Archivi tag: copia forense

Responsabilità professionale, consulenza tecnica e prova digitale: sentenza 6677, 11 agosto 2026, Tribunale di Milano

Il Tribunale di Milano ha accertato la responsabilità professionale di un avvocato e la corresponsabilità del consulente tecnico autore della consulenza tecnica posta alla base dell’azione, a seguito di una causa civile instaurata contro un istituto di credito sulla base di una documentazione risultata insufficiente e di una consulenza tecnica ritenuta gravemente inadeguata.

Sentenza n. 6677/2026 del Tribunale di Milano - Responsabilità dell'avvocato e del consulente tecnico

Con la sentenza n. 6677 dell’11 agosto 2026, il Tribunale di Milano ha in particolare disposto la risoluzione dei rapporti professionali e condannato il legale alla restituzione dei compensi percepiti, oltre al risarcimento dell’ulteriore danno riconosciuto, rilevando nella motivazione anche la corresponsabilità del consulente autore della perizia tecnica sulla quale era stata fondata l’azione giudiziaria.

Secondo quanto emerge dalla decisione, infatti, la causa contro la banca era stata intrapresa senza aver preventivamente acquisito tutti gli elementi documentali che lo stesso legale considerava indispensabili per sostenerne le ragioni e facendo sostanzialmente affidamento su una consulenza tecnica di parte priva di una base documentale sufficiente e risultata metodologicamente e concettualmente errata, come già emerso nel giudizio dinanzi al Tribunale di Lucca anche attraverso le valutazioni del CTU ivi nominato.

Spiace ovviamente per le conseguenze patite dai professionisti – avvocato e consulente tecnico, nel caso specifico un commercialista incaricato di redigere la perizia econometrica – ma la sentenza offre uno spunto importante non soltanto per i legali, ma anche per chi opera quotidianamente nell’ambito della prova digitale quale il consulente informatico forense.

Prima di formulare conclusioni in una perizia informatica e, a maggior ragione, prima di instaurare un giudizio, occorre infatti sempre valutare quali evidenze siano effettivamente disponibili, quali possano essere acquisite direttamente dai sistemi del cliente – ove opportuno mediante copia forense – e quali debbano invece essere tempestivamente richieste a soggetti terzi: log di accesso e di traffico, tracciati e record bancari, tabulati, dati detenuti dai provider, informazioni presenti sui dispositivi e ogni altra evidenza tecnica potenzialmente rilevante.

Attenzione alla documentazione probatoria

La sentenza, sotto questo profilo, è particolarmente significativa perché evidenzia che la causa era stata instaurata senza disporre di documenti che lo stesso legale aveva indicato come indispensabili per sostenere le proprie conclusioni.

Il Tribunale ricostruisce infatti una sequenza temporale particolarmente eloquente: la documentazione bancaria era stata formalmente richiesta poco prima dell’introduzione della controversia, ma l’atto di citazione era stato predisposto senza attenderne l’acquisizione. La consulenza tecnica sulla quale l’azione si fondava era quindi stata elaborata senza disporre di una parte essenziale dei documenti contrattuali necessari a verificare proprio le anomalie che si sostenevano esistenti.

Il problema, dunque, non consiste semplicemente nell’aver perso una causa – tra l’altro, in tal senso, i professionisti hanno obbligo di mezzi e non di risultato – bensì l’avere formulato conclusioni tecniche e aver costruito su di esse una strategia processuale senza disporre degli elementi documentali necessari per verificarne preventivamente la fondatezza.

Anche questo è un principio che può essere agevolmente trasposto nell’ambito dell’informatica forense: un’ipotesi tecnica può essere ragionevole e meritevole di approfondimento, ma non per questo può essere trasformata in una conclusione peritale se i dati disponibili non consentono di dimostrarla o, quantomeno, la difficoltà va rappresentata ad avvocato e cliente/committente, che valuteranno – in particolare il legale – se ha comunque senso produrre un elaborato tecnico a supporto della strategia difensiva, anche se magari debole o basato su insufficienti elementi probatori.

Occorre distinguere chiaramente tra ciò che i dati dimostrano, ciò che rendono probabile, ciò che è soltanto compatibile con essi e ciò che, in assenza di ulteriori elementi, rimane una semplice ipotesi e, come vedremo più avanti, anche ciò che può confutare o indebolire la tesi difensiva.

La volatilità della prova digitale

Questo aspetto assume ancora maggiore rilievo nel mondo della prova digitale, spesso caratterizzata da una significativa volatilità, dovuta al fatto che per questioni di data retention, i dati spesso durano pochi giorni, settimane o quando va bene mesi, poi scompaiono.

Alcuni log vengono conservati soltanto per periodi limitati; determinati dati possono essere sovrascritti; account, servizi cloud e dispositivi possono cambiare stato; un computer o uno smartphone possono essere sostituiti, formattati, aggiornati, assegnati a nuovi soggetti o persino rotti o persi; un servizio online può modificare i propri sistemi di logging o le proprie politiche di conservazione, gli account possono scadere, essere chiusi o disabilitati.

Informazioni disponibili all’inizio della controversia potrebbero quindi non esserlo più quando viene disposta una CTU, magari mesi o anni dopo: per questo motivo non è sufficiente domandarsi quali prove serviranno durante il processo, è necessario valutare anche quando quelle prove debbano essere acquisite e preservate.

In alcuni casi potrebbe essere opportuno procedere immediatamente a una copia forense del dispositivo o dei dati – anche remoti, in cloud, su account online – disponibili; in altri occorrerà inviare tempestivamente una richiesta di conservazione o acquisizione a un soggetto terzo; in altri ancora sarà necessario valutare insieme al legale quali strumenti processuali possano consentire di ottenere dati non direttamente accessibili alla parte.

Legittimità di acquisizione e utilizzo di evidenze digitali

Esiste poi un secondo problema, distinto dalla mera conservazione tecnica dell’informazione: anche quando il dato continua materialmente a esistere, non è detto che possa essere acquisito o prodotto nel procedimento in qualunque momento. Mai dimenticare che disponibilità tecnica, possibilità pratica di acquisizione forense, producibilità in Giudizio, ammissibilità e utilizzabilità processuale non sono necessariamente la stessa cosa.

Un dato che sarebbe stato possibile ottenere e produrre tempestivamente può risultare molto più difficile – o in alcuni casi impossibile – da introdurre nel processo quando siano già maturate determinate preclusioni, questo rende ancora più importante il coordinamento tra legale e consulente tecnico nelle fasi iniziali della controversia: il consulente deve sapere non soltanto quali informazioni potrebbero avere valore tecnico, ma anche quali siano le esigenze e le tempistiche processuali entro le quali devono essere identificate, acquisite e messe a disposizione del difensore.

Acquisire ma valutare cosa produrre in Giudizio

Esiste però anche il problema opposto: non sempre acquisire indiscriminatamente grandi quantità di informazioni e riversarle integralmente nel procedimento costituisce la scelta migliore. Una corretta attività forense dovrebbe certamente preservare le fonti rilevanti nella maniera più completa possibile, ma acquisizione, analisi e produzione processuale sono momenti differenti.

È perfettamente possibile – e spesso opportuno – acquisire integralmente una fonte digitale per garantirne la conservazione e l’autenticità, per poi individuare attraverso l’analisi gli elementi effettivamente pertinenti alle questioni oggetto del procedimento.

Prima di produrre documentazione tecnica occorre inoltre conoscerne realmente il contenuto: capita più frequentemente di quanto si possa immaginare che un’e-mail, un file di log, uno screenshot, i metadati di un documento o una porzione di una timeline contengano elementi che non rafforzano la ricostruzione inizialmente prospettata ma, al contrario, la indeboliscono, la contraddicono oppure offrono alla controparte una diversa chiave interpretativa dei fatti.

Il compito del consulente tecnico non è ignorare questi elementi, al contrario, una seria analisi forense deve individuarli, contestualizzarli e segnalarli al legale, affinché quest’ultimo possa valutare consapevolmente la strategia processuale e informare correttamente il cliente.

Un consiglio, in tal senso, è quello di acquisire separatamente le evidenze digitali, in modo da poterle poi eventualmente scorporare, produrne soltanto una parte (ad esempio quella positiva) ed escluderne un’altra (ad esempio quella negativa, superflua o neutra) senza che ciò che viene prodotto in causa possa subirne un’influenza.

La qualità dell’evidenza digitale

Un ulteriore insegnamento riguarda il rapporto tra completezza dell’evidenza e forza delle conclusioni: la sentenza prende in esame una perizia che aveva quantificato differenze economiche molto rilevanti pur in assenza di documenti contrattuali che risultavano necessari per verificare alcune delle anomalie ipotizzate. Il problema metodologico, in termini generali, è evidente: quanto più incompleto è il dato di partenza, tanto maggiore deve essere la cautela nella formulazione delle conclusioni.

Nell’informatica forense lo stesso principio vale in modo trasversale: l’assenza di una parte dei log, l’indisponibilità del dispositivo originario, una timeline incompleta, la mancanza di dati lato server o l’impossibilità di validare un artefatto possono non impedire ogni valutazione, ma vi è il rischio che incidano sul livello di confidenza attribuito alla conclusione.

Una relazione tecnicamente corretta dovrebbe quindi dichiarare con chiarezza quali fonti sono state esaminate, quali non erano disponibili, quali assunzioni sono state necessarie e con quale grado di certezza o probabilità può essere sostenuta ciascuna conclusione, anche se sta sempre poi al legale valutare come giustificare l’inserimento di una prova piuttosto che un’altra, specificando eventuale indisponibilità, mancata opportunità o semplicemente non motivando l’assenza dei dati non prodotti.

La valutazione preliminare delle evidenze digitali

Per questo motivo, una corretta strategia processuale dovrebbe partire, nei casi nei quali la componente tecnica ha un peso significativo, da una vera e propria valutazione preliminare delle evidenze digitali, fatta dal legale con lo stretto supporto del consulente informatico forense.

Ricordiamo che avvocato e consulente tecnico di parte devono, per massimizzare la possibilità di vittoria e minimizzare quella di soccombenza, collaborare per pesare ogni singola evidenza digitale e l’opportunità (o il rischio) di utilizzo in causa.

Questa fase preliminare permette di comprendere non soltanto quali siano gli elementi favorevoli, ma anche quali prove manchino, quali non siano più acquisibili, quali presentino limiti tecnici e quali possano addirittura essere incompatibili – se non contrarie – con la ricostruzione prospettata dal cliente.

Il consulente tecnico e la tesi difensiva

Questo è probabilmente questo uno degli insegnamenti più interessanti che la vicenda può offrire a chi svolge attività di consulenza tecnica: il ruolo del consulente di parte non dovrebbe essere quello di costruire a posteriori una spiegazione tecnica compatibile con la tesi del proprio cliente, ma di sottoporre quella tesi a verifica.

Ciò significa ricercare gli elementi che la sostengono, ma anche quelli che potrebbero smentirla: verificare ipotesi alternative, esplicitare le assunzioni sulle quali si fondano le conclusioni, distinguere i fatti accertati dalle inferenze e dalle semplici possibilità tecniche.

Una perizia di parte metodologicamente debole – o formulata sulla base di dati insufficienti – non soltanto rischia di essere confutata dal CTU o dal consulente della controparte, ma può finire per compromettere l’intera impostazione della controversia.

Ancora più rischiosa è una consulenza nella quale le conclusioni siano state formulate prima di aver acquisito e analizzato le evidenze necessarie a verificarle, a meno che ovviamente tale formulazione non sia condivisa dal legale per strategia processuale e si decida di utilizzarla pur in mancanza di solide basi probatorie.

Il rapporto tra avvocato e consulente tecnico

La sentenza contiene anche un passaggio di particolare interesse sul rapporto tra competenza giuridica e competenza tecnica: il Tribunale osserva infatti che l’avvocato non poteva semplicemente sostenere di non essere in grado di verificare le valutazioni specialistiche contenute nella perizia.

Non si pretende naturalmente che il legale sostituisca il consulente tecnico nello svolgimento delle analisi tecniche, ma che eserciti almeno quel controllo necessario a verificare che le conclusioni sulle quali intende fondare l’azione siano basate su dati oggettivi, specifici e sufficientemente documentati.

Il principio è importante perché definisce correttamente i due ruoli: il consulente tecnico deve rispondere della metodologia utilizzata, dei dati analizzati, delle inferenze formulate e dei limiti delle proprie conclusioni mentre l’avvocato deve comprendere quale sia il valore probatorio di quelle conclusioni, verificarne la coerenza con la strategia processuale e chiedere gli approfondimenti necessari prima di farne il fondamento di un’azione giudiziaria.

Questo dovrebbe ricordare che lato legale e tecnico non sono due attività indipendenti che si incontrano soltanto al momento del deposito di una relazione tecnica, ma di competenze differenti che dovrebbero dialogare fin dalle prime fasi della controversia.

Quando le prove digitali non sono sufficienti

C’è infine un altro passaggio della sentenza che merita particolare attenzione: il Tribunale richiama espressamente il dovere dell’avvocato di informare, sollecitare e, ove necessario, dissuadere il cliente dall’intraprendere o proseguire un giudizio dall’esito probabilmente sfavorevole.

Il punto è che affinché il legale possa assolvere correttamente questo compito, quando il contenzioso dipende in misura significativa da questioni informatiche deve poter disporre di una valutazione tecnica sufficientemente affidabile, chiara, onesta e completa, al punto da includere, magari in via riservata, anche note sugli elementi mancanti o persino contrari alla linea difensiva.

Questo significa che anche il consulente dovrebbe avere la capacità – e l’indipendenza professionale – di dire che i dati disponibili non consentono di raggiungere la conclusione desiderata dal cliente o, peggio ancora, che parte delle prove potrebbe smontare la tesi legale.

Un risultato negativo, inconcludente o incompatibile con l’ipotesi iniziale non costituisce necessariamente il fallimento dell’attività forense: può invece essere proprio l’informazione che consente al legale e al cliente di evitare un contenzioso privo di sufficienti basi probatorie, l’importante è essere chiari, anticipare le possibili mosse/contestazioni di controparte, pensare a cosa il legale potrebbe dover conoscere per poter fare le sue valutazioni.

Dove scaricare la Sentenza del Tribunale di Milano

È possibile ottenere il download gratuito della Sentenza n. 6677 dell’11 agosto 2026, proc. RG 45156/2021 del Tribunale di Milano presso la Banca Dati di Merito del Ministero della Giustizia accedendo al portale BDP Giustizia all’indirizzo https://bdp.giustizia.it accedendo con SPID o CIE: il servizio è gratuito per tutti i cittadini italiani e si possono scaricare direttamente i PDF di sentenze, decreti e ordinanze provenienti dal SICI.

Download gratuito delle Sentenze del Tribunale

All’interno della Banca Dati sono disponibili gratuitamente per la ricerca, la consultazione e il download degli abstract e i provvedimenti civili (sentenze, decreti e ordinanze) provenienti dal Sistema Informatico del Settore Civile (SICI) dal 01/01/2016 ad oggi.

La Banca Dati BDP del Ministero della Giustizia non include i provvedimenti relativi a famiglia, minori e stato persona ed è stata progettata per fornire un accesso agevole e affidabile a provvedimenti pubblicati in ambito civile.

Per scaricare direttamente la Sentenza n. 6677 dell’11 agosto 2026, proc. RG 45156/2021 del Tribunale di Milano e avviare il download del PDF del documento pubblico è sufficiente collegarsi alla banca dati BDP e inserire i dati della sentenza:

  • Distretto: MILANO
  • Ufficio: TRIBUNALE DI MILANO
  • Numero: 6677
  • Anno: 2026

A questo punto è sufficiente cliccare sul bottone Ricerca per ottenere la sentenza desiderata.

In alternativa, si può accedere direttamente alla Sentenza n. 6677 dell’11 agosto 2026, proc. RG 45156/2021 del Tribunale di Milano (NRG 45156/2021 deposito minuta 11/08/2026, pubblicazione 11/08/2026) cliccando direttamente su questo link, conformato per ottenere la sentenza specifica senza aprire i risultati della ricerca.

Conclusioni

In base a quanto abbiamo rilevato con l’analisi della sentenza, possiamo concludere che prima di iniziare una causa è fondamentale che l’avvocato, anche grazie al supporto del consulente tecnico, abbia piena consapevolezza non soltanto delle prove favorevoli, ma anche di quelle mancanti, non più acquisibili, tecnicamente insufficienti, ambigue o addirittura contrarie alla tesi che si vorrebbe sostenere, valutando con lucidità il rischio processuale che ne deriva e mettendo il cliente nella condizione di assumere una decisione realmente informata.

La digital forensics, in altre parole, non dovrebbe servire soltanto a produrre una perizia informatica quando la causa è già iniziata, ma dovrebbe intervenire prima, per verificare se esistano realmente evidenze sufficienti per iniziarla e, soprattutto, per comprendere con quali limiti quelle evidenze consentano di sostenere la ricostruzione che si intende portare in giudizio.

Nota metodologica

Le considerazioni in materia di prova digitale contenute in questo articolo costituiscono un’estensione tecnico-professionale dei principi e dei fatti esaminati nella sentenza n. 6677 dell’11 agosto 2026, proc. RG 45156/2021, Tribunale di Milano.

Precisiamo che il provvedimento riguarda una controversia in materia bancaria e una perizia econometrica, non una perizia informatica e il consulente coinvolto nella causa non è un consulente informatico forense bensì un commercialista: i riferimenti a copia forense, log, dati dei provider, dispositivi, volatilità e analisi delle evidenze digitali sono quindi applicazioni generali ai contesti di informatica forense che ho voluto utilizzare per contestualizzare il problema in un’area che ritengo compatibile con quanto descritto in sentenza, non si tratta di affermazioni testuali del Tribunale su tali specifici strumenti, come si può peraltro verificare scaricando la sentenza originale dal sito della Banca Dati di Merito del Ministero della Giustizia.

Le Prove Digitali nel Processo Civile – Convegno per Ordine Avvocati di Torino

Giovedì 28 maggio 2026 dalle 14:30 alle 17:30 si terrà in presenza presso l’Aula 74 – COA Torino, Palazzo di Giustizia, ingresso 18, primo piano – e in FAD tramite piattaforma zoom il seminario “Le Prove Digitali nel Processo Civile – Tipologia, Valore Probatorio, Produzione e Disconoscimento” durante il quale si parlerà di come tecnologia e informatica hanno consolidato nuovi scenari nella acquisizione forense di immagini, video e dati che, in caso di contenzioso, possono assumere rilevanza determinante al fine di fornire la prova della realtà fattuale.

Il seminario, organizzato dalla Commissione Scientifica dell’Ordine degli Avvocati di Torino è coordinato e moderato dagli Avv. Guido Napolitano, Avv. Fausta De Stefano ed Avv. Simona Castagna, Componenti della Commissione Scientifica del Consiglio dell’Ordine degli Avvocati di Torino e vede gli interventi di due relatori, il Dott. Paolo DAL CHECCO, Consulente Informatico Forense e il Prof. Avv. Alberto RONCO.

Il seminario approfondirà il tema della prova digitale nel processo civile, affrontando sia gli aspetti tecnici sia quelli giuridici. Verranno analizzati documenti informatici, immagini, video, email, screenshot, pagine web e dati cloud, con attenzione alla loro acquisizione, conservazione, autenticità e possibile manipolazione anche tramite Intelligenza Artificiale.

Saranno inoltre esaminati il valore probatorio dei documenti digitali, le modalità di produzione in giudizio, il disconoscimento e le più recenti pronunce giurisprudenziali in materia.

Il programma completo dell’evento “Le Prove Digitali nel Processo Civile” che si terrà a Torino presso il Tribunale, Aula 74, dalle 14:30 alle 17:30 di giovedì 28 maggio 2026 è il seguente:

Dott. Paolo DAL CHECCO, Consulente informatico forense.
I documenti informatici. Il documento informatico non sottoscritto elettronicamente.
Le immagini digitali, gli screenshot, i video digitali, le pagine web, i messaggi di posta elettronica, le scansioni di documenti cartacei. La ripartizione di informazioni e dati tra dispositivi, sistemi cloud e log di accesso. La copia forense e le modalità informatiche preferibilmente da attuare per la produzione dei documenti digitali nei diversi formati disponibili, anche in previsione di possibili future verifiche peritali. La verifica informatica della genuinità della prova informatica, in considerazione degli sviluppi della tecnologia, delle possibilità di modifica e manipolazione dei file e dell’avvento dell’Intelligenza Artificiale.

Prof. Avv. Alberto RONCO
L’inquadramento giuridico dei documenti informatici. La produzione del documento informatico. La necessità e/o l’opportunità di attestarne la conformità ad un originale e l’individuazione di che cosa sia questo originale. I termini e le modalità per la contestazione della provenienza e/o della veridicità del documento informatico (anche in funzione della tipologia della sua sottoscrizione). La contestazione di immagini digitali, screenshot, video digitali, pagine web, SMS, mail non certificate. Le conseguenze della contestazione e del disconoscimento e gli oneri della parte che ha prodotto il documento disconosciuto o contestato. La prova della trasmissione del documento e la distribuzione dell’onere relativo. Le più recenti pronunce di legittimità sui vari profili.

Le iscrizioni possono avvenire tramite la piattaforma “Riconosco”, la partecipazione è titolo per l’attribuzione di tre crediti formativi. l’evento potrà essere seguito in FAD gratuitamente dagli iscritti al Foro di Torino mentre per gli avvocati iscritti ad altri Fori la partecipazione prevede un costo di € 20,00: le indicazioni per il pagamento sono disponibili sulla piattaforma “Riconosco”.

La locandina ufficiale dell’evento “Le Prove Digitali nel Processo Civile – Tipologia, Valore Probatorio, Produzione e Disconoscimento” che si terrà presso il Tribunale di Torino giovedì 28 maggio 2026 è disponibile qui di seguito.

Analisi forense di pendrive USB e metadati Word per Le Iene

Martedì 4 novembre 2025 è andato in onda il servizio de Le Iene dove, come perito forense, ho aiutato la Iena Filippo Roma a trovare riferimenti a potenziali autori all’interno di una pendrive USB contenente un documento Word.

Il servizio de Le Iene parla di una questione nella quale non mi addentro, poiché mi è stato semplicemente chiesto se fosse possibile trovare l’autore, il proprietario o l’utilizzatore di una pendrive USB, in particolare basandomi su di un documento Microsoft Office Word in essa contenuto.

Consulente Informatico per Le Iene su analisi metadati pendrive USB

L’attività di perizia informatica è iniziata con la realizzazione di una copia forense della pendrive USB – così da cristallizzarne e preservarne il contenuto all’interno di una immagine forense con estensione EWF, in modo da poterla successivamente analizzare.

L’analisi forense svolta come perito informatico per Le Iene – in particolare per Filippo Roma e l’autore del servizio TV – è stata eseguita tramite il software X-Ways Forensics, con il quale ho eseguito carving, recupero dati e ricostruzione del filesystem, inclusi file cancellati e relativi metadati EXIF di immagini, OOXML di file Word e XMP di file PDF.

Le Iene - Paolo Dal Checco e analisi forense su metadati di documento Word

Il software XWF – X-Ways Forensics – permette a chi opera come consulente informatico forense di eseguire attività di analisi e perizia informatica su immagini forensi al fine di ricostruire file eliminati e categorizzare metadati ed evidenze digitali

Come contro-verifica – in ambito informatica forense è sempre importante l’attività di cross examination – ho utilizzato anche il noto software open source Exiftool, così da poter confermare le risultanze ottenute mediante il tool forense XWF e produrre quindi una valutazione circa l’attribuzione del file.

Paolo Dal Checco - Perito Informatico per Le Iene e analisi dei metadati file word con exiftool

Nella pendrive erano presenti ulteriori file di tipo “.Trashes”, “.TemporaryItems”, “.Spotlight-V100” con i subfolder “Store-V2” e all’interno i vari journal e index, ma in nessuno di tali artefatti erano contenute indicazioni circa l’attribuzione della pendrive o meglio, si sono trovati gli stessi riscontri presenti nel file Word oggetto di analisi.

Dal punto di vista informatico forense, la presenza di uno specifico nominativo nel campo “Creator/Author” o “Last Modified By/Last Saved By” non indica necessariamente l’autore del documento o dell’ultima modifica ma il nominativo con cui è stato configurato il software utilizzato per generare il documento Word.

In genere, quindi, quando si rileva un nominativo nel campo autore del documento o dell’ultima modifica al documento in un file Word – ma anche Excel o Powerpoint, oltre a PDF o eventuali file JPG, multimediali, etc… – possono verificarsi tre situazioni:

  1. Il nominativo presente nei dati EXIF/XMP/OOXML può effettivamente essere l’autore del documento;
  2. Lo user indicato nei metadati del file Word può essere quello con cui è stato configurato il sistema utilizzato per creare o modificare il file ma il file non è stato creato/modificato da tale soggetto;
  3. Lo username reperibile nei meta dati può essere stato inserito apposta nel file da terzi per forzare l’attribuzione di un file a un soggetto (es. per attribuirgli la creazione/modifica del file).

Ovviamente dall’analisi forense di un solo file non è possibile distinguere con una perizia informatica in quale casistica di quelle riportate sopra rientri, se non esaminando ulteriori elementi (es. altri file presenti sul dispositivo, percorsi/path del filesystem lasciati nei file, negli indici o nei dati temporanei, etc…) e quindi non si possono fare ulteriori valutazioni.

Proprio per questo motivo è importante procedere con la massima cautela quando si ricavano informazioni dai metadati dei file, valutando le possibili interpretazioni in base a ulteriori elementi, anche investigativi, che possano confermare o meno l’attendibilità dell’attribuzione.

Con le Le Iene sulle tracce dell’hacker dell’autoscuola

Nel mese di ottobre 2025 sono andate in onda le tre puntate del servizio de Le Iene “Chi è l’hacker dell’autoscuola?” dove – come perito informatico per Le Iene – ho aiutato la iena Veronica Ruggeri a capire chi è l’hacker che per oltre un anno fa cyberstalking a due dipendenti di una scuola guida – Chiara e Andrea – accedendo ai sistemi e intercettando comunicazioni, inviando centinaia di messaggi giornalieri e monitorando in tempo reale le vittime.

Le Iene - Chi è l'hacker della scuola guida

Nei servizi andati in onda su Mediaset ho collaborato come consulente informatico forense per Le Iene supportando Veronica Ruggeri nella difficile analisi forense di un caso – un hacker che da un anno e mezzo tormenta i dipendenti di una scuola guida – dove la tecnologia è protagonista di una situazione paradossale.

Il caso dell’hacker dell’autoscuola trattato a Le Iene al quale ho avuto l’opportunità di collaborare come perito informatico ha destato notevole interesse perché contiene numerosi elementi tecnici tipici di situazioni nelle quali le vittime subiscono attacchi informatici che si concretizzano poi in diversi reati, tra i quali reati informatici come quelli di accesso abusivo (art. 615-ter, c.p.), danneggiamento di dati e programmi informatici (art. 635-bis, c.p.), intercettazione di comunicazioni informatiche o telematiche (art. 617-quater, c.p.), interferenze illecite nella vita privata (art. 615-bis, c.p.), installazione di apparecchiature atte a intercettare comunicazioni informatiche o telematiche (art. 617-quinquies, c.p.).

Paolo Dal Checco, Tecnico Informatico Forense per Le Iene

Nell’ambito dei tre servizi andati in onda nel mese di ottobre 2025 sono intervenuto – insieme a parte del team Forenser Srl composto per l’occasione da Matteo Vinci, Daniele Scanu e Marco Musumeci – In qualità di esperto informatico per Le Iene nella fase di ricognizione, intervista ai protagonisti, copia forense di smartphone e PC oltre che analisi forense di PC, smartphone, takeout, account e sistemi per poter arrivare a ricostruire la dinamica degli attacchi informatici subiti.

Durante la prima parte del servizio per Le Iene sull’hacker dell’autoscuola, Veronica Ruggeri fa emergere un quadro preoccupante nel quale i due protagonisti – Andrea e Chiara – illustrano oltre un anno di minacce, email anonime, telefonate, SMS, Whatsapp, messaggi su Instagram, accessi a mailbox, Facebook e social network, conti bancari, modem dell’autoscuola e tante altre superfici d’attacco violate dal misterioso attaccante.

Paolo Dal Checco e Veronica Ruggeri nel servizio per Le Iene sull'hacker dell'autoscuola

Dopo la prima ricognizione con le Iene abbiamo formulato diverse ipotesi operative e iniziato a lavorare sulle copie forensi di PC e smartphone prodotte tramite il software di mobile forensics Oxygen Forensics durante il primo accesso presso la scuola guida.

Copie forensi di smartphone e PC per Le Iene con il software Oxygen Forensics

Durante il secondo accesso sono emersi nuovi indizi, non soltanto informatici, tra i quali un principio d’incendio occorso nei locali dell’autoscuola e un approfondimento di Veronica Ruggeri sulle tempistiche di apertura della serranda dell’autoscuola, per capire come possa essere stata pilotata da remoto una tecnologia che è invece stata progettata per essere gestita soltanto dai telecomandi sincronizzati con la centralina.

Nel terzo servizio de Le Iene sull’hacker dell’autoscuola vengono invece presentati i risultati della perizia informatica svolta uno smarthpone tramite un misto di mobile forensics, network forensics, email forensics e più in generale digital forensics sui dispositivi forniti dalle vittime dello stalking, mostrando come numerose tracce dell’hacker sono state rinvenute in particolare su di uno smartphone.

Le Iene e l'hacker dell'autoscuola con la perizia informatica della società d'informatica forense Forenser Srl

Ricordiamo che in tutti i casi nei quali sono necessari accertamenti su dispositivi mobili o fissi (smartphone, notebook, PC, etc…) è importante rivolgersi a società che si occupano d’informatica forense come la Forenser Srl o lo Studio d’Informatica Forense per cristallizzare le evidenze digitali e produrre analisi tecniche che conducano a una perizia informatica forense.

Per chi avesse curiosità di visionare le tre puntate della serie dell’hacker dell’autoscuola, dove ho avuto l’opportunità di collaborare come perito informatico forense per Le Iene, sono disponibili ai seguenti link sul sito Mediaset:

Poiché il servizio per Le Iene sull’hacker della scuola guida ha sensibilizzato notevolmente il pubblico sulla protezione dei propri dati e dei propri dispositivi, ricordiamo che per difendersi da potenziali malware, virus, trojan o spy software, si possono seguire alcuni consigli, tra i quali ad esempio:

  • scegliere password non facili da indovinare, diverse tra loro e non condividerle;
  • aggiornare smartphone e tablet, incluse le App che non sempre si aggiornano automaticamente;
  • evitare di usare dispositivi troppo obsoleti che non possono essere aggiornati all’ultima versione di iOS o Android;
  • non installare App scaricate fuori dagli store ufficiali, come ad esempio APK che si trovano online o vengono riportati su siti web o SMS ricevuti;
  • non fidarsi di email, SMS, Whatsapp che suggeriscono di cliccare su link o installare App;
  • prestare attenzione alle notifiche di richiesta dei permessi per accedere ad audio, video, GPS, etc…
  • utilizzare un secondo fattore di autenticazione (es. Google Authenticator, SMS, Whatsapp, meglio ancora Yubikey o chiavetta U2F) ove possibile non sullo stesso dispositivo che s’intende proteggere;
  • evitare rooting o jailbreak;
  • attivare l’opzione di protezione avanzata per gli account Apple (Advanced Data Protection) e Google (Advanced Protection Program);
  • in caso di dubbi sulla potenziale compromissione del proprio dispositivo Apple, abilitare l’opzione “Lockdown” su iPhone
  • installare antivirus, antimalware, anche su dispositivi Android o Apple e non solo su PC.

Informatica Forense al Corso di Alta Formazione Federpol 2024

Dopo il successo ottenuto lo scorso anno, tra ottobre e novembre del 2024 si terrà, in parte online e in parte in presenza a Roma, la seconda edizione del Corso di Alta Formazione Federpol “Strumenti e Tecniche per l’Investigatore 3.0”.

Corso di Alta Formazione Federpol 2024

Il corso intensivo, valido ai sensi del D. 269/2010 per l’istanza di prosecuzione di attività di certificazione Universitaria, si suddivide in 2 fine settimana di attività didattica da 45 minuti ciascuna con i professionisti selezionati tra i migliori a livello nazionale per parlare trattare differenti tematiche: dalle fasi operative dell’attività di investigazione privata con la disamina delle sentenze più significative ed i provvedimenti dell’Autorità Garante per la Protezione dei Dati Personali; il nuovo mandato investigativo aggiornato e adeguato alla normativa in essere; le regole deontologiche ed il trattamento e la conservazione dei dati; O.S.INT.; Web e Darkweb; analisi dei Social; intervista a persona informata dei fatti e tecniche di colloquio (intervista cognitiva e analisi del comportamento non verbale); analisi delle celle telefoniche, come verificare l’originalità di un file audio, fotografie strumenti, verifica, compromissione e studio; GPS, software, strumenti e corretta metodologia, anonimizzazione e codifica dei file; dalla scena del crimine al dibattimento attraverso l’analisi di tutte le opportunità delle Indagini Difensive; analisi di laboratorio; ruolo dell’investigatore privato; l’importanza dell’informazione tecnica nel processo penale; i limiti e le criticità delle indagini scientifiche forensi; armi, traiettorie e ricostruzioni degli eventi delittuosi; le regole deontologiche per le Indagini Difensive, le Indagini Difensive a supporto delle aziende e, infine, l’analisi degli errori giudiziari e la revisione del processo.

In dettaglio, gli argomenti trattati nel Corso di Alta Formazione organizzato da Federpol a Roma e da remoto sono i seguenti:

  • fasi operative dell’attività di investigazione privata con la disamina delle sentenze più significative ed i provvedimenti dell’Autorità Garante per la Protezione dei Dati Personali;
  • nuovo mandato investigativo aggiornato e adeguato alla normativa in essere;
  • regole deontologiche ed il trattamento e la conservazione dei dati;
  • OSINT; Web e Darkweb; analisi dei Social;
  • intervista a persona informata dei fatti e tecniche di colloquio (intervista cognitiva e analisi del comportamento non verbale);
  • analisi delle celle telefoniche, come verificare l’originalità di un file audio, fotografie strumenti, verifica, compromissione e studio; GPS, software, strumenti e corretta metodologia, anonimizzazione e codifica dei file;
  • la scena del crimine al dibattimento attraverso l’analisi di tutte le opportunità delle Indagini Difensive;
  • analisi di laboratorio;
  • l’importanza dell’informazione tecnica nel processo penale;
  • i limiti e le criticità delle indagini scientifiche forensi; armi, traiettorie e ricostruzioni degli eventi delittuosi;
  • le regole deontologiche per le Indagini Difensive, le Indagini Difensive a supporto delle aziende e, infine, l’analisi degli errori giudiziari e la revisione del processo
  • Come analizzare Audio con l’utilizzo di Software e come verificare originalità di un file audio tramite perizia fonica;
  • Come reperire un nominativo da un numero di telefono mobile, come localizzare un soggetto sul web, come rintracciare informazioni su una, persona attraverso ricerche nel web, Come muoversi anonimamente su web, analisi dei Social
  • Informatica forense, aspetti tecnici e giuridici dell’acquisizione della prova digitale tramite copia forense, compromissione dei file e loro veridicità, verifica eventuali fotomontaggi o alterazioni tramite perizia informatica sulle prove digitali
Informatica Forense con Paolo Dal Checco al Corso di Alta Formazione Federpol

Il Direttore del Corso di Alta Formazione Federpol è il Prof. Roberto MUGAVERO (Presidente OSDIFE CBRNe) e i docenti chiamati a tenere le lezioni sono il Gen. Luciano Garofano, il Dott. Paolo Dal Checco, il Dott. Pasquale Linarello, il Col. Salvino Paternò, il Prof. Antonello Madeo, Matteo Vinci, l’Avv. Marco Martorana, il Prof. Ugo Terracciano, Marco Perino, il Dott. Stefano Cimatti, la Dott.ssa Anna F. Dinella, la Dott.ssa Viviana Lamarra, il Prof. Roberto Mugavero.