credenziale legata al dispositivo fisico e al dominio legittimo del sito. In pratica, anche se una pagina falsa mostra una perfetta imitazione della schermata Google, non può convincere il tuo telefono o computer a firmare l'accesso per "google.com" se non sei davvero su "google.com". Google collega questo approccio anche al suo APP, pensato per utenti esposti a rischi elevati, con l'obiettivo di ridurre al minimo le vie di accesso "socialmente attaccabili".

Sul piano più quotidiano, vale la pena attivare la modalità Enhanced Protection di Safe Browsing in Chrome: secondo Google rende gli utenti due volte più sicuri contro phishing e truffe rispetto alla protezione standard, grazie a controlli proattivi in tempo reale. È il tipo di impostazione che fa la differenza soprattutto quando il sito truffaldino è graficamente curato e le segnali d'allarme tradizionali sono attenuati.

Il messaggio è spostare l'attenzione dall'occhio all'architettura dell'account

Cosa fare se si è già caduti nella trappola

Per chi teme di aver inserito le proprie credenziali in una schermata di questo tipo, la risposta pratica va oltre il semplice cambio di password. La mossa corretta assomiglia più a una bonifica dell'identità digitale: interrompere tutte le sessioni attive, verificare i metodi di recupero e i dispositivi connessi, controllare che non siano state aggiunte passkey o chiavi di sicurezza non riconosciute. Su Gmail vale la pena esaminare anche filtri, regole di smistamento e inoltri automatici — impostazioni spesso modificate silenziosamente dopo una compromissione per deviare le comunicazioni senza lasciare tracce visibili. Se si sospetta che l'attaccante abbia ottenuto accessi persistenti tramite app di terze parti, è importante revocare i permessi e i token OAuth concessi.

Perché i brand AI sono il nuovo bersaglio

C'è una ragione strutturale per cui i servizi di intelligenza artificiale sono diventati terreno così fertile per il phishing. Non è solo la popolarità: è la cultura che li circonda. Piani premium con nomi simili, feature che cambiano rapidamente, promozioni e upgrade continui, prezzi che variano — tutto questo crea un rumore di fondo in cui una pagina che promette "Max gratis per un mese" suona molto meno assurda di quanto sembrerebbe in altri contesti.

È lo stesso processo già visto con banche, corrieri e pagamenti digitali: quando una categoria di servizi diventa quotidiana, diventa imitabile. E quando l'interfaccia diventa imitabile, diventa attaccabile. Il phishing non compete sulla trasparenza — compete sulla velocità e sul tempismo, intercettando conversazioni già in corso: "hai visto che c'è un nuovo piano?", "è uscita un'offerta?". La pagina curata, con frammenti autentici di Anthropic incollati in una cornice falsa, non è un sito che non ha nulla di vero: è un sito costruito per sembrare parte di quella conversazione.

La lezione pratica, per chi usa servizi AI o qualsiasi piattaforma con accesso Google, è che il tempo speso a "riconoscere la finestra giusta" vale meno del tempo speso a rendere meno sfruttabile l'account che sta dietro quel pulsante di login.