La superficie d’attacco delle redazioni si è ampliata ben oltre il perimetro classico dei sistemi editoriali. Le minacce che gravano sul giornalismo digitale non si limitano più all’hacking di account o al denial of service: ora sfruttano l’infrastruttura pubblicitaria stessa, trasformando ogni impressione di banner in un potenziale vettore di sorveglianza.
Pubblicità programmatica e sorveglianza dei giornalisti: un angolo morto tecnico
L’ecosistema adtech si basa su aste in tempo reale che diffondono, ad ogni caricamento di pagina, identificatori tecnici (cookie, impronte digitali dei dispositivi, geolocalizzazione approssimativa). Aziende specializzate nell’intelligence pubblicitaria, talvolta designate con il termine ADINT, aggregano questi segnali per costituire profili granulari.
Applicato ai giornalisti, questo meccanismo consente di ricostruire i loro spostamenti, le fonti consultate e le abitudini di navigazione, senza ricorrere a un software spia installato sul terminale. Il Comitato per la protezione dei giornalisti (CPJ) ha documentato questa minaccia in un rapporto speciale pubblicato a settembre 2026, evidenziando casi in cui script pubblicitari fungono da relais per diffondere cariche malevole.
L’agenzia nazionale francese per la cybersicurezza ha confermato questi rischi già nel 2025. Negli Stati Uniti, legislatori hanno allertato il Pentagono a maggio 2026 sull’uso di dati commerciali provenienti dalla pubblicità online per mirare a personale sensibile, un meccanismo direttamente trasponibile ai professionisti dell’informazione. Osserviamo che la maggior parte delle redazioni non integra ancora il layer adtech nella loro modellazione delle minacce, mentre rappresenta un canale di compromissione passivo e difficilmente rilevabile.
Risorse specializzate come Cyber Journalisme permettono ai professionisti di seguire l’evoluzione di questi vettori d’attacco e di adattare le loro pratiche di protezione digitale.

Ingegneria sociale mirata su messaggerie cifrate: phishing di nuova generazione
Le campagne di phishing rivolte ai giornalisti si sono notevolmente affinate. Gli attacchi recenti documentati contro giornalisti israeliani da parte di gruppi iraniani illustrano uno schema ricorrente: gli operatori creano profili credibili su WhatsApp o Telegram, offrono collaborazioni editoriali, inviti a conferenze o proposte di interviste legate al campo di copertura della vittima.
I link trasmessi reindirizzano a false pagine di accesso Google o a file infetti. La personalizzazione è tale che il messaggio si inserisce naturalmente nel flusso di lavoro quotidiano del giornalista. Questo grado di targeting rende i filtri anti-phishing classici ampiamente inefficaci.
Raccomandiamo tre misure difensive immediate per le redazioni:
- Implementare chiavi di sicurezza fisiche (FIDO2/WebAuthn) come secondo fattore di autenticazione su tutti i conti professionali, unica difesa affidabile contro il furto di sessione tramite pagina di accesso falsificata
- Stabilire una politica di verifica sistematica dei nuovi contatti su messaggerie cifrate, con conferma tramite un canale indipendente (chiamata telefonica, incontro fisico) prima di qualsiasi scambio di documenti
- Formare i giornalisti a identificare i marcatori di ingegneria sociale contestuale: urgenza artificiale, lusinga professionale, riferimenti precisi a articoli recenti della vittima
Cyber Resilience Act europeo e obblighi dei media digitali
Il Cyber Resilience Act (CRA) europeo modifica il quadro normativo applicabile ai prodotti che contengono elementi digitali. Per i media, l’impatto è indiretto ma strutturante: le piattaforme di gestione dei contenuti, gli strumenti di collaborazione e le applicazioni mobili degli editori rientrano nel perimetro del regolamento non appena integrano componenti connessi.
Gli editori di stampa che sviluppano le proprie applicazioni o CMS proprietari dovranno garantire un monitoraggio delle vulnerabilità e degli aggiornamenti di sicurezza per tutta la durata di vita del prodotto. Questa esigenza rappresenta un capitolo di bilancio che le piccole redazioni non avevano previsto.
Articolazione con il RGPD e la direttiva NIS 2
La conformità non si gestisce in silo. Il trattamento dei dati personali delle fonti (contatti, metadati di comunicazione, geolocalizzazione) rientra nel RGPD, mentre la resilienza dell’infrastruttura rientra nella NIS 2 per le entità considerate fornitori di servizi digitali. Un media online di dimensioni intermedie può trovarsi assoggettato simultaneamente ai tre testi, con obblighi di notifica di incidenti distinti e scadenze diverse.
Il European Media Freedom Act (EMFA), entrato in vigore di recente, aggiunge un ulteriore livello regolatorio disciplinando l’uso di software spia contro i giornalisti da parte degli Stati membri. L’articolazione operativa tra questi testi rimane un cantiere aperto.

Sovranità digitale delle redazioni: hosting e dipendenza dalle piattaforme
La questione della sovranità digitale va oltre il consueto dibattito politico. Per una redazione, si traduce in scelte tecniche concrete: dove sono ospitati i dati editoriali, chi controlla le chiavi di crittografia, qual è il livello di dipendenza dai servizi cloud dei giganti tecnologici.
Migrando verso un hosting sovrano non basta se gli strumenti di lavoro collaborativo rimangono presso un fornitore extraterritoriale. I metadati di redazione (chi lavora su quale argomento, a che ora, con quali fonti) costituiscono un giacimento di intelligence che la localizzazione del server di pubblicazione non protegge.
Le redazioni più esposte, quelle che coprono temi di difesa, intelligence o criminalità organizzata, adottano progressivamente architetture compartimentate. Il principio: separare fisicamente l’ambiente di ricerca e comunicazione con le fonti dall’ambiente di produzione editoriale. Questa segmentazione ha un costo, ma limita notevolmente la portata di una compromissione.
Intelligenza artificiale e integrità editoriale
L’uso crescente dell’intelligenza artificiale generativa nelle redazioni crea un paradosso di cybersicurezza. Gli strumenti di IA utilizzati per la trascrizione, la sintesi o la traduzione trattano contenuti sensibili, talvolta registrazioni di fonti riservate. Senza garanzia contrattuale sul non apprendimento da questi dati, il rischio di fuga informativa è reale.
Numerose redazioni europee hanno iniziato a implementare modelli di linguaggio ospitati localmente per i compiti più sensibili. Il sovraccosto infrastrutturale è significativo, ma preserva il controllo editoriale e protegge le fonti.
La trasformazione digitale del giornalismo non si limita a un cambiamento di supporto di diffusione. Impone una revisione completa della postura di sicurezza, dalla layer pubblicitaria agli strumenti di intelligenza artificiale, passando per la conformità normativa europea. Le redazioni che trattano questa dimensione come un tema secondario si espongono a compromissioni le cui conseguenze superano di gran lunga il perimetro tecnico.



