Phishing: come riconoscere le truffe online e proteggere i tuoi dati

La regola più sicura contro il phishing è semplice: non usare il link, il numero di telefono o l’allegato contenuto nel messaggio per verificare la richiesta. Se una e-mail, un SMS, una telefonata o un messaggio sui social chiede password, codici OTP, dati della carta, IBAN, documenti o un pagamento urgente, interrompi l’azione. Apri invece l’app ufficiale o digita da solo l’indirizzo del servizio, oppure chiama il numero riportato sul sito o sulla carta, non quello indicato nel messaggio.

Il phishing è una frode informatica basata sull’ingegneria sociale: il truffatore imita un soggetto affidabile e cerca di convincerti a compiere un’azione. Può voler rubare credenziali, dati finanziari, documenti o accesso a un account. Quando arriva via SMS si parla spesso di smishing; quando arriva tramite telefonata o messaggio vocale, di vishing. Il principio però è lo stesso: sfruttare fiducia, fretta o paura prima che tu possa verificare.

La procedura più sicura in sei passaggi

1. Fermati prima di rispondere

Non cliccare sul pulsante, non aprire l’allegato, non rispondere e non dettare codici al telefono. Un messaggio può sembrare credibile anche quando usa il logo corretto, il nome di una banca conosciuta o informazioni vere su un ordine. Il CERT-AGID descrive il phishing come una comunicazione contraffatta che mira a ottenere dati riservati o a far compiere alla vittima determinate azioni. Il contenuto plausibile non dimostra quindi che il mittente sia autentico.

La richiesta di agire “entro pochi minuti”, il presunto blocco del conto, un rimborso inatteso o un piccolo pagamento per sbloccare una consegna sono esempi di pressione. La fretta non è una prova definitiva di truffa, perché anche un servizio reale può inviare avvisi urgenti; è però un motivo concreto per cambiare metodo di verifica.

Azione utile: lascia il messaggio aperto senza interagire e chiediti: “Mi aspettavo questa comunicazione? Ho davvero un rapporto con questo ente o servizio?”. Se la risposta è no, trattalo come sospetto e non proseguire.

Una donna osserva con cautela una e-mail sfocata sullo schermo di un computer portatile
Prima di cliccare, fermarsi e osservare il messaggio senza interagire riduce il rischio di consegnare dati a un sito fraudolento.

2. Controlla mittente, indirizzo e richiesta senza fidarti del nome visualizzato

Guarda l’indirizzo completo del mittente, non solo il nome che compare nella casella di posta. Un nome come “Banca”, “INPS” o “Corriere” può essere copiato facilmente. Cerca il dominio effettivo, eventuali lettere sostituite, sottodomini insoliti e indirizzi abbreviati. Nei messaggi SMS controlla il testo e il numero, ma ricorda che anche il mittente visualizzato può essere falsificato.

Passa il mouse sul link da computer, oppure mantieni premuto il collegamento sul telefono senza aprirlo, per visualizzare l’indirizzo di destinazione. Un dominio diverso da quello ufficiale è un segnale forte. Tuttavia, il dominio da solo non è una garanzia assoluta: un sito compromesso o un servizio di reindirizzamento può rendere l’analisi più difficile. Anche gli errori grammaticali sono utili indizi, ma l’assenza di errori non rende il messaggio affidabile.

Azione utile: copia su un foglio il dominio mostrato senza aprirlo e confrontalo con quello che conosci già. Non cercare la conferma cliccando: verifica dal sito ufficiale digitato manualmente.

Un uomo controlla con attenzione il mittente e un collegamento su uno schermo portatile con contenuto non leggibile
Il nome visualizzato non basta: osservare l’indirizzo completo e la destinazione del collegamento aiuta a individuare anomalie.

3. Verifica dal canale ufficiale che hai scelto tu

Chiudi il messaggio e apri l’app ufficiale del servizio, il sito digitato manualmente o un segnalibro che avevi già salvato. Se si tratta di una banca, usa il numero stampato sulla carta o quello presente nel sito ufficiale. Se riguarda INPS, Agenzia delle Entrate, un corriere o un marketplace, entra nell’area riservata senza passare dal link ricevuto e controlla se esiste davvero una comunicazione.

Questa verifica è particolarmente importante perché le campagne moderne possono replicare grafica, loghi e pagine di accesso. Nel dicembre 2025 il CERT-AGID ha segnalato una campagna che usava il nome e le insegne del Governo italiano per condurre gli utenti verso pagine bancarie contraffatte. L’esempio conferma che l’aspetto istituzionale non basta, ma non significa che ogni e-mail con un logo pubblico sia automaticamente falsa.

Azione utile: verifica la stessa richiesta in due punti indipendenti: l’area ufficiale del servizio e un contatto trovato autonomamente. Se compare solo nel messaggio ricevuto, non eseguire l’operazione.

Un uomo apre una nuova pagina del browser dal computer invece di seguire il collegamento ricevuto
Digitare autonomamente l’indirizzo conosciuto separa la verifica reale dal percorso deciso dal messaggio sospetto.

4. Rafforza gli account prima che succeda qualcosa

La prevenzione non elimina ogni rischio, ma limita i danni. Usa una password diversa per ogni servizio importante, soprattutto per la posta elettronica, l’home banking e gli account che possono reimpostare altre password. Un gestore di password può aiutarti a creare e conservare credenziali uniche senza doverle ricordare tutte.

Attiva l’autenticazione a più fattori, spesso indicata come MFA o 2FA, quando il servizio la offre. Aggiunge un secondo elemento oltre alla password, per esempio un’app di autenticazione, una chiave di sicurezza o un codice temporaneo. Non è una protezione magica: se comunichi un codice a un truffatore durante una telefonata, potresti comunque autorizzare un’azione. Non approvare richieste MFA che non hai iniziato tu.

Mantieni aggiornati sistema operativo, browser, applicazioni e strumenti di sicurezza. Gli aggiornamenti non dimostrano che un messaggio sia autentico, ma riducono alcune vulnerabilità che potrebbero essere sfruttate dopo l’apertura di un allegato o di un sito malevolo.

Azione utile: scegli oggi l’account più importante, cambia la password se è riutilizzata e attiva MFA direttamente dalle impostazioni ufficiali, mai da un link ricevuto per e-mail o SMS.

Una persona attiva un’impostazione di sicurezza su uno smartphone con interfaccia volutamente non leggibile
L’autenticazione a più fattori va attivata dalle impostazioni ufficiali dell’account e non da un collegamento contenuto in un messaggio inatteso.

5. Se hai inserito una password, cambiala subito dal sito ufficiale

Se hai digitato una password su una pagina sospetta, considera quella credenziale esposta anche se non hai visto errori o addebiti. Accedi al servizio digitando l’indirizzo corretto e cambia la password. Se la stessa password era usata altrove, cambiala anche negli altri account, partendo dalla posta elettronica: chi controlla l’e-mail può spesso tentare il recupero di altri servizi.

Controlla le sessioni attive, i dispositivi autorizzati, gli indirizzi e-mail di recupero, i numeri di telefono e le regole di inoltro della posta. Disconnetti ciò che non riconosci. Non seguire eventuali istruzioni arrivate dopo il primo messaggio: potrebbero essere un secondo tentativo di manipolazione.

Azione utile: cambia la password usando un dispositivo affidabile e un indirizzo digitato da te. Poi revoca le sessioni sconosciute e annota l’ora in cui hai fatto l’intervento.

Un uomo crea una nuova password su un computer portatile con una schermata di sicurezza astratta
Dopo aver inserito una password in un sito sospetto, crearne una nuova e unica dal portale ufficiale limita il riutilizzo della credenziale rubata.

6. Se hai fornito dati bancari o codici, contatta subito l’istituto

Se hai comunicato numero della carta, CVV, credenziali bancarie, IBAN insieme ad altri dati, codici OTP o hai autorizzato un’operazione, contatta immediatamente la banca o il gestore della carta tramite un recapito indipendente. Chiedi quali misure applicare: blocco o sostituzione della carta, sospensione dell’home banking, controllo dei movimenti, revoca di operazioni ancora annullabili o apertura di una segnalazione frode.

Non trasferire denaro su un “conto sicuro” perché lo ordina una persona al telefono. La Polizia di Stato ha descritto casi in cui il falso operatore usa numeri apparentemente identici a quelli della banca e chiede codici o spostamenti di fondi. Il numero che compare sul display non prova l’identità del chiamante.

Azione utile: usa il numero ufficiale della carta, dell’app aperta autonomamente o del sito digitato manualmente. Conserva orari, numeri di pratica, ricevute e messaggi per la banca e per un’eventuale denuncia.

Un uomo telefona usando lo smartphone mentre tiene una carta di pagamento senza marchio riconoscibile
Dopo aver fornito dati finanziari, contattare la banca tramite un canale trovato autonomamente permette di avviare le misure di blocco e verifica.

Come distinguere phishing, smishing e vishing

FormaCanale tipicoSegnale praticoRisposta consigliata
PhishingE-mail o pagina webLink, allegato o richiesta di credenziali e pagamentoNon cliccare; entra dal sito ufficiale.
SmishingSMS o messaggisticaPacco, rimborso, conto bloccato o bonus da verificareNon aprire il link; controlla nell’app o sul sito.
VishingTelefonata o messaggio vocaleFalso operatore che chiede OTP, PIN o trasferimentiChiudi la chiamata e richiama un numero ufficiale.

Queste categorie descrivono il canale, non stabiliscono da sole che una comunicazione sia fraudolenta. Un vero fornitore può contattarti via SMS e un truffatore può usare una casella e-mail apparentemente normale. Per questo conta la verifica indipendente della richiesta, non il mezzo usato.

Se hai solo aperto il messaggio

La semplice ricezione o lettura di una comunicazione non significa automaticamente che i tuoi dati siano stati rubati. Il rischio cambia se hai cliccato, scaricato un allegato, installato un’app, inserito dati o autorizzato un’operazione. Se hai solo aperto l’e-mail, non rispondere, non cliccare e segnalala come spam o phishing usando gli strumenti del tuo servizio di posta.

Se hai aperto un allegato o un sito e temi un’infezione, aggiorna il dispositivo, esegui una scansione con uno strumento di sicurezza affidabile e osserva eventuali accessi insoliti. Non installare un programma consigliato da una telefonata sospetta per “ripulire” il computer.

Una donna usa il computer per contrassegnare un messaggio sospetto con un avviso di sicurezza astratto
Dopo aver analizzato il messaggio senza interagire con i suoi contenuti, puoi segnalarlo come phishing o spam e rimuoverlo.

Segnalare e documentare senza diffondere la truffa

Conserva, se possibile, l’originale del messaggio, gli header dell’e-mail, l’indirizzo del sito, il numero del mittente e gli screenshot. Non inoltrare il link a familiari o colleghi senza avvertimento e non pubblicare dati personali o codici. Per le campagne che imitano enti italiani, puoi consultare le segnalazioni del CERT-AGID; il messaggio sospetto può essere inoltrato secondo le istruzioni riportate nella pagina ufficiale della campagna. Se hai subito un danno economico o un accesso illecito, contatta la banca e valuta una denuncia alla Polizia Postale o alle forze dell’ordine.

La segnalazione non annulla il danno e non garantisce che il sito venga chiuso immediatamente. Serve però a fornire indicatori utili e a documentare ciò che è successo. La priorità resta proteggere gli account e il denaro.

Tre convinzioni da correggere

“Il lucchetto HTTPS significa che il sito è sicuro”

HTTPS protegge la connessione, ma non dimostra che il proprietario del sito sia la banca o l’ente che dichiara di rappresentare. Un sito fraudolento può usare una connessione cifrata. Controlla il dominio e raggiungi il servizio da un canale indipendente.

“Se il logo è corretto, il messaggio è ufficiale”

Loghi, colori e impaginazione possono essere copiati. Il CERT-AGID ha documentato campagne che imitavano graficamente istituzioni e banche. Verifica l’operazione nell’area ufficiale, senza il link ricevuto.

“Basta guardare gli errori di grammatica”

Gli errori possono essere un indizio, ma messaggi ben scritti possono essere ugualmente fraudolenti. Al contrario, una comunicazione reale può contenere un errore. Considera insieme mittente, richiesta, tempistica, link e verifica indipendente.

Un computer portatile mostra un aggiornamento astratto mentre una mano collega un disco esterno per il backup
Aggiornamenti automatici e copie di sicurezza riducono l’impatto di alcuni incidenti, ma non sostituiscono la verifica dei messaggi.

Controllo finale prima di fidarti

  • La richiesta è arrivata senza che tu la aspettassi?
  • Ti spinge a decidere subito o minaccia un blocco?
  • Chiede password, OTP, PIN, dati della carta, documenti o denaro?
  • Il mittente e il dominio sono stati verificati senza usare il link?
  • Hai controllato l’operazione nell’app o nel sito ufficiale?
  • Hai già fornito dati? In tal caso hai cambiato password e contattato l’istituto interessato?

Non esiste un singolo segnale che renda possibile riconoscere ogni truffa. La soluzione più adatta alla maggior parte degli utenti è combinare pausa, accesso indipendente al servizio, password uniche, autenticazione a più fattori, aggiornamenti e una reazione rapida dopo l’errore. Se la richiesta riguarda un servizio specifico, segui anche le istruzioni ufficiali di quel servizio e non affidarti a un esempio generico.

Fonti ufficiali consultate

Per definizione e segnali del phishing ho consultato il glossario ufficiale CERT-AGID. Per esempi italiani recenti sono utili la pagina CERT-AGID sulla campagna che imitava il Governo italiano e la guida sullo smishing a tema INPS. Per i consigli alla cittadinanza e i contatti istituzionali puoi consultare il sito del Commissariato di PS online della Polizia Postale. Le campagne e le tecniche cambiano: verifica sempre la data della fonte e le istruzioni dell’ente coinvolto.

Lascia un commento

Come scegliere un elettrodomestico smart per la casa: criteri, costi e limiti

Come scegliere un elettrodomestico smart per la casa: criteri, costi e limiti

Guida pratica per scegliere un elettrodomestico smart: prestazioni, consumi, compatibilità, sicurezza, costi e segnali per cambiare approccio.

Come fare un bonifico online in modo sicuro: guida pratica passo dopo passo

Come fare un bonifico online in modo sicuro: guida pratica passo dopo passo

Scopri come fare un bonifico online in sicurezza: dati da controllare, verifica del beneficiario, autenticazione, bonifico istantaneo e cosa fare in caso di errore.

Phishing: come riconoscere le truffe online e proteggere i tuoi dati

Phishing: come riconoscere le truffe online e proteggere i tuoi dati

Scopri come riconoscere phishing, smishing e vishing, verificare i messaggi senza cliccare e proteggere subito account, carte e dati personali.

Equinozio d’autunno 2026: data, ora e significato del fenomeno

Equinozio d’autunno 2026: data, ora e significato del fenomeno

Equinozio d’autunno 2026: scopri data, ora italiana, significato astronomico, differenza con l’autunno meteorologico e perché giorno e notte non sono identici.

Come usare le mappe digitali per pianificare percorsi e spostamenti

Come usare le mappe digitali per pianificare percorsi e spostamenti

Guida pratica alle mappe digitali: scegliere il percorso, confrontare mezzi e tempi, valutare il traffico, pianificare l’orario e preparare mappe offline.

Le migliori app fitness per allenarsi e monitorare i progressi: guida pratica per iniziare

Le migliori app fitness per allenarsi e monitorare i progressi: guida pratica per iniziare

Guida alle migliori app fitness per principianti: Nike Training Club, Hevy, Strava, Apple Fitness e Garmin Connect, con criteri per scegliere e monitorare i progressi.

ChatGPT 2026: come usare le nuove funzioni di intelligenza artificiale

ChatGPT 2026: come usare le nuove funzioni di intelligenza artificiale

Guida aggiornata alle nuove funzioni di ChatGPT nel 2026: Search, deep research, Images 2.5, Work, Libreria, plugin, Voice e integrazione con Word.

EA Sports FC 27 su PS5: come giocare, disponibilità e cosa sapere

EA Sports FC 27 su PS5: come giocare, disponibilità e cosa sapere

EA Sports FC 27 è già giocabile su PS5 con Ultimate Edition o prova EA Play; la Standard Edition arriva il 25 settembre 2026. Ecco prezzi, modalità, requisiti e differenze da sapere.

Eurofighter Typhoon: cos’è, come funziona e perché se ne parla in Italia

Eurofighter Typhoon: cos’è, come funziona e perché se ne parla in Italia

Cos’è l’Eurofighter Typhoon, come funzionano sensori e missioni multiruolo e perché l’aereo è tornato al centro dell’attenzione in Italia.

Dove guardare la cerimonia di premiazione degli Emmy Awards 2026 in diretta: NBC, Peacock, orari di inizio e opzioni globali.

Dove guardare la cerimonia di premiazione degli Emmy Awards 2026 in diretta: NBC, Peacock, orari di inizio e opzioni globali.

Scopri dove guardare la cerimonia degli Emmy Awards 2026 in diretta su NBC e Peacock, oltre agli orari di inizio, alla copertura del red carpet, alle repliche e alle emittenti internazionali confermate.