Come identificare minacce terroristiche di attori isolati con l'OSINT
Imparate a valutare minacce terroristiche di attori isolati con l'OSINT: comportamenti d'allarme supportati dalla ricerca, casi reali, analisi dei collegamenti e conservazione delle prove.

Il terrorismo di attori isolati è diventato più rilevante in Occidente. Nel suo rapporto 2025 sul terrorismo lone wolf e giovanile, l'Institute for Economics & Peace riporta che gli attori isolati hanno compiuto il 93 per cento degli attacchi terroristici mortali nei paesi occidentali nei cinque anni fino al 2024. Il rapporto descrive uno spostamento verso individui che agiscono per iniziativa propria, talvolta influenzati da comunità estremiste ma senza che un gruppo diriga l'attacco.
Questo cambiamento crea un difficile problema di rilevamento. Il MI5 spiega che gli attacchi avviati da individui, anziché diretti da gruppi terroristici, possono essere più difficili da identificare. La revisione britannica Lessons for Prevent avverte anche che il comportamento online di chi si radicalizza in modo indipendente è sempre più difficile da rilevare e interpretare. I metodi costruiti intorno a gruppi organizzati non affrontano del tutto questa minaccia.
Eppure le informazioni pubbliche possono ancora offrire agli investigatori un punto di partenza.
Nel 2018, post pubblici sui social media hanno contribuito ad attirare l'attenzione degli investigatori su un uomo dell'Ohio che in seguito ha ammesso di aver pianificato un attacco a una sinagoga. Secondo il resoconto del Dipartimento di Giustizia statunitense sul caso Damon Joseph, i post includevano fotografie di armi e messaggi a sostegno dell'ISIS. Un'indagine successiva dell'FBI ha accertato il piano d'attacco e Joseph è stato arrestato prima di portarlo a termine. Nel 2021 ha ricevuto una condanna a 20 anni di reclusione.
La distinzione conta. I post pubblici hanno fornito un filone investigativo. Conversazioni sotto copertura e ulteriori indagini hanno stabilito fatti che il materiale pubblico da solo non poteva dimostrare.
È questo il ruolo dell'intelligence da fonti aperte (OSINT) nella prevenzione del terrorismo dell'attore isolato. Può rivelare comunicazioni preoccupanti, aiutare a stabilire chi le ha prodotte e mostrare come il comportamento cambia nel tempo. Tali risultati possono sostenere la decisione di indagare o intervenire.
Non può identificare in modo affidabile i futuri terroristi a partire da un elenco di credenze, tratti di personalità o interessi sui social media.
Per i team di sicurezza, la domanda utile è specifica: cosa suggeriscono le prove disponibili sul movimento di una persona verso la violenza, e chi ha bisogno di quell'informazione adesso?
Cos'è il terrorismo dell'attore isolato?
Il terrorismo dell'attore isolato indica in genere violenza motivata ideologicamente pianificata e attuata da un individuo senza comando diretto da parte di un'organizzazione terroristica. Le definizioni nella ricerca variano, in particolare per quanto riguarda assistenza esterna e coppie di autori. Lo studio dell'FBI sul terrorismo dei lone offender ha esaminato attacchi commessi indipendentemente dalla direzione di un gruppo.
Il termine familiare «lupo solitario» può indurre in errore. Agire da soli non significa sviluppare le credenze da soli o non avere legami sociali.
Una revisione sistematica di Jonathan Kenyon, Christopher Baker-Beall e Jens Binder, che copre 109 fonti, ha individuato legami con altri estremisti e movimenti più ampi come tema ricorrente. Ha anche rilevato differenze sostanziali tra gli autori e disaccordo nella letteratura sull'isolamento sociale e la motivazione.
Per gli investigatori OSINT, ciò significa che le relazioni possono contare anche quando non esiste una cellula formale. Le interazioni pubbliche possono aiutare a spiegare influenza o incoraggiamento. Da sole, però, non stabiliscono intento condiviso o coinvolgimento in un reato.
Cosa supporta la ricerca e cosa no
La ricerca supporta l'esame del comportamento nel contesto. Non supporta un profilo universale del terrorista né un punteggio predittivo automatico.
Diversi studi aiutano a chiarire la distinzione:
| Ricerca | Evidenze esaminate | Rilevanza per l'OSINT |
|---|---|---|
| Gill, Horgan e Deckert, 2014 | 119 persone che hanno attuato o pianificato terrorismo dell'attore isolato negli Stati Uniti e in Europa | Esamina comportamento e legami sociali prima degli attacchi, estendendo l'analisi oltre i dati demografici degli autori. |
| Meloy e Gill, 2016 | 111 terroristi dell'attore isolato, valutati a posteriori con il TRAP-18 | Fornisce un quadro strutturato per esaminare comportamenti di allarme, con limiti espliciti legati al senno di poi e alla qualità delle fonti. |
| Gill e colleghi, 2017 | 223 terroristi condannati nel Regno Unito | Esamina l'uso di internet in diverse attività e sottolinea comportamento, intento e capacità oltre alle credenze. |
| FBI, 2019 | 52 attacchi di lone offender negli Stati Uniti tra il 1972 e il 2015 | Mostra perché le osservazioni e le segnalazioni dei bystander vanno affiancate alla ricerca digitale. |
| Kenyon, Binder e Baker-Beall, 2022 | 437 autori estremisti condannati in Inghilterra e Galles | Confronta percorsi di radicalizzazione online, offline e misti, mostrando perché il coinvolgimento online non va equiparato all'azione violenta. |
Si tratta di popolazioni diverse. Alcune includono complotti interrotti, altri attacchi compiuti e altre ancora reati estremisti più ampi. Le loro percentuali non vanno combinate in una stima unica di quanti autori siano individuabili online.
Per esempio, l'FBI ha rilevato che, nel 25 percento dei casi, un'altra persona era a conoscenza della ricerca, della pianificazione o della preparazione dell'autore. Ciò suggerisce opportunità di segnalazione. Non significa che le stesse informazioni fossero pubblicate o individuabili con una piattaforma OSINT.
C'è anche una differenza tra ricostruire un caso e riconoscerlo in anticipo. Dopo un attacco, i ricercatori sanno di quale storia occuparsi. Prima dell'attacco, gli investigatori devono distinguere informazioni rilevanti da un volume molto più ampio di materiale ambiguo.
La revisione sistematica evidenzia questo problema di evidenza. Gran parte della letteratura è descrittiva, si basa su fonti secondarie o su campioni piccoli. Tali studi aiutano a individuare domande per gli investigatori. Non possono stabilire che chiunque mostri un comportamento simile abbia probabilità di attaccare.
La radicalizzazione online non equivale alla preparazione dell'attacco
La ricerca del Ministry of Justice del 2022 ha rilevato che, nel campione di autori condannati, coloro che si erano radicalizzati principalmente online avevano maggiori probabilità di aver commesso un reato non violento e reati confinati all'ambiente online.
Tale risultato non rende innocua l'estremismo online. Mostra perché un analista deve distinguere esposizione, sostegno attivo all'estremismo, intento e preparazione. Lo studio riguarda autori condannati, quindi non può dire la probabilità che un utente internet ordinario diventi violento.
Un account che condivide materiale odioso e un account che comunica un'intenzione specifica di nuocere a qualcuno sollevano domande investigative diverse. Trattarli come equivalenti può oscurare i casi che richiedono attenzione urgente.
Perché una percentuale di accuratezza può fuorviare
Si consideri un sistema di screening ipotetico che esamina 100.000 account, di cui 10 rappresentano autentici pianificatori di attacchi. Supponiamo che ne identifichi nove su dieci ma segnali erroneamente l'1 percento degli altri account. Genererebbe circa 1.000 falsi allarmi accanto a nove veri.
Queste cifre sono un'illustrazione, non una stima della prevalenza del terrorismo né delle prestazioni di un prodotto. Mostrano perché eventi rari creano un problema di screening difficile. Un'affermazione di alta accurateità richiede una definizione chiara, una popolazione di test rilevante e informazioni sui casi mancati e sui falsi allarmi. Nessuno di questi elementi si può dedurre semplicemente da quanto spesso un comportamento è comparso tra autori noti.
Quali comportamenti di allarme può aiutare a rivelare l'OSINT?
La valutazione comportamentale delle minacce esamina cosa fa una persona, come il comportamento cambia e cosa significa nel contesto.
Il quadro dei comportamenti di allarme sviluppato da Meloy e colleghi descrive schemi tra cui fissazione, identificazione con gli autori di attacchi, preparazione alla violenza, leakage e minacce comunicate direttamente. Questi concetti informano la valutazione professionale. Gli esempi seguenti sono domande per la revisione, non una checklist che diagnostica un terrorista.
Comunicazioni che suggeriscono un'intenzione di nuocere
Nella valutazione delle minacce, il leakage indica la comunicazione di un'intenzione di nuocere a un bersaglio a qualcuno diverso dal bersaglio. Può comparire in scritti, conversazioni, immagini o altre comunicazioni. È distinto da una minaccia recapitata direttamente alla vittima presunta.
L'investigatore deve stabilire cosa è stato comunicato, chi lo ha scritto, la data e se il contesto circostante supporta il significato apparente. Una citazione, un resoconto della minaccia di un altro e un'affermazione originale di intento sono tipi di prova diversi.
Uno studio di Menna Rose e John Morrison ha esaminato il leakage in 31 casi di attori isolati ispirati dall'ISIS negli Stati Uniti. Il campione ristretto e gli atti giudiziari retrospettivi limitano quanto ampiamente si possano applicare i risultati. Gli autori riconoscono anche un problema centrale: non tutti coloro che «filtrano» un'intenzione vanno poi all'attacco, e non ogni autore lo fa.
Lezione dal caso: Nell'attacco alla sinagoga di Poway del 2019, l'autore ha pubblicato un manifesto poco prima di uccidere Lori Gilbert-Kaye e ferire altre tre persone. Si trattava di una comunicazione pubblica, ma il timing tardivo limita cosa il caso possa dimostrare sull'allarme precoce. Trovare un documento online dopo un attacco non prova che vi fosse un'opportunità pratica di intervenire prima.
Crescente preoccupazione per un bersaglio o un ruolo violento
La fissazione comporta una preoccupazione sempre più intensa. L'identificazione riguarda l'adozione da parte di una persona di un ruolo violento o l'allineamento con autori di attacchi precedenti. La ricerca sull'identificazione include tra i comportamenti considerati il desiderio di imitare o superare autori precedenti.
L'OSINT può aiutare un analista a verificare se le comunicazioni pubbliche di una persona sono passate da un generico risentimento a un'attenzione persistente verso un bersaglio particolare, o verso il presentarsi come qualcuno che dovrebbe commettere violenza.
Il contesto resta essenziale. Discutere ripetutamente un tema politico non equivale a fissazione violenta. Citare un autore di attacco in giornalismo, ricerca o critica non è prova del desiderio di imitarlo.
Il compito dell'analista è descrivere il cambiamento osservato e le prove a supporto senza trasformare l'interpretazione in fatto.
Evidenze di movimento verso la violenza
La preparazione conta perché può collegare affermazioni ostili all'azione. Un'affermazione pubblica che dichiara preparazione è un filone da verificare. Non è prova che l'azione dichiarata sia avvenuta.
La ricerca TRAP-18 separa comportamenti di allarme relativamente immediati da caratteristiche di background più distanti. È un approccio strutturato di giudizio professionale, non un quiz di screening pubblico. Lo studio del 2016 ha usato esiti noti e ha riconosciuto bias del senno di poi, bias osservazionale e corrispondenza imperfetta tra alcune variabili e le loro definizioni.
Per un team OSINT, l'implicazione pratica è enunciare le prove con precisione. «L'account dichiara l'intenzione di attaccare» è diverso da «è stato confermato in modo indipendente che la persona sta preparando un attacco». Entrambi possono richiedere azione, ma non sono risultati intercambiabili.
Nessuno dovrebbe attendere che ogni elemento di un caso sia confermato prima di escalare una preoccupazione credibile su un danno immediato.
Una cronologia è più utile di una cartella di post allarmanti
Una raccolta di screenshot può mostrare che esiste materiale preoccupante. Una cronologia aiuta i revisori a capire sequenza, cambiamento e cosa era conoscibile in ogni fase.
Per ogni elemento rilevante, occorre distinguere l'orario apparente di pubblicazione dall'orario in cui è stato raccolto. Bisogna identificare se si tratta di contenuto originale, repost, resoconto successivo di un evento precedente o attribuzione non verificata. Le prove contraddittorie vanno conservate accanto al materiale a supporto.
Queste distinzioni fanno una differenza significativa nel caso di Christchurch.
Il sunto esecutivo della Royal Commission del 2020 ha descritto un'email inviata al Parliamentary Service e ad altri otto minuti prima dell'attacco come l'unica informazione che faceva riferimento diretto all'attacco e che era stata fornita alle agenzie pubbliche. Concluse che l'individuazione sarebbe stata improbabile se non per caso.
Ricerche successive hanno messo in discussione parti di quel quadro. In un resoconto di giugno 2026 della loro ricerca, i ricercatori dell'Università di Auckland Chris Wilson e Michal Dziwulski hanno riportato di aver attribuito centinaia di post di forum precedentemente non scoperti all'autore dell'attacco, inclusi precedenti affermazioni sulla violenza. Hanno sostenuto che ciò creava potenziali opportunità di individuazione, riconoscendo però che il loro lavoro si basava sul senno di poi.
Si tratta di risultati distinti da indagini diverse. L'attribuzione successiva va presentata come risultato dei ricercatori, non trattata silenziosamente come parte delle prove originali della Commissione.
Il caso dimostra perché una valutazione OSINT debba distinguere quattro elementi: quando esisteva l'informazione, se era accessibile, quando è stata collegata a una persona e quando qualcuno in grado di rispondere l'ha ricevuta. Questi eventi possono essere molto distanziati nel tempo.
Verificare identità e relazioni prima di trarre conclusioni
Un account allarmante non è ancora un'identità verificata. Un collegamento in un grafo non è ancora prova di cospirazione.
Gli investigatori dovrebbero registrare perché ritengono che due account appartengano alla stessa persona e cosa potrebbe contraddire quella conclusione. Un nome visualizzato condiviso è prova debole. Diversi dettagli corroborati in modo indipendente possono supportare una valutazione più solida. Copie della stessa affermazione non verificata non sono corroborazione indipendente.
L'analisi dei collegamenti è utile quando rende esplicita la natura di una relazione. Un account può seguirne un altro, rispondergli, condividere materiale da esso o avere un legame documentato fuori dalla piattaforma. Ogni relazione ha un significato diverso.
Queste distinzioni vanno mantenute nel grafo e nel report. Non bisogna convertire tutti in una rete di follower in associati di un sospetto autore.
La critica delle fonti conta quanto l'attribuzione. Uno studio del 2025 di Wilson e Dziwulski ha confrontato la narrativa pubblica dell'autore dell'attacco di Christchurch con post di forum a lui attribuiti. I ricercatori hanno trovato inconsistenze importanti e hanno sostenuto che il manifesto servisse a un deliberato scopo propagandistico.
Per gli investigatori, la lezione è valutare le affermazioni di un autore come dichiarazioni che richiedono corroborazione. Il suo resoconto di motivi, relazioni o storia non deve diventare la spiegazione predefinita dell'indagine.
Conservare le prove alla base della valutazione
Il materiale pubblico può cambiare o scomparire. Un risultato utile richiede contesto sufficiente perché un altro analista possa rivedere ciò che è stato effettivamente osservato.
Il Berkeley Protocol on Digital Open Source Investigations, elaborato dall'Ufficio delle Nazioni Unite per i diritti umani e dall'Human Rights Center dell'UC Berkeley, fornisce una base per raccogliere, conservare, verificare e analizzare informazioni digitali. Il focus originale sono le indagini penali internazionali, umanitarie e sui diritti umani. La disciplina sottostante è utile anche qui.
Per un record di valutazione delle minacce, occorre conservare:
- L'URL di origine e gli identificativi disponibili di account o post.
- Il contenuto originale e la conversazione circostante rilevante.
- Orari di pubblicazione e di raccolta, incluso il fuso orario ove noto.
- Media e metadati disponibili, con il metodo di raccolta registrato.
- L'interpretazione dell'analista, la confidenza e le domande irrisolte.
Le osservazioni vanno tenute separate dalle conclusioni. Se traduzione o IA hanno aiutato a interpretare un post, si conserva l'originale e si segnala l'interpretazione assistita per revisione. Un revisore deve poter distinguere le parole della fonte dalla spiegazione dell'analista.
La conservazione supporta il controllo. Non stabilisce che un post sia veritiero, che l'attribuzione di un account sia corretta o che una conclusione discenda dal materiale.
Trasformare i risultati OSINT in una risposta
Un allarme ha valore limitato se nessuno è responsabile della decisione successiva.
Le linee guida del U.S. Secret Service sulle unità di valutazione comportamentale delle minacce collocano identificazione e intervento in un processo più ampio di prevenzione della violenza. Lo scopo è aiutare i team a valutare le preoccupazioni e gestirle nel tempo.
Per un'organizzazione che riceve un risultato OSINT, un passaggio di consegne utile risponde a cinque domande:
| Domanda | Cosa serve al revisore |
|---|---|
| Cosa è successo? | La comunicazione o il comportamento osservato, in linguaggio chiaro. |
| Chi è coinvolto? | L'account o la persona, con il livello di confidenza sull'identità indicato. |
| Perché conta adesso? | Le prove di urgenza o di cambiamento significativo. |
| Cosa resta ignoto? | Lacune, spiegazioni alternative e fatti da verificare. |
| Chi gestisce la risposta? | Un team o un ruolo nominato, con un percorso di escalation chiaro. |
Le minacce urgenti devono raggiungere prontamente i servizi di emergenza o l'autorità di sicurezza competente. Le preoccupazioni meno immediate richiedono comunque un revisore designato e un follow-up. Le risposte appropriate possono coinvolgere misure di protezione, forze dell'ordine o servizi di supporto qualificati, a seconda dei fatti e del ruolo del team.
Il caso di Toledo illustra questa divisione del lavoro. Le informazioni pubbliche hanno avviato l'indagine. L'indagine documentata ha poi incluso attività sotto copertura e un arresto. Sarebbe impreciso descrivere l'intero risultato come un successo di rilevamento OSINT. Le fonti aperte hanno supportato un processo investigativo più ampio.
Dove AI e piattaforme OSINT aiutano
Il software può aiutare i team a organizzare grandi volumi di materiale, sviluppare filoni, confrontare l'attività nel tempo e conservare le prove di supporto. Il suo valore va giudicato in base alla qualità e alla revisionabilità di tali output.
Per questo caso d'uso, conviene valutare se una piattaforma aiuta un analista a rispondere a domande concrete:
- Posso tornare da un riepilogo alla fonte sottostante?
- Posso distinguere un'identità asserita da una verificata?
- Posso vedere cosa è cambiato nel tempo?
- Posso spiegare cosa rappresenta ogni relazione in un grafico di collegamenti?
- Un altro revisore può ispezionare le prove e contestare la mia conclusione?
Riepiloghi e classificazioni generate dall'IA devono restare soggetti a questi controlli. Un'etichetta di rischio senza prove di supporto fa poco per spiegare una preoccupazione o guidare una risposta.
Come Intrace supporta questo lavoro
La suite investigativa di Intrace collega Search, Graph e Social Vault attraverso entità e prove condivise. Ciò supporta il passaggio da un filone iniziale all'analisi delle relazioni, alla revisione degli account e a un report con riferimenti alle fonti.
Graph aiuta gli investigatori a esaminare i legami tra persone, account, luoghi e record. Le viste cronologiche supportano la revisione di come si è sviluppata l'attività. Gli analisti possono espandere entità rilevanti ed esaminare porzioni di una rete verificando il significato di ogni collegamento.
Social Vault supporta la revisione di contenuti dell'account, interazioni e attività nel tempo. Il suo ruolo in un'indagine sulle minacce è aiutare gli analisti a ispezionare la storia dietro un elemento preoccupante e ad esaminare materiale correlato nel contesto.
Le capacità di conservazione delle prove di Intrace conservano post, media e metadati raccolti con timestamp e attribuzione della fonte. L'organizzazione dei casi e le prove condivise aiutano i revisori a lavorare sullo stesso record, anche dopo la rimozione del contenuto originale.
Queste capacità supportano indagine e documentazione. Le decisioni su intento, urgenza e intervento restano a carico dei professionisti responsabili. La ricerca discussa in questo articolo non convalida Intrace, né alcun altro prodotto, come predittore del terrorismo.
Domande frequenti su OSINT e minacce da attori isolati
L'OSINT può individuare un terrorista «lupo solitario» prima di un attacco?
Può rivelare informazioni che portano a valutazione e intervento, come illustra l'indagine di Toledo. Non può garantire un'individuazione precoce. Le prove pubbliche possono essere ambigue, attribuite in modo errato, non disponibili o scoperte troppo tardi. Una valutazione utile rende visibili questi limiti.
Consumare contenuti estremisti significa che qualcuno diventerà violento?
No. Il solo consumo di contenuti non stabilisce intento o preparazione. La ricerca sull'uso di internet da parte dei terroristi supporta l'esame di cosa le persone fanno con le informazioni online e come ciò si collega al loro comportamento più ampio. Non fornisce una regola causale semplice dal visionare contenuti al commettere un attacco.
Gli investigatori dovrebbero attendere una minaccia esplicita?
No. Lo studio TRAP-18 ha rilevato che minacce comunicate direttamente erano assenti in molti casi. Uno schema preoccupante può giustificare una revisione professionale anche senza una minaccia indirizzata a un bersaglio. Allo stesso modo, una minaccia esplicita richiede contesto e verifica. Il compito è valutare le prove disponibili e rispondere in modo proporzionato, piuttosto che attendere una frase particolare.
Esiste un profilo demografico o di salute mentale del terrorista dell'attore isolato?
L'FBI sottolinea che non esiste un unico profilo demografico. Religione, etnia, identità politica e un'etichetta di salute mentale non possono stabilire che una persona intenda la violenza. Occorre valutare il comportamento e le circostanze specifiche. Bisogni di supporto e condotta minacciosa sono domande separate che possono richiedere professionisti diversi.
Cosa rende utile un report OSINT per la prevenzione?
Identifica la preoccupazione, mostra le prove a supporto, dichiara l'incertezza e raggiunge qualcuno responsabile della risposta. Più dati raccolti non producono automaticamente una valutazione migliore. Il report deve spiegare cosa significano le prove per la decisione in corso.
Individuare le preoccupazioni abbastanza presto perché le persone possano agire
L'uso più solido dell'OSINT nella valutazione delle minacce da attori isolati è una catena documentata di ragionamento: una preoccupazione, un'identità valutata con cura, una cronologia, fonti corroboranti e un passaggio di consegne chiaro.
Questo approccio offre agli investigatori qualcosa che possono mettere in discussione, aggiornare e su cui agire. Facilita anche la correzione di un sospetto iniziale quando le prove puntano altrove.
Per i team che valutano come supportare questo processo, è possibile esplorare le capacità investigative di Intrace per l'analisi dei collegamenti, la ricerca su account social e la conservazione delle prove.