Cos'è il phishing e come riconoscerlo
Il phishing è un tentativo di truffa in cui qualcuno si finge una persona o un'azienda di cui ti fidi (la banca, un corriere, il tuo capo, un servizio online) per convincerti a cliccare un link, aprire un allegato o consegnare di tua spontanea volontà password e dati. Non sfrutta un difetto del computer: sfrutta la fiducia delle persone, ed è per questo che resta una delle porte d'ingresso più comuni negli incidenti informatici.
Come funziona un attacco di phishing
Un attacco tipico segue quattro passi. Chi attacca prepara un messaggio credibile (email, SMS, messaggio sui social o telefonata), crea una pagina che imita quella vera, di solito con un indirizzo molto simile, ti spinge ad agire in fretta o per paura («il conto sarà bloccato», «pacco in giacenza») e infine raccoglie quello che inserisci oppure ti fa installare un programma dannoso.
Le varianti più diffuse sono queste:
- Phishing di massa: lo stesso messaggio generico inviato a migliaia di persone, per esempio un finto corriere o una finta banca.
- Spear phishing: un messaggio costruito su una persona precisa, con dettagli veri presi dai social o dal sito dell'azienda (il nome di un collega, un progetto in corso).
- CEO fraud: un finto messaggio di un dirigente che chiede a un collega un bonifico urgente o dei dati riservati.
- Smishing e vishing: lo stesso inganno, ma via SMS o via telefonata.
Un esempio concreto
Questa email è inventata per l'occasione, ma assomiglia a moltissime reali:
Da: Assistenza Clienti <supporto@banca-sicura-verifica.example>
Oggetto: URGENTE: il tuo conto verrà sospeso entro 24 ore
Gentile cliente,
abbiamo rilevato un accesso sospetto. Per evitare la sospensione
conferma subito i tuoi dati qui:
https://accesso.banca-sicura-verifica.example/login
Senza nemmeno aprire il link ci sono almeno cinque segnali d'allarme:
- Urgenza e minaccia: «entro 24 ore», «sospeso». Chi vuole ingannarti ti toglie il tempo di pensare.
- Mittente incoerente: il dominio
banca-sicura-verifica.examplenon è quello della tua banca, e il nome visualizzato («Assistenza Clienti») si può scrivere a piacere. - Saluto generico: «Gentile cliente» al posto del tuo nome.
- Il link porta altrove: passa il mouse sopra il link (o tienilo premuto sul telefono) senza cliccare e leggi l'indirizzo vero. Conta il dominio, cioè la parte subito prima della prima barra.
- Richiesta di dati: una banca seria non ti chiede mai di confermare password o codici via email.
Come ci si difende
- Non cliccare: apri tu. Per qualsiasi avviso importante vai direttamente al sito, scrivendo l'indirizzo o usando l'app ufficiale.
- Autenticazione a più fattori. Anche se qualcuno scopre la password, non basta. Le passkey e le chiavi hardware resistono anche al phishing: leggi la guida su MFA e passkey.
- Password manager. Compila le credenziali solo sul dominio giusto: se non propone nulla su una pagina che sembra quella della banca, è un campanello d'allarme.
- Aggiornamenti e protezione degli endpoint. Antivirus ed EDR riducono i danni di un allegato malevolo aperto per sbaglio.
- Formazione e simulazioni. In azienda, esercitazioni di phishing controllate allenano a riconoscere i messaggi e a segnalarli senza vergogna.
- Segnala. Usa la funzione «segnala phishing» del programma di posta o avvisa chi si occupa di sicurezza: un messaggio segnalato subito protegge anche i colleghi.
Cosa fare se hai già cliccato
Niente panico, ma agisci subito. Se hai inserito una password, cambiala dal sito vero e su ogni altro servizio dove la usavi, e attiva la verifica in due passaggi. Se hai inserito dati di pagamento, avvisa la banca e blocca la carta. Se hai aperto un allegato, scollega il dispositivo dalla rete, fai una scansione con l'antivirus e avvisa il reparto informatico. Più rapida è la reazione, minori sono i danni.