GNSS spoofing e tecnologia anti-spoofing: rilevamento, mitigazione e PNT resiliente

Lo GNSS spoofing trasmette segnali falsi ma credibili per indurre un ricevitore a calcolare posizione, velocità o tempo errati. Vediamo come funzionano rilevamento, mitigazione, autenticazione del segnale e integrazione GNSS/INS per un PNT affidabile.
Che cos'è lo GNSS spoofing e in cosa differisce dal jamming?
Lo GNSS spoofing è la trasmissione intenzionale di segnali GNSS contraffatti, pensati per ingannare un ricevitore e portarlo a calcolare una posizione, una velocità o un tempo sbagliati. Diverso è il jamming, che blocca o disturba i segnali con rumore a radiofrequenza: qui invece arrivano dati plausibili ma falsi, così il ricevitore non sospetta nulla e continua a lavorare su informazioni manipolate. Una differenza tutt'altro che banale, perché richiede strategie di rilevamento e mitigazione specifiche.
Dagli inizi del 2023 gli attacchi di spoofing sono via via aumentati, tanto che ormai se ne registrano diversi ogni giorno semplicemente analizzando i report ADS-B degli aerei. Per trovare uno dei primi episodi sospetti bisogna però tornare indietro al dicembre 2011, quando nel nord-est dell'Iran fu catturato un drone Lockheed RQ-170. Il vero problema, in questi casi, è che posizionamento e tempo possono essere manipolati in modo silenzioso, senza far scattare nessun allarme: uno scenario tutt'altro che teorico, con ricadute potenzialmente pesanti per la logistica, l'aviazione e la difesa.
Nel gergo di settore si intrecciano espressioni come GNSS spoofing, GPS spoofing, anti-spoofing, anti-jamming, AJAS (anti-jamming and anti-spoofing), aPNT (assured PNT), interferenza RF, segnali contraffatti, rilevamento dello spoofing, mitigazione dello spoofing e autenticazione del segnale. Non è solo una questione di sigle: familiarizzare con questo vocabolario serve davvero a orientarsi tra le soluzioni sul mercato, perché permette di capire chi si limita a bloccare il disturbo e chi invece va più a fondo, verificando che il segnale ricevuto sia autentico e non artefatto.
Come funzionano le tecnologie anti-spoofing nel rilevare e respingere i segnali contraffatti?
L'anti-spoofing serve innanzitutto a capire che qualcosa non va: se viene rilevato un attacco, il sistema avvisa l'utente che navigazione e orologio non sono più affidabili. A quel punto i segnali malevoli vengono scartati prima che arrivino al motore di posizionamento. Il Stanford GPS Lab, tra le varie tecniche di ricerca, lavora sull'autenticazione dei messaggi WAAS, su metodi basati sul tempo di arrivo, sulla distinzione della direzione di arrivo tramite antenna e sul confronto del codice PY cifrato.
Nel firmware dei ricevitori ci sono algoritmi che attenuano il jamming tramite filtri digitali: l'idea è scovare l'interferenza e toglierla di mezzo prima che il motore di posizionamento la usi per calcolare la soluzione. Di recente è spuntato anche un metodo che scompone la Complex Cross Ambiguity Function dei segnali GNSS proprio mentre è in corso un attacco di spoofing. Quanto alle contromisure anti-spoofing più gettonate, la lista comprende il rilevamento di anomalie nel segnale, le antenne CRPA, l'intelligenza artificiale, il RAIM, l'OSNMA e le tecniche multi-frequenza.
Perché l'integrazione GNSS/INS e la protezione elettronica sono determinanti?
Un sistema di navigazione inerziale, o INS, si basa su accelerometri e giroscopi interni e non dipende quindi da segnali esterni: nel breve periodo è molto preciso, ma col tempo accumula deriva. Se lo si integra con il GNSS in modalità tightly coupled, però, riesce a mantenere un PNT accurato anche per periodi tutt'altro che brevi quando i segnali vengono disturbati o spoofati. In questo modo la piattaforma può continuare a operare in sicurezza oppure passare a una forma di navigazione alternativa.
Il GNSS garantisce precisione sul lungo periodo e copertura globale, mentre l'INS assicura precisione nel breve termine e resistenza alle interferenze esterne. È proprio da questa complementarità che nascono i sistemi aPNT. Advanced Navigation, ad esempio, propone INS dotati di protezione elettronica, studiati apposta per quei settori critici dove perdere il posizionamento o il riferimento temporale non è un'opzione.
Metodi di autenticazione del segnale: OSNMA, WAAS e codice cifrato
L'autenticazione del segnale serve a verificare che i messaggi di navigazione arrivino davvero dal sistema satellitare legittimo, e non da una fonte contraffatta. In questo ambito, l'OSNMA (Open Service Navigation Message Authentication) di Galileo rappresenta il meccanismo di autenticazione dei messaggi del servizio aperto. In pratica, quando è in corso un attacco di spoofing, l'autenticazione OSNMA riesce a rilevare la contraffazione: lo si vede direttamente nella Web User Interface del ricevitore, dove le posizioni spoofate vengono segnalate con errori anche piuttosto consistenti.
Oltre all'OSNMA, tra i metodi di autenticazione citati troviamo anche l'autenticazione dei messaggi WAAS e il confronto del codice PY cifrato. Il punto è che questi approcci non si fermano a una semplice stima della qualità del segnale: ne verificano la provenienza, dal punto di vista crittografico o strutturale. In pratica, per un attaccante diventa molto più complicato replicare messaggi che risultino credibili. È una bella differenza rispetto al semplice filtraggio dell'interferenza.
Come valutare le prestazioni anti-jamming e anti-spoofing?
Quando si valuta una tecnologia AJAS, bisogna chiedersi innanzitutto perché serve, poi come funziona, in che modo si può testare, quali metriche di prestazione offre e come si posiziona rispetto alle alternative. Sul fronte pratico, una checklist per i sistemi aPNT parte dall'inventario e dalla valutazione del rischio: si tratta di individuare i sistemi che dipendono dal GNSS e che, di conseguenza, sono esposti a jamming e spoofing.
Il JammerTest 2023 in Norvegia ha mostrato che i ricevitori Septentrio con AIM+ hanno mantenuto un posizionamento accurato in condizioni di interferenza in tempo reale, mentre i ricevitori concorrenti perdevano il fix. AIM+ ha segnalato tutte le posizioni spoofate con errori elevati, mentre le tracce dei concorrenti risultavano spoofate. Test sul campo di questo tipo restano il riferimento più concreto per giudicare la resilienza reale.
Circa il 22 percento degli studi valuta gli algoritmi usando scenari di spoofing simulati e, in alcuni casi, gli attacchi vengono approssimati imponendo pre-condizioni. Questo limite va tenuto presente: una soluzione può sembrare robusta in simulazione e rivelarsi fragile sul campo. Per questo i test in ambienti reali, con jammer e spoofer effettivi, sono insostituibili nella scelta di un ricevitore.
Test sul campo e resilienza dei ricevitori nel mondo reale
Jammer economici sono disponibili sul mercato, spesso camuffati da chiavette USB o caricabatterie per auto, e gli spoofer possono essere costruiti con software open source o componenti a basso costo. Le conseguenze possibili sono concrete: una nave cargo può essere dirottata verso acque pirata o un drone militare può seguire una rotta nella direzione sbagliata. La minaccia non è più solo teorica.
Sul fronte hardware, la gamma Furuno FFGR supporta più costellazioni tra cui GPS, Galileo, GLONASS e BeiDou con capacità multibanda, mentre il dispositivo di monitoraggio FFSP-100 offre monitoraggio in tempo reale con LED di stato che passano dal verde (normale) al rosso (minaccia grave). Septentrio AIM+, NovAtel GRIT, la tecnologia Trimble Maxwell e le antenne Tallysman AJ977XF rappresentano alcune delle soluzioni impiegate per rilevare e mitigare gli attacchi.
Per chi costruisce sistemi, ArduSimple propone la serie simpleRTK3B basata su Septentrio Mosaic-X5. La tabella seguente riassume alcuni riferimenti di prezzo indicati dal produttore, utili per confrontare le opzioni disponibili.
Quali sono le specifiche e i costi delle soluzioni anti-spoofing?
| Prodotto | Prezzo indicato | Caratteristica principale |
|---|---|---|
| ArduSimple simpleRTK3B Pro | 569,00 € | Ricevitore RTK multibanda |
| simpleRTK3B mPCIe | da 575,00 € | Fattore di forma mPCIe |
| simpleRTK3B Micro Septentrio | da 575,00 € | Compatto, basato su Mosaic-X5 |
| Septentrio MosaicHAT | 648,00 € | HAT per piattaforme embedded |
| simpleRTK3B Basic Starter Kit | 653,00 € | Kit di avvio completo |
Questi prezzi vanno considerati come riferimento di listino e possono variare in base a configurazione, accessori e disponibilità. La scelta non dipende solo dal costo: conta la capacità di rilevare lo spoofing, di mantenere il fix in presenza di interferenze e di integrarsi con INS o sistemi di monitoraggio esterni. Un ricevitore economico ma vulnerabile può costare molto di più in termini di sicurezza operativa.
Per un sistema aPNT completo, la valutazione dovrebbe combinare specifiche tecniche, risultati di test sul campo e metriche di prestazione verificabili. Le fonti di settore del 2025 e del 2026 descrivono minacce in crescita e difese in evoluzione, confermando che l'anti-spoofing è ormai una voce di progetto e non un'opzione accessoria.
Quali rischi e limiti restano aperti nello spoofing GNSS?
Lo spoofing può manipolare silenziosamente posizionamento e tempo senza attivare allarmi, ed è proprio questa invisibilità il suo tratto più pericoloso. Molti studi si basano su scenari simulati o su pre-condizioni imposte, quindi la copertura reale delle difese è ancora difficile da misurare in modo uniforme. La disponibilità di jammer economici e di componenti a basso costo abbassa ulteriormente la barriera d'ingresso per gli attaccanti.
La risposta più solida combina più livelli: rilevamento delle anomalie, autenticazione del segnale come OSNMA, antenne CRPA, RAIM, tecniche multi-frequenza e integrazione GNSS/INS. Nessun singolo metodo è sufficiente da solo. Chi progetta o acquista sistemi critici dovrebbe pretendere test sul campo documentati e metriche chiare, invece di fidarsi solo delle specifiche di catalogo.
Come impostare una strategia aPNT passo dopo passo?
Una strategia aPNT efficace parte dall'inventario e dalla valutazione del rischio: individuare quali sistemi dipendono dal GNSS per posizione, navigazione o tempo, e quanto sarebbe grave una loro compromissione. Da qui si valuta la tecnologia AJAS con cinque domande: perché serve, come funziona, come si testa, quali metriche offre e come si confronta con le alternative.
Il passo successivo è la scelta della combinazione di difese: autenticazione del segnale, rilevamento delle anomalie, protezione dell'antenna e integrazione con INS. Infine servono test periodici in condizioni reali, perché il panorama delle minacce evolve rapidamente e una configurazione efficace oggi può non esserlo domani. Documentare i risultati permette di giustificare gli investimenti e di aggiornare le contromisure.
Domande frequenti su spoofing GNSS e anti-spoofing
Le domande più comuni riguardano la differenza tra jamming e spoofing, il funzionamento dell'anti-spoofing, il ruolo dell'INS e il meccanismo OSNMA. Le risposte qui sotto riassumono i punti chiave trattati nell'articolo, in forma sintetica e utilizzabile per orientarsi rapidamente.
Domande frequenti su GNSS spoofing e anti-spoofing
Qual è la differenza tra GNSS jamming e spoofing?
Il jamming sovrasta il ricevitore con rumore a radiofrequenza, degradando o bloccando la ricezione del segnale. Lo spoofing, invece, trasmette segnali contraffatti che imitano quelli legittimi, inducendo il ricevitore a calcolare posizione, velocità o tempo errati. Il jamming causa un fallimento per interferenza, mentre lo spoofing porta il sistema fuori strada fornendo dati plausibili ma falsi.
Come funziona la tecnologia anti-spoofing GNSS?
L'anti-spoofing rileva e respinge i segnali malevoli prima che raggiungano il motore di posizionamento. I metodi includono il rilevamento di anomalie del segnale, le tecniche basate sul tempo di arrivo, il confronto della direzione di arrivo tramite antenna, il tracciamento del codice PY cifrato, l'autenticazione dei messaggi WAAS e l'autenticazione OSNMA di Galileo. Il rilevamento avverte l'utente che navigazione e tempo non sono affidabili.
Perché si usano i sistemi di navigazione inerziale contro lo spoofing GNSS?
Un INS usa accelerometri e giroscopi interni, indipendenti dai segnali esterni, offrendo elevata precisione nel breve periodo ma derivando nel tempo. Integrato in modo tightly coupled con il GNSS, mantiene un PNT accurato per periodi significativi quando i segnali sono disturbati o spoofati, permettendo alla piattaforma di proseguire in sicurezza o di passare a una navigazione alternativa.
Che cos'è l'OSNMA e come rileva lo spoofing?
L'OSNMA è il meccanismo di autenticazione dei messaggi di navigazione del servizio aperto di Galileo. Durante un attacco di spoofing, l'autenticazione OSNMA rileva la contraffazione, come mostrato nella Web User Interface del ricevitore, segnalando le posizioni spoofate con errori rilevanti. In questo modo l'utente sa che i dati di navigazione e di tempo non sono affidabili.