Phishing: come riconoscere le truffe online e proteggere i propri dati

La regola più sicura contro il phishing è semplice: non usare il link, il numero di telefono o l’allegato contenuto nel messaggio per verificare la richiesta. Se una e-mail, un SMS, una telefonata o un messaggio sui social chiede password, codici OTP, dati della carta, IBAN, documenti o un pagamento urgente, interrompi l’azione. Apri invece l’app ufficiale o digita da solo l’indirizzo del servizio, oppure chiama il numero riportato sul sito o sulla carta, non quello indicato nel messaggio.

Il phishing è una frode informatica basata sull’ingegneria sociale: il truffatore imita un soggetto affidabile e cerca di convincerti a compiere un’azione. Può voler rubare credenziali, dati finanziari, documenti o accesso a un account. Quando arriva via SMS si parla spesso di smishing; quando arriva tramite telefonata o messaggio vocale, di vishing. Il principio però è lo stesso: sfruttare fiducia, fretta o paura prima che tu possa verificare.

La procedura più sicura in sei passaggi

1. Fermati prima di rispondere

Non cliccare sul pulsante, non aprire l’allegato, non rispondere e non dettare codici al telefono. Un messaggio può sembrare credibile anche quando usa il logo corretto, il nome di una banca conosciuta o informazioni vere su un ordine. Il CERT-AGID descrive il phishing come una comunicazione contraffatta che mira a ottenere dati riservati o a far compiere alla vittima determinate azioni. Il contenuto plausibile non dimostra quindi che il mittente sia autentico.

La richiesta di agire “entro pochi minuti”, il presunto blocco del conto, un rimborso inatteso o un piccolo pagamento per sbloccare una consegna sono esempi di pressione. La fretta non è una prova definitiva di truffa, perché anche un servizio reale può inviare avvisi urgenti; è però un motivo concreto per cambiare metodo di verifica.

Azione utile: lascia il messaggio aperto senza interagire e chiediti: “Mi aspettavo questa comunicazione? Ho davvero un rapporto con questo ente o servizio?”. Se la risposta è no, trattalo come sospetto e non proseguire.

Una donna osserva con cautela una e-mail sfocata sullo schermo di un computer portatile
Prima di cliccare, fermarsi e osservare il messaggio senza interagire riduce il rischio di consegnare dati a un sito fraudolento.

2. Controlla mittente, indirizzo e richiesta senza fidarti del nome visualizzato

Guarda l’indirizzo completo del mittente, non solo il nome che compare nella casella di posta. Un nome come “Banca”, “INPS” o “Corriere” può essere copiato facilmente. Cerca il dominio effettivo, eventuali lettere sostituite, sottodomini insoliti e indirizzi abbreviati. Nei messaggi SMS controlla il testo e il numero, ma ricorda che anche il mittente visualizzato può essere falsificato.

Passa il mouse sul link da computer, oppure mantieni premuto il collegamento sul telefono senza aprirlo, per visualizzare l’indirizzo di destinazione. Un dominio diverso da quello ufficiale è un segnale forte. Tuttavia, il dominio da solo non è una garanzia assoluta: un sito compromesso o un servizio di reindirizzamento può rendere l’analisi più difficile. Anche gli errori grammaticali sono utili indizi, ma l’assenza di errori non rende il messaggio affidabile.

Azione utile: copia su un foglio il dominio mostrato senza aprirlo e confrontalo con quello che conosci già. Non cercare la conferma cliccando: verifica dal sito ufficiale digitato manualmente.

Un uomo controlla con attenzione il mittente e un collegamento su uno schermo portatile con contenuto non leggibile
Il nome visualizzato non basta: osservare l’indirizzo completo e la destinazione del collegamento aiuta a individuare anomalie.

3. Verifica dal canale ufficiale che hai scelto tu

Chiudi il messaggio e apri l’app ufficiale del servizio, il sito digitato manualmente o un segnalibro che avevi già salvato. Se si tratta di una banca, usa il numero stampato sulla carta o quello presente nel sito ufficiale. Se riguarda INPS, Agenzia delle Entrate, un corriere o un marketplace, entra nell’area riservata senza passare dal link ricevuto e controlla se esiste davvero una comunicazione.

Questa verifica è particolarmente importante perché le campagne moderne possono replicare grafica, loghi e pagine di accesso. In un avviso del 19 marzo 2026, l’Agenzia delle Entrate ha segnalato una campagna che sfruttava il nome dell’Agenzia e di AgID per sottrarre credenziali. L’esempio conferma che l’aspetto istituzionale non basta, ma non significa che ogni e-mail con un logo pubblico sia automaticamente falsa.

Azione utile: verifica la stessa richiesta in due punti indipendenti: l’area ufficiale del servizio e un contatto trovato autonomamente. Se compare solo nel messaggio ricevuto, non eseguire l’operazione.

Un uomo apre una nuova pagina del browser dal computer invece di seguire il collegamento ricevuto
Digitare autonomamente l’indirizzo conosciuto separa la verifica reale dal percorso deciso dal messaggio sospetto.

4. Rafforza gli account prima che succeda qualcosa

La prevenzione non elimina ogni rischio, ma limita i danni. Usa una password diversa per ogni servizio importante, soprattutto per la posta elettronica, l’home banking e gli account che possono reimpostare altre password. Un gestore di password può aiutarti a creare e conservare credenziali uniche senza doverle ricordare tutte.

Attiva l’autenticazione a più fattori, spesso indicata come MFA o 2FA, quando il servizio la offre. Aggiunge un secondo elemento oltre alla password, per esempio un’app di autenticazione, una chiave di sicurezza o un codice temporaneo. Non è una protezione magica: se comunichi un codice a un truffatore durante una telefonata, potresti comunque autorizzare un’azione. Non approvare richieste MFA che non hai iniziato tu.

Mantieni aggiornati sistema operativo, browser, applicazioni e strumenti di sicurezza. Gli aggiornamenti non dimostrano che un messaggio sia autentico, ma riducono alcune vulnerabilità che potrebbero essere sfruttate dopo l’apertura di un allegato o di un sito malevolo.

Azione utile: scegli oggi l’account più importante, cambia la password se è riutilizzata e attiva MFA direttamente dalle impostazioni ufficiali, mai da un link ricevuto per e-mail o SMS.

Una persona attiva un’impostazione di sicurezza su uno smartphone con interfaccia volutamente non leggibile
L’autenticazione a più fattori va attivata dalle impostazioni ufficiali dell’account e non da un collegamento contenuto in un messaggio inatteso.

5. Se hai inserito una password, cambiala subito dal sito ufficiale

Se hai digitato una password su una pagina sospetta, considera quella credenziale esposta anche se non hai visto errori o addebiti. Accedi al servizio digitando l’indirizzo corretto e cambia la password. Se la stessa password era usata altrove, cambiala anche negli altri account, partendo dalla posta elettronica: chi controlla l’e-mail può spesso tentare il recupero di altri servizi.

Controlla le sessioni attive, i dispositivi autorizzati, gli indirizzi e-mail di recupero, i numeri di telefono e le regole di inoltro della posta. Disconnetti ciò che non riconosci. Non seguire eventuali istruzioni arrivate dopo il primo messaggio: potrebbero essere un secondo tentativo di manipolazione.

Azione utile: cambia la password usando un dispositivo affidabile e un indirizzo digitato da te. Poi revoca le sessioni sconosciute e annota l’ora in cui hai fatto l’intervento.

Un uomo crea una nuova password su un computer portatile con una schermata di sicurezza astratta
Dopo aver inserito una password in un sito sospetto, crearne una nuova e unica dal portale ufficiale limita il riutilizzo della credenziale rubata.

6. Se hai fornito dati bancari o codici, contatta subito l’istituto

Se hai comunicato numero della carta, CVV, credenziali bancarie, IBAN insieme ad altri dati, codici OTP o hai autorizzato un’operazione, contatta immediatamente la banca o il gestore della carta tramite un recapito indipendente. Chiedi quali misure applicare: blocco o sostituzione della carta, sospensione dell’home banking, controllo dei movimenti, revoca di operazioni ancora annullabili o apertura di una segnalazione frode.

Non trasferire denaro su un “conto sicuro” perché lo ordina una persona al telefono. La Polizia di Stato ha descritto casi in cui il falso operatore usa numeri apparentemente identici a quelli della banca e chiede codici o spostamenti di fondi. Il numero che compare sul display non prova l’identità del chiamante.

Azione utile: usa il numero ufficiale della carta, dell’app aperta autonomamente o del sito digitato manualmente. Conserva orari, numeri di pratica, ricevute e messaggi per la banca e per un’eventuale denuncia.

Un uomo telefona usando lo smartphone mentre tiene una carta di pagamento senza marchio riconoscibile
Dopo aver fornito dati finanziari, contattare la banca tramite un canale trovato autonomamente permette di avviare le misure di blocco e verifica.

Come distinguere phishing, smishing e vishing

FormaCanale tipicoSegnale praticoRisposta consigliata
PhishingE-mail o pagina webLink, allegato o richiesta di credenziali e pagamentoNon cliccare; entra dal sito ufficiale.
SmishingSMS o messaggisticaPacco, rimborso, conto bloccato o bonus da verificareNon aprire il link; controlla nell’app o sul sito.
VishingTelefonata o messaggio vocaleFalso operatore che chiede OTP, PIN o trasferimentiChiudi la chiamata e richiama un numero ufficiale.

Queste categorie descrivono il canale, non stabiliscono da sole che una comunicazione sia fraudolenta. Un vero fornitore può contattarti via SMS e un truffatore può usare una casella e-mail apparentemente normale. Per questo conta la verifica indipendente della richiesta, non il mezzo usato.

Se hai solo aperto il messaggio

La semplice ricezione o lettura di una comunicazione non significa automaticamente che i tuoi dati siano stati rubati. Il rischio cambia se hai cliccato, scaricato un allegato, installato un’app, inserito dati o autorizzato un’operazione. Se hai solo aperto l’e-mail, non rispondere, non cliccare e segnalala come spam o phishing usando gli strumenti del tuo servizio di posta.

Se hai aperto un allegato o un sito e temi un’infezione, aggiorna il dispositivo, esegui una scansione con uno strumento di sicurezza affidabile e osserva eventuali accessi insoliti. Non installare un programma consigliato da una telefonata sospetta per “ripulire” il computer.

Una donna usa il computer per contrassegnare un messaggio sospetto con un avviso di sicurezza astratto
Dopo aver analizzato il messaggio senza interagire con i suoi contenuti, puoi segnalarlo come phishing o spam e rimuoverlo.

Segnalare e documentare senza diffondere la truffa

Conserva, se possibile, l’originale del messaggio, gli header dell’e-mail, l’indirizzo del sito, il numero del mittente e gli screenshot. Non inoltrare il link a familiari o colleghi senza avvertimento e non pubblicare dati personali o codici. Per le campagne che imitano enti italiani, puoi consultare le segnalazioni del CERT-AGID; il messaggio sospetto può essere inoltrato secondo le istruzioni riportate nella pagina ufficiale della campagna. Se hai subito un danno economico o un accesso illecito, contatta la banca e valuta una denuncia alla Polizia Postale o alle forze dell’ordine.

La segnalazione non annulla il danno e non garantisce che il sito venga chiuso immediatamente. Serve però a fornire indicatori utili e a documentare ciò che è successo. La priorità resta proteggere gli account e il denaro.

Tre convinzioni da correggere

“Il lucchetto HTTPS significa che il sito è sicuro”

HTTPS protegge la connessione, ma non dimostra che il proprietario del sito sia la banca o l’ente che dichiara di rappresentare. Un sito fraudolento può usare una connessione cifrata. Controlla il dominio e raggiungi il servizio da un canale indipendente.

“Se il logo è corretto, il messaggio è ufficiale”

Loghi, colori e impaginazione possono essere copiati. Il CERT-AGID ha documentato campagne che imitavano graficamente istituzioni e banche. Verifica l’operazione nell’area ufficiale, senza il link ricevuto.

“Basta guardare gli errori di grammatica”

Gli errori possono essere un indizio, ma messaggi ben scritti possono essere ugualmente fraudolenti. Al contrario, una comunicazione reale può contenere un errore. Considera insieme mittente, richiesta, tempistica, link e verifica indipendente.

Un computer portatile mostra un aggiornamento astratto mentre una mano collega un disco esterno per il backup
Aggiornamenti automatici e copie di sicurezza riducono l’impatto di alcuni incidenti, ma non sostituiscono la verifica dei messaggi.

Controllo finale prima di fidarti

  • La richiesta è arrivata senza che tu la aspettassi?
  • Ti spinge a decidere subito o minaccia un blocco?
  • Chiede password, OTP, PIN, dati della carta, documenti o denaro?
  • Il mittente e il dominio sono stati verificati senza usare il link?
  • Hai controllato l’operazione nell’app o nel sito ufficiale?
  • Hai già fornito dati? In tal caso hai cambiato password e contattato l’istituto interessato?

Non esiste un singolo segnale che renda possibile riconoscere ogni truffa. La soluzione più adatta alla maggior parte degli utenti è combinare pausa, accesso indipendente al servizio, password uniche, autenticazione a più fattori, aggiornamenti e una reazione rapida dopo l’errore. Se la richiesta riguarda un servizio specifico, segui anche le istruzioni ufficiali di quel servizio e non affidarti a un esempio generico.

Fonti ufficiali consultate

Le fonti istituzionali consultate il 22 settembre 2026 sono il glossario CERT-AGID sul phishing, l’articolo del Commissariato di PS online su phishing, smishing e vishing, la guida del Garante per la protezione dei dati personali sullo smishing, l’avviso dell’Agenzia delle Entrate del 19 marzo 2026 e le indicazioni CISA sull’autenticazione a più fattori. Le campagne e le tecniche cambiano: verifica sempre la data della fonte e le istruzioni dell’ente coinvolto.

Lascia un commento

Phishing: come riconoscere le truffe online e proteggere i propri dati

Phishing: come riconoscere le truffe online e proteggere i propri dati

Scopri come riconoscere phishing, smishing e vishing, verificare i messaggi senza cliccare e proteggere subito account, carte e dati personali.

Giovannino Guareschi: vita, libri più celebri e perché è tornato al centro dell’attenzione

Giovannino Guareschi: vita, libri più celebri e perché è tornato al centro dell’attenzione

Chi era Giovannino Guareschi, quali libri leggere per iniziare e perché il film Rai del 20 settembre 2026 ha riacceso l’interesse per l’autore di Don Camillo.

PUN gas: perché il prezzo del gas si calcola con il PSV e come incide in bolletta

PUN gas: perché il prezzo del gas si calcola con il PSV e come incide in bolletta

“PUN gas” è un’espressione impropria: il PUN riguarda la luce, mentre per il gas si usa spesso il PSV. Formula, esempio e impatto in bolletta.

IMU: come calcolare l’importo e verificare scadenze e modalità di pagamento

IMU: come calcolare l’importo e verificare scadenze e modalità di pagamento

Guida pratica all’IMU: formula di calcolo, rendita catastale, aliquote comunali, scadenze del 16 giugno e 16 dicembre e compilazione del modello F24.

ChatGPT: come usarlo al meglio per lavoro, studio e attività quotidiane

ChatGPT: come usarlo al meglio per lavoro, studio e attività quotidiane

Guida pratica a ChatGPT per lavoro, studio e vita quotidiana: quando usare ricerca web, Studio, Projects, memoria e chat temporanee, con limiti e compromessi.

FC 27 su PS5: uscita, novità e quale edizione conviene in base a come giochi

FC 27 su PS5: uscita, novità e quale edizione conviene in base a come giochi

EA Sports FC 27 su PS5 arriva il 25 settembre 2026, con accesso anticipato già attivo. Ecco novità, prezzi, edizioni e differenze da valutare.

Come l’intelligenza artificiale e le tecnologie 3D stanno cambiando l’archeologia

Come l’intelligenza artificiale e le tecnologie 3D stanno cambiando l’archeologia

AI, fotogrammetria, LiDAR e scansione 3D stanno trasformando l’archeologia. Confronto pratico tra vantaggi, costi, limiti e criteri di scelta.

Scopri il Futuro del Vaccino Anticancro Russo: Ultimi Aggiornamenti e Sviluppi Rivoluzionari

Scopri il Futuro del Vaccino Anticancro Russo: Ultimi Aggiornamenti e Sviluppi Rivoluzionari

Esplora gli ultimi sviluppi e aggiornamenti sul vaccino anticancro della Russia, inclusi progressi futuri, efficacia e impatto globale sulla lotta al cancro.

Scopri il Futuro del Vaccino Anticancro Russo: Ultimi Aggiornamenti e Sviluppi Rivoluzionari

Scopri il Futuro del Vaccino Anticancro Russo: Ultimi Aggiornamenti e Sviluppi Rivoluzionari

Esplora gli ultimi sviluppi e aggiornamenti sul vaccino anticancro della Russia, inclusi progressi futuri, efficacia e impatto globale sulla lotta al cancro.

Scoprire la Cooperazione Rivoluzionaria tra Russia e Vietnam per i Vaccini contro il Cancro

Scoprire la Cooperazione Rivoluzionaria tra Russia e Vietnam per i Vaccini contro il Cancro

Esplora la partnership innovativa tra Russia e Vietnam nella produzione di vaccini contro il cancro, con dettagli sugli ultimi sviluppi, benefici per la salute globale e come questa collaborazione sta cambiando il futuro della medicina oncologica.