Skip to content Skip to footer

Chi protegge i nostri pagamenti?

Immagine in evidenza da Unsplash

Nel breve lasso di tempo tra la strisciata di una carta di credito – oggi, più frequentemente, un tap – e l’approvazione di ogni pagamento, che si tratti di un caffè o di un’automobile, accadono molte cose, tutte piuttosto complesse. In un istante le informazioni viaggiano tra il POS, la banca e i circuiti di pagamento. I dati provenienti dalle carte vengono sottoposti a controlli incrociati, geolocalizzazione, analisi dei profili di rischio, rilevazione di eventuali blocchi. 

Frodi, truffe, ingegneria sociale: il menù delle minacce è ricco. E se una volta i cracker erano semplicemente un prodotto da forno, oggi il termine fa riferimento anche agli hacker malevoli, che si annidano ovunque. E di cui l’intelligenza artificiale ha moltiplicato i mezzi. 

La sede di Mastercard in Europa si trova a Waterloo, periferia verde di Bruxelles. Quando chi scrive l’ha visitata, nel marzo scorso, è bastata una manciata di minuti per rendersi conto che una parola sola domina le menti e le giornate di chi ci lavora: cybersecurity. Un’ossessione così pervasiva che, quando ci avviciniamo al tavolo in cui lavorano, i dipendenti si affrettano ad applicare una pellicola di sicurezza sugli schermi dei propri computer, di quelle che consentono di leggere solo a chi si trova in asse col monitor. Non si sa mai.

Anche fare foto non è particolarmente apprezzato nella centrale di comando della sicurezza informatica della società americana, dove un grande schermo mostra il planisfero illuminato da LED che si accendono e spengono. Rossi, verdi, blu: il pericolo può arrivare da uno qualsiasi dei Paesi del globo. 

“Alla fine, quello che cerchiamo di fare è rendere l’ecosistema in cui operiamo sicuro e degno di fiducia”, spiegava ai cronisti il vicepresidente per le soluzioni di cybersecurity della Mastercard Rigo van den Broek. E con 174 miliardi di transazioni gestite nel 2025, lo sguardo della società, il cui quartier generale è a Purchase (nomen omen) nello stato di New York, deve per forza di cose mantenersi su scala mondiale.

Per questo, aggiunge van den Broek, alcuni dei migliori crittografi del mondo lavorano nel quartier generale europeo, che si trova nella città dove fu sconfitto Napoleone.

Cosa accade quando si fa un acquisto con carta

Ma cosa accade quando si fa un acquisto con  una carta di credito? Tutto accade nel giro di un paio di secondi. Ma lo scambio di informazioni collega tra di loro data center che si trovano a migliaia di chilometri di distanza. 

Quando l’esercente ha finito di digitare l’importo sul terminale e il cliente avvicina la carta al lettore, in quel momento si avvia un processo di comunicazione che trova origine nella tecnologia bellica: come tante innovazioni, infatti, anche quella che sta alla base del contactless è nata in ambito militare. 

Siamo negli anni che precedono la Seconda guerra mondiale. Il radar era già stato sviluppato negli anni Trenta dallo scozzese R.A. Watson-Watt, ma il dispositivo risolveva il problema dell’avvistamento e non quello dell’identificazione. Gli operatori a terra avevano però la necessità di capire se i velivoli che apparivano sullo schermo erano nemici o colleghi di rientro da una missione, differenza che il radar non era in grado di cogliere.

Così, alla fine degli anni Trenta, i britannici svilupparono un dispositivo di identificazione automatica chiamato IFF (Identification friend or foe, identificazione amici o nemici). Fu uno degli antecedenti delle successive tecnologie di identificazione a radiofrequenza, che poi – una volta perfezionate – diedero vita a innumerevoli altre applicazioni, spesso molto distanti dall’ambito bellico. Tra queste, le linguette antitaccheggio dei grandi magazzini e, molto più tardi, l’NFC (Near-field communication, comunicazione a breve distanza), cioè la tecnologia che comunemente utilizziamo con le carte contactless, nata nei primi anni Duemila.

Semplificando, ecco quindi ciò che avviene ogni volta che facciamo un acquisto. Una volta arrivati alla cassa e inserita la cifra sul terminale, il dispositivo POS (Point of sale, punto vendita) dell’esercente emette un segnale a radiofrequenza, e il campo elettromagnetico attiva il chip presente sulla vostra carta una volta che questa entra nel suo raggio d’azione. È come se la tessera si svegliasse grazie a questa energia, e iniziasse a comunicare e scambiare i dati necessari a identificare la carta e autorizzare la transazione. Può essere pensato come un badge di ingresso nell’area protetta di un edificio. Le informazioni sono, ovviamente, protette da sistemi crittografici, per evitare che malintenzionati dotati di strumenti relativamente semplici possano intercettarle e riutilizzarle.

A questo punto, acquisiti i dati necessari, il POS comunica con la banca acquirente, cioè l’istituto che gestisce i pagamenti dell’esercente nel cui negozio vi trovate. La banca acquirente inoltra una richiesta al circuito di pagamento, per esempio Visa, Mastercard o American Express, che, a propria volta, la inoltra all’istituto che ha emesso la carta, cioè il vostro: sarà quest’ultimo a verificare, tra le altre cose, che ci siano fondi o credito disponibili e, alla fine del processo, ad addebitare l’acquisto.

È in questa fase che avvengono le verifiche: si controlla innanzitutto che la carta sia autentica, ma anche che ci siano fondi o credito disponibili e che non siano presenti blocchi o restrizioni. Tra queste ultime possono rientrare anche quelle dovute ai regimi sanzionatori internazionali. A questo proposito, è noto (e triste) il caso della relatrice speciale dell’ONU Francesca Albanese, colpita dagli effetti delle sanzioni imposte dall’amministrazione statunitense di Donald Trump.

Albanese si è così trovata esclusa da numerosi servizi finanziari e digitali forniti da società statunitensi: la giurista è tornata giocoforza all’era del contante e non può semplicemente rivolgersi a un altro grande operatore americano per aggirare il problema. Sulla base delle sanzioni statunitensi, infatti, una società americana che le fornisse determinati servizi rischierebbe a propria volta conseguenze. Da qui il cortocircuito. Lo stesso meccanismo ha colpito, tra gli altri, Karim Khan, già procuratore capo della Corte penale internazionale, e numerosi giudici e funzionari della Corte.

Al di là di questi casi particolari, i controlli comprendono il riconoscimento di pattern noti, cioè delle abitudini personali del titolare della carta. I sistemi usano sofisticati modelli che studiano la storia del cliente e la confrontano con la transazione effettuata al momento, a partire dalla posizione geografica in cui l’acquisto avviene (ed è per questo che ancora oggi è a volte richiesto di comunicare alla banca quando ci si trova all’estero), ma il sistema può essere allertato anche da transazioni che avvengono in negozi fisici molto distanti fra loro in un lasso di tempo giudicato troppo breve. Per transazioni di una certa entità viene inoltre chiesto un codice PIN (personal identification number, ennesimo acronimo), mentre anche per acquisti di piccolo importo può essere periodicamente richiesta una nuova autenticazione del titolare.

Se i controlli vanno a buon fine, l’autorizzazione torna indietro risalendo lo stesso percorso, fino al POS del negozio in cui state effettuando l’acquisto. In realtà il denaro non è ancora stato trasferito, ma si è avviato un processo che condurrà, nei giorni successivi, al pagamento. 

“La sicurezza del processo è garantita da uno standard chiamato PCI/DSS, creato dall’organizzazione omonima fondata nel 2006 dai principali circuiti internazionali: Mastercard, Visa, American Express, Discover Global Network, JCB”, spiega a Guerre di Rete Alessio Pennasilico, membro del comitato scientifico della Clusit, una delle principali associazioni italiane che si occupano di sicurezza informatica. 

Questi circuiti internazionali impongono ai soggetti che elaborano, trasmettono e gestiscono dati relativi alle carte di pagamento l’aderenza a una serie di requisiti di sicurezza. “Esistono figure che si occupano periodicamente di controllare il rispetto dei requisiti”, prosegue Pennasilico. In questo modo viene rafforzata la sicurezza del sistema, da cui dipende direttamente il grado di fiducia, essenziale per mantenere legati i clienti.

Cosa succede se la transazione è rifiutata?

I sistemi di rilevamento delle frodi hanno l’obiettivo di bloccare la transazione prima che venga completata e diventi difficile – quasi impossibile, se finisce in certe giurisdizioni – recuperarla. Ma cosa succede se la transazione viene rifiutata? Va ricordata innanzitutto una cosa: declined è un semplice messaggio, e non costituisce una spiegazione. 

Ci possono essere almeno quattro ordini di motivi per cui l’acquisto viene rifiutato: il primo riguarda il vostro conto corrente (per esempio, la mancanza di fondi, ma anche un conto non più attivo); il secondo ha a che fare con i fattori di rischio (il sistema pensa di riconoscere una frode in atto); il terzo riguarda le credenziali (un problema fisico con la carta, che non riesce a fornire le informazioni necessarie per l’identificazione); il quarto motivo potrebbe risiedere in un problema di rete. 

Nell’ultimo caso, ripetendo l’operazione è possibile che il problema si risolva, e che la luce verde, finalmente, appaia. Negli altri, la questione è più complicata ed è peggiorata dal fatto che non c’è modo di sapere, seduta stante, quale sia il problema. Un’incognita motivata con la privacy: si vuole infatti evitare che il commerciante venga a conoscenza di informazioni personali. A questo punto è necessario mettersi in contatto con la società che ha emesso la carta di credito. E non è sempre agevole, soprattutto quando ci si trova all’estero o si ha fretta. Per questo è importantissimo ridurre il numero di “falsi positivi”. 

Non tutto si può fare internamente. Mastercard, per esempio, si è assicurata una società specializzata, Recorded Future, nel dicembre 2024. Acquistata per la cifra considerevole di 2,65 miliardi di dollari, Recorded Future è specializzata in threat intelligence: cerca – cioè – segnali provenienti da fonti aperte, dark web e ambienti ad alta criticità (anche criminali) per anticipare le minacce. A Waterloo assicurano che le informazioni individuate sono condivise anche con la concorrenza, con l’obiettivo di mantenere alta la fiducia generale nel sistema. 

“L’esposizione dei dati è il carburante che alimenta le frodi su larga scala”, scrive Recorded Future nel rapporto Annual payment fraud intelligence report uscito nel 2025. Solo in quell’anno, i dati di 142 milioni di carte di credito sono stati postati nel dark web (34 milioni meno che nel 2019, -19%). “Ma non tutti i dati esposti presentano lo stesso livello di rischio”.

Tra le frodi principali che gli esperti di cybersicurezza tengono d’occhio troviamo le cosiddette MageCart (crasi tra il  nome del sistema di content management per negozi online Magento, e cart, la parola inglese che sta per “carrello”): si tratta di script difficili da rilevare che rubano i dati dei clienti mentre fanno acquisti online. Recorded Future si spinge a parlare di “malware as-a-service”, per spiegare quanto sia facile oggi per gli attori malevoli procurarsi a pagamento i ferri del mestiere. 

Anche per questo gli investimenti in tecnologia e sicurezza sono molto alti, nell’ordine di miliardi di dollari. “D’altra parte, sono successe più cose negli ultimi cinque che nei precedenti cinquanta”, chiosava a marzo scorso Luca Gagliardi, a capo della sezione consulting & analytics per Visa in Italia. “L’innovazione nei pagamenti è stata velocissima, ma ancora di più lo è stata l’innovazione nelle frodi, che sono globali”.