Vai al contenuto
“Le parole restano.”

Che cosa è successo

Nel marzo 2022 Jordan DeMay, diciassette anni, studente di Marquette nel Michigan, è stato vittima di uno schema di sextortion online. Secondo il Dipartimento di Giustizia degli Stati Uniti, Samuel e Samson Ogoshi hanno creato account falsi, si sono presentati alle vittime con identità fittizie, hanno ottenuto immagini sessualmente esplicite e poi hanno minacciato di inviarle a familiari, amici e compagni se non fossero stati pagati.

Jordan è morto durante il ricatto. L’indagine federale ha ricostruito una rete che aveva colpito più di cento vittime, tra cui almeno undici minori. I fratelli Ogoshi, cittadini nigeriani, sono stati estradati negli Stati Uniti nel 2023, si sono dichiarati colpevoli nel 2024 e nel settembre dello stesso anno sono stati condannati ciascuno a 210 mesi di carcere e cinque anni di libertà vigilata.

Il caso comprendeva inoltre soggetti incaricati di facilitare i pagamenti e il riciclaggio del denaro. L’azione digitale, apparentemente confinata a una conversazione privata tra due account, attraversava così identità false, piattaforme, sistemi di pagamento e più giurisdizioni.

Dove entra il sistema

Quando riceviamo un messaggio, l’interfaccia ci presenta un nome, una fotografia e un account come se fossero una persona. Ma un account è soltanto una rappresentazione tecnica. Può essere autentico, falso, rubato, condiviso o controllato da qualcuno che si trova dall’altra parte del mondo.

È qui che la proposta di una “targa del dispositivo” incontra uno dei suoi limiti più seri. Identificare un telefono o un account può aiutare una ricostruzione investigativa, ma non dimostra automaticamente chi stesse materialmente operando, con quale identità, per conto di chi o da quale giurisdizione.

Il caso mostra inoltre che la competenza richiesta all’utente non può ridursi a riconoscere una password sicura. Serve comprendere l’incertezza dell’identità online e sapere che fotografie, nome, follower e tono della conversazione non costituiscono una verifica.

Chi ha deciso

I responsabili hanno deciso di creare identità false, contattare le vittime e ricattarle. Ma l’operazione sfruttava caratteristiche ordinarie dell’ambiente digitale: facilità di creare account, possibilità di contattare sconosciuti, trasferimenti di denaro rapidi e una relazione tra identità dichiarata e identità reale spesso molto debole.

Le piattaforme decidono quali verifiche richiedere, quali segnali usare per individuare comportamenti sospetti e quanto sia facile creare nuovi account dopo una sospensione. I sistemi di pagamento decidono quali controlli applicare. Le autorità devono cooperare quando persone, server e denaro attraversano confini differenti.

Chi poteva decidere diversamente

Non esiste una verifica d’identità perfetta che elimini frodi e impersonificazione. Una verifica troppo invasiva può inoltre trasformare ogni interazione online in un sistema di identificazione permanente. La risposta non può quindi essere semplicemente “rendiamo tutti riconoscibili”.

Le piattaforme possono individuare schemi di contatto e ricatto, rallentare la creazione seriale di profili, offrire percorsi di emergenza molto visibili e collaborare rapidamente con le autorità. Gli utenti possono essere formati a riconoscere dinamiche di coercizione e, soprattutto, a sapere che pagare o assecondare il ricattatore non garantisce la fine del ricatto.

Perché questo caso conta

Jordan DeMay costringe la patente digitale a confrontarsi con un limite concettuale: persona, account e dispositivo non sono la stessa cosa. Una buona architettura di responsabilità deve tenere insieme questi elementi senza fingere che coincidano.

La “targa” può servire come principio di tracciabilità del mezzo, ma non può diventare una promessa di identità certa in ogni interazione. Un sistema che ignorasse account compromessi, prestiti, furti, proxy, dispositivi condivisi e giurisdizioni diverse sarebbe soltanto rassicurante sulla carta.

Identificare meglio gli strumenti può aumentare la responsabilità. Ma nessuna targa digitale elimina il problema più antico della rete: chi vediamo sullo schermo può non essere chi dice di essere.

Cosa possiamo fare

Se usi servizi sociali o di messaggistica

Tratta l’identità online come un’informazione da verificare, non come un fatto già accertato. In presenza di minacce o ricatti, conserva le prove, interrompi il contatto e coinvolgi immediatamente una persona adulta fidata o le autorità competenti.

Se progetti una piattaforma

Considera la creazione di account, i pattern di messaggistica e i sistemi di pagamento come parti dello stesso rischio. La sicurezza non dovrebbe iniziare soltanto quando viene segnalato il singolo messaggio.

Se progetti sistemi di identificazione

Distingui sempre tra dispositivo, account e persona. Ogni sistema di responsabilità dovrebbe dichiarare esplicitamente che cosa può provare e che cosa invece resta da accertare.

Fonti e documenti

Fonte primaria: U.S. Department of Justice, Western District of Michigan, 5 settembre 2024.

Ammissione di colpevolezza ed estradizione: U.S. Department of Justice, 10 aprile 2024.