Home
» Oggi
»
Phishing: come riconoscere le truffe online e proteggere i tuoi dati
Phishing: come riconoscere le truffe online e proteggere i tuoi dati
La regola più sicura contro il phishing è semplice: non usare il link, il numero di telefono o l’allegato contenuto nel messaggio per verificare la richiesta. Se una e-mail, un SMS, una telefonata o un messaggio sui social chiede password, codici OTP, dati della carta, IBAN, documenti o un pagamento urgente, interrompi l’azione. Apri invece l’app ufficiale o digita da solo l’indirizzo del servizio, oppure chiama il numero riportato sul sito o sulla carta, non quello indicato nel messaggio.
Il phishing è una frode informatica basata sull’ingegneria sociale: il truffatore imita un soggetto affidabile e cerca di convincerti a compiere un’azione. Può voler rubare credenziali, dati finanziari, documenti o accesso a un account. Quando arriva via SMS si parla spesso di smishing; quando arriva tramite telefonata o messaggio vocale, di vishing. Il principio però è lo stesso: sfruttare fiducia, fretta o paura prima che tu possa verificare.
La procedura più sicura in sei passaggi
1. Fermati prima di rispondere
Non cliccare sul pulsante, non aprire l’allegato, non rispondere e non dettare codici al telefono. Un messaggio può sembrare credibile anche quando usa il logo corretto, il nome di una banca conosciuta o informazioni vere su un ordine. Il CERT-AGID descrive il phishing come una comunicazione contraffatta che mira a ottenere dati riservati o a far compiere alla vittima determinate azioni. Il contenuto plausibile non dimostra quindi che il mittente sia autentico.
La richiesta di agire “entro pochi minuti”, il presunto blocco del conto, un rimborso inatteso o un piccolo pagamento per sbloccare una consegna sono esempi di pressione. La fretta non è una prova definitiva di truffa, perché anche un servizio reale può inviare avvisi urgenti; è però un motivo concreto per cambiare metodo di verifica.
Azione utile: lascia il messaggio aperto senza interagire e chiediti: “Mi aspettavo questa comunicazione? Ho davvero un rapporto con questo ente o servizio?”. Se la risposta è no, trattalo come sospetto e non proseguire.
Prima di cliccare, fermarsi e osservare il messaggio senza interagire riduce il rischio di consegnare dati a un sito fraudolento.
2. Controlla mittente, indirizzo e richiesta senza fidarti del nome visualizzato
Guarda l’indirizzo completo del mittente, non solo il nome che compare nella casella di posta. Un nome come “Banca”, “INPS” o “Corriere” può essere copiato facilmente. Cerca il dominio effettivo, eventuali lettere sostituite, sottodomini insoliti e indirizzi abbreviati. Nei messaggi SMS controlla il testo e il numero, ma ricorda che anche il mittente visualizzato può essere falsificato.
Passa il mouse sul link da computer, oppure mantieni premuto il collegamento sul telefono senza aprirlo, per visualizzare l’indirizzo di destinazione. Un dominio diverso da quello ufficiale è un segnale forte. Tuttavia, il dominio da solo non è una garanzia assoluta: un sito compromesso o un servizio di reindirizzamento può rendere l’analisi più difficile. Anche gli errori grammaticali sono utili indizi, ma l’assenza di errori non rende il messaggio affidabile.
Azione utile: copia su un foglio il dominio mostrato senza aprirlo e confrontalo con quello che conosci già. Non cercare la conferma cliccando: verifica dal sito ufficiale digitato manualmente.
Il nome visualizzato non basta: osservare l’indirizzo completo e la destinazione del collegamento aiuta a individuare anomalie.
3. Verifica dal canale ufficiale che hai scelto tu
Chiudi il messaggio e apri l’app ufficiale del servizio, il sito digitato manualmente o un segnalibro che avevi già salvato. Se si tratta di una banca, usa il numero stampato sulla carta o quello presente nel sito ufficiale. Se riguarda INPS, Agenzia delle Entrate, un corriere o un marketplace, entra nell’area riservata senza passare dal link ricevuto e controlla se esiste davvero una comunicazione.
Questa verifica è particolarmente importante perché le campagne moderne possono replicare grafica, loghi e pagine di accesso. Nel dicembre 2025 il CERT-AGID ha segnalato una campagna che usava il nome e le insegne del Governo italiano per condurre gli utenti verso pagine bancarie contraffatte. L’esempio conferma che l’aspetto istituzionale non basta, ma non significa che ogni e-mail con un logo pubblico sia automaticamente falsa.
Azione utile: verifica la stessa richiesta in due punti indipendenti: l’area ufficiale del servizio e un contatto trovato autonomamente. Se compare solo nel messaggio ricevuto, non eseguire l’operazione.
Digitare autonomamente l’indirizzo conosciuto separa la verifica reale dal percorso deciso dal messaggio sospetto.
4. Rafforza gli account prima che succeda qualcosa
La prevenzione non elimina ogni rischio, ma limita i danni. Usa una password diversa per ogni servizio importante, soprattutto per la posta elettronica, l’home banking e gli account che possono reimpostare altre password. Un gestore di password può aiutarti a creare e conservare credenziali uniche senza doverle ricordare tutte.
Attiva l’autenticazione a più fattori, spesso indicata come MFA o 2FA, quando il servizio la offre. Aggiunge un secondo elemento oltre alla password, per esempio un’app di autenticazione, una chiave di sicurezza o un codice temporaneo. Non è una protezione magica: se comunichi un codice a un truffatore durante una telefonata, potresti comunque autorizzare un’azione. Non approvare richieste MFA che non hai iniziato tu.
Mantieni aggiornati sistema operativo, browser, applicazioni e strumenti di sicurezza. Gli aggiornamenti non dimostrano che un messaggio sia autentico, ma riducono alcune vulnerabilità che potrebbero essere sfruttate dopo l’apertura di un allegato o di un sito malevolo.
Azione utile: scegli oggi l’account più importante, cambia la password se è riutilizzata e attiva MFA direttamente dalle impostazioni ufficiali, mai da un link ricevuto per e-mail o SMS.
L’autenticazione a più fattori va attivata dalle impostazioni ufficiali dell’account e non da un collegamento contenuto in un messaggio inatteso.
5. Se hai inserito una password, cambiala subito dal sito ufficiale
Se hai digitato una password su una pagina sospetta, considera quella credenziale esposta anche se non hai visto errori o addebiti. Accedi al servizio digitando l’indirizzo corretto e cambia la password. Se la stessa password era usata altrove, cambiala anche negli altri account, partendo dalla posta elettronica: chi controlla l’e-mail può spesso tentare il recupero di altri servizi.
Controlla le sessioni attive, i dispositivi autorizzati, gli indirizzi e-mail di recupero, i numeri di telefono e le regole di inoltro della posta. Disconnetti ciò che non riconosci. Non seguire eventuali istruzioni arrivate dopo il primo messaggio: potrebbero essere un secondo tentativo di manipolazione.
Azione utile: cambia la password usando un dispositivo affidabile e un indirizzo digitato da te. Poi revoca le sessioni sconosciute e annota l’ora in cui hai fatto l’intervento.
Dopo aver inserito una password in un sito sospetto, crearne una nuova e unica dal portale ufficiale limita il riutilizzo della credenziale rubata.
6. Se hai fornito dati bancari o codici, contatta subito l’istituto
Se hai comunicato numero della carta, CVV, credenziali bancarie, IBAN insieme ad altri dati, codici OTP o hai autorizzato un’operazione, contatta immediatamente la banca o il gestore della carta tramite un recapito indipendente. Chiedi quali misure applicare: blocco o sostituzione della carta, sospensione dell’home banking, controllo dei movimenti, revoca di operazioni ancora annullabili o apertura di una segnalazione frode.
Non trasferire denaro su un “conto sicuro” perché lo ordina una persona al telefono. La Polizia di Stato ha descritto casi in cui il falso operatore usa numeri apparentemente identici a quelli della banca e chiede codici o spostamenti di fondi. Il numero che compare sul display non prova l’identità del chiamante.
Azione utile: usa il numero ufficiale della carta, dell’app aperta autonomamente o del sito digitato manualmente. Conserva orari, numeri di pratica, ricevute e messaggi per la banca e per un’eventuale denuncia.
Dopo aver fornito dati finanziari, contattare la banca tramite un canale trovato autonomamente permette di avviare le misure di blocco e verifica.
Come distinguere phishing, smishing e vishing
Forma
Canale tipico
Segnale pratico
Risposta consigliata
Phishing
E-mail o pagina web
Link, allegato o richiesta di credenziali e pagamento
Non cliccare; entra dal sito ufficiale.
Smishing
SMS o messaggistica
Pacco, rimborso, conto bloccato o bonus da verificare
Non aprire il link; controlla nell’app o sul sito.
Vishing
Telefonata o messaggio vocale
Falso operatore che chiede OTP, PIN o trasferimenti
Chiudi la chiamata e richiama un numero ufficiale.
Queste categorie descrivono il canale, non stabiliscono da sole che una comunicazione sia fraudolenta. Un vero fornitore può contattarti via SMS e un truffatore può usare una casella e-mail apparentemente normale. Per questo conta la verifica indipendente della richiesta, non il mezzo usato.
Se hai solo aperto il messaggio
La semplice ricezione o lettura di una comunicazione non significa automaticamente che i tuoi dati siano stati rubati. Il rischio cambia se hai cliccato, scaricato un allegato, installato un’app, inserito dati o autorizzato un’operazione. Se hai solo aperto l’e-mail, non rispondere, non cliccare e segnalala come spam o phishing usando gli strumenti del tuo servizio di posta.
Se hai aperto un allegato o un sito e temi un’infezione, aggiorna il dispositivo, esegui una scansione con uno strumento di sicurezza affidabile e osserva eventuali accessi insoliti. Non installare un programma consigliato da una telefonata sospetta per “ripulire” il computer.
Dopo aver analizzato il messaggio senza interagire con i suoi contenuti, puoi segnalarlo come phishing o spam e rimuoverlo.
Segnalare e documentare senza diffondere la truffa
Conserva, se possibile, l’originale del messaggio, gli header dell’e-mail, l’indirizzo del sito, il numero del mittente e gli screenshot. Non inoltrare il link a familiari o colleghi senza avvertimento e non pubblicare dati personali o codici. Per le campagne che imitano enti italiani, puoi consultare le segnalazioni del CERT-AGID; il messaggio sospetto può essere inoltrato secondo le istruzioni riportate nella pagina ufficiale della campagna. Se hai subito un danno economico o un accesso illecito, contatta la banca e valuta una denuncia alla Polizia Postale o alle forze dell’ordine.
La segnalazione non annulla il danno e non garantisce che il sito venga chiuso immediatamente. Serve però a fornire indicatori utili e a documentare ciò che è successo. La priorità resta proteggere gli account e il denaro.
Tre convinzioni da correggere
“Il lucchetto HTTPS significa che il sito è sicuro”
HTTPS protegge la connessione, ma non dimostra che il proprietario del sito sia la banca o l’ente che dichiara di rappresentare. Un sito fraudolento può usare una connessione cifrata. Controlla il dominio e raggiungi il servizio da un canale indipendente.
“Se il logo è corretto, il messaggio è ufficiale”
Loghi, colori e impaginazione possono essere copiati. Il CERT-AGID ha documentato campagne che imitavano graficamente istituzioni e banche. Verifica l’operazione nell’area ufficiale, senza il link ricevuto.
“Basta guardare gli errori di grammatica”
Gli errori possono essere un indizio, ma messaggi ben scritti possono essere ugualmente fraudolenti. Al contrario, una comunicazione reale può contenere un errore. Considera insieme mittente, richiesta, tempistica, link e verifica indipendente.
Aggiornamenti automatici e copie di sicurezza riducono l’impatto di alcuni incidenti, ma non sostituiscono la verifica dei messaggi.
Controllo finale prima di fidarti
La richiesta è arrivata senza che tu la aspettassi?
Ti spinge a decidere subito o minaccia un blocco?
Chiede password, OTP, PIN, dati della carta, documenti o denaro?
Il mittente e il dominio sono stati verificati senza usare il link?
Hai controllato l’operazione nell’app o nel sito ufficiale?
Hai già fornito dati? In tal caso hai cambiato password e contattato l’istituto interessato?
Non esiste un singolo segnale che renda possibile riconoscere ogni truffa. La soluzione più adatta alla maggior parte degli utenti è combinare pausa, accesso indipendente al servizio, password uniche, autenticazione a più fattori, aggiornamenti e una reazione rapida dopo l’errore. Se la richiesta riguarda un servizio specifico, segui anche le istruzioni ufficiali di quel servizio e non affidarti a un esempio generico.