1. Cos'e il phishing e perche funziona
Il phishing e un attacco informatico che usa comunicazioni false (email, SMS, telefonate) per ingannare la vittima e farle rivelare credenziali, dati bancari o installare malware. Il termine deriva dall'inglese "fishing" — pescare — perche l'attaccante lancia l'esca e aspetta che qualcuno abbocchi.
Funziona perche sfrutta meccanismi psicologici universali: urgenza ("Il tuo account verra chiuso entro 24 ore"), autorita ("Messaggio dall'Agenzia delle Entrate"), paura ("Abbiamo rilevato un accesso sospetto"), curiosita ("Hai ricevuto un pacco — traccia la spedizione").
Non e una questione di intelligenza. I cybercriminali conducono ricerche approfondite sulle vittime, personalizzano i messaggi e aggiornano continuamente le tecniche per superare i filtri antispam. Nel 2024, il 36% dei data breach mondiali ha avuto origine da un attacco phishing.
2. 10 segnali d'allarme con esempi reali
Impara a riconoscere questi pattern. Ogni punto include un esempio reale di attacco rilevato in aziende italiane.
-
1Dominio del mittente simile ma non identico Esempio reale: @aruba-supporto.com invece di @aruba.it — @agenzia-delle-entrate.gov invece di @agenziaentrate.gov.it. Il nome visualizzato puo essere identico al legittimo, ma il dominio reale e diverso.
-
2Urgenza artificiale e minacce Esempio: "Il tuo account Microsoft verra sospeso entro 24 ore se non confermi i tuoi dati." Le aziende legittime non comunicano in questo modo. L'urgenza serve a farti agire senza riflettere.
-
3Link che non corrisponde al testo Passa il mouse sul link senza cliccare: l'URL reale appare in basso nella finestra del browser. Se il testo dice "www.intesasanpaolo.com" ma il link punta a "int3sasanpaolo-login.ru", e phishing.
-
4Allegati non richiesti con estensioni pericolose File .zip, .exe, .docm, .xlsm (con macro), .iso. Esempio: "Fattura_2024_AGGIORNAMENTO.docm" — il suffisso M indica macro attive che installano malware all'apertura.
-
5Errori grammaticali o di traduzione Le campagne massive usano traduzioni automatiche. "Gentile cliente, il vostro conto bancario e stato limitato causa accesso non autorizzato" — costruzione grammaticale insolita per italiano madrelingua.
-
6Richiesta di credenziali o dati sensibili via email Nessuna banca, operatore telefonico o ente governativo chiede mai password, PIN o numeri di carta via email. Mai. Se lo fa, e phishing al 100%.
-
7Saluto generico invece del nome "Gentile cliente" invece di "Gentile Mario Rossi". Le aziende legittime con cui hai un rapporto sanno il tuo nome. I phisher no (o ignorano i profili reali).
-
8Offerta troppo buona per essere vera "Hai vinto un iPhone 15 — ritiralo entro 48 ore." Esempio reale: campagna che imitava Amazon Prime e rubava i dati di carta di credito di migliaia di italiani nel 2024.
-
9Pagina di login con URL strano o HTTP (non HTTPS) Se clicchi e la pagina di login ha un URL tipo "secure-banking-italylogin.com" o manca il lucchetto HTTPS, non inserire mai le credenziali.
-
10Email da mittente noto con contenuto insolito Il collega ti manda un link a un documento senza spiegazioni? Potrebbe essere un account compromesso usato per diffondere malware. Verificalo via telefono prima di aprire.
Se hai un minimo di dubbio, non cliccare. Vai direttamente sul sito ufficiale dell'azienda aprendo il browser e digitando l'indirizzo tu stesso. Non usare mai i link contenuti nell'email sospetta.
3. Tipi di phishing: spear phishing, smishing, vishing
Phishing classico (mass phishing)
Invio massivo della stessa email a milioni di indirizzi. Poco personalizzato, ma funziona per la sheer scale: anche un tasso di successo dello 0,1% su 10 milioni di email equivale a 10.000 vittime.
Spear phishing (attacco mirato)
Email personalizzata per una specifica persona o azienda. L'attaccante studia il profilo LinkedIn della vittima, i nomi dei colleghi, i fornitori dell'azienda. Il tasso di successo e 10 volte superiore al phishing classico. Esempio: email dal "CFO" che ordina un bonifico urgente a un nuovo IBAN.
Smishing (phishing via SMS)
SMS falsi da banche, corrieri (BRT, DHL, Poste), Agenzia delle Entrate, INPS. Molto efficace perche i filtri antispam per SMS sono meno sofisticati e gli utenti tendono a fidarsi di piu degli SMS rispetto alle email.
Vishing (phishing vocale)
Telefonate da presunti operatori bancari, tecnici Microsoft, funzionari dell'Agenzia delle Entrate. Spesso usano l'AI per clonare la voce di persone note. Nel 2024, diverse PMI italiane hanno perso decine di migliaia di euro a cause di truffe vishing che imitavano i loro direttori finanziari.
Whaling (attacco ai dirigenti)
Variante dello spear phishing che prende di mira CEO, CFO e altri dirigenti. L'obiettivo e accedere ai sistemi aziendali critici o autorizzare bonifici fraudolenti di importo elevato.
4. Cosa fare se hai cliccato su un link sospetto
Hai cliccato su qualcosa di sospetto? Mantieni la calma e agisci rapidamente seguendo questi passaggi:
-
1Non inserire nessun dato nella pagina aperta Se si e aperta una pagina di login, chiudila immediatamente senza inserire nulla. Il danno si limita all'eventuale codice eseguito automaticamente al caricamento della pagina.
-
2Disconnetti il PC dalla rete Stacca il cavo ethernet e disabilita il Wi-Fi. Se e stato scaricato malware, questo ne limita la propagazione alla rete aziendale e la comunicazione con i server degli hacker.
-
3Avvisa immediatamente il responsabile IT Non aspettare. Ogni minuto e prezioso per contenere il danno. Se non hai un IT interno, contatta subito IOMASSISTO: info@iomassisto.it o il numero di supporto.
-
4Cambia tutte le password dai dispositivi non compromessi In particolare: email aziendale, accesso ai sistemi gestionali, banca online, account cloud. Usa un dispositivo pulito (smartphone personale o altro PC) per eseguire i cambi password.
-
5Verifica i movimenti bancari e avvisa la banca se necessario Se hai inserito dati bancari, blocca immediatamente la carta e avvisa la banca di eventuali transazioni non autorizzate. In Italia hai 13 mesi per contestare un addebito non autorizzato.
Se hai cliccato su un link ma non hai inserito dati e non hai aperto allegati, il rischio e spesso limitato. Molti link phishing portano a pagine statiche progettate per rubare credenziali: se non le hai inserite, non hai perso nulla. Fai comunque una scansione antivirus completa del dispositivo.
5. Come proteggere la tua azienda dal phishing
La difesa anti-phishing efficace e multistrato. Non esiste una singola soluzione che risolva il problema.
Livello 1 — Filtraggio email
Configura SPF, DKIM e DMARC sul dominio aziendale. Questi tre record DNS impediscono ai truffatori di inviare email che sembrano provenire dal tuo dominio. Sono gratuiti da configurare e riducono drasticamente il rischio di BEC (Business Email Compromise).
Livello 2 — Soluzione anti-phishing dedicata
I filtri standard di Microsoft 365 e Google Workspace non bastano per le PMI con dati sensibili. Servizi specializzati analizzano ogni email con AI, bloccano i link malevoli in tempo reale e mettono in quarantena i messaggi sospetti prima che arrivino in casella.
Livello 3 — Formazione continua dei dipendenti
Il fattore umano e il piu difficile da controllare e il piu importante da gestire. La formazione deve essere pratica (simulazioni di phishing controllate) e ripetuta ogni 6 mesi per mantenere alta l'allerta.
Livello 4 — Autenticazione a due fattori (2FA)
Anche se un dipendente cade nel phishing e rivela la password, la 2FA blocca l'accesso. L'attaccante avrebbe bisogno anche del secondo fattore (codice SMS o app authenticator). La 2FA riduce il rischio di compromissione account del 99,9%.
6. Strumenti anti-phishing: confronto con prezzi
| Strumento | Cosa fa | Prezzo indicativo |
|---|---|---|
| Microsoft Defender for Office 365 Plan 1 | Filtraggio email avanzato, link sicuri, allegati sicuri | ~2 €/utente/mese |
| Google Workspace Business Starter | Protezione phishing integrata, avvisi per email esterne | ~6 €/utente/mese |
| Proofpoint Essentials | Filtraggio avanzato, sandbox per allegati, report | ~4 €/utente/mese |
| Mimecast Email Security | Protezione completa, archivio, continuita email | ~5–8 €/utente/mese |
| KnowBe4 Security Awareness | Formazione + simulazioni phishing per dipendenti | ~15–25 €/utente/anno |
| Cofense PhishMe | Simulazioni phishing avanzate + formazione | ~20–30 €/utente/anno |
Domande frequenti
Vuoi proteggere la tua azienda dal phishing?
Configuriamo per te i filtri email avanzati, SPF/DKIM/DMARC e organizziamo la formazione anti-phishing per i tuoi dipendenti. Preventivo gratuito senza impegno.
Richiedi preventivo gratuito