{"id":33,"date":"2026-06-10T12:34:52","date_gmt":"2026-06-10T12:34:52","guid":{"rendered":"https:\/\/shattered.io\/it\/2026\/06\/10\/phishing\/"},"modified":"2026-06-10T13:35:45","modified_gmt":"2026-06-10T13:35:45","slug":"phishing","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/10\/phishing\/","title":{"rendered":"Phishing e ingegneria sociale: riconoscerli e difendersi"},"content":{"rendered":"<h2 id=\"che-cose-il-phishing\">Che cos&#8217;\u00e8 il phishing<\/h2>\n<p>Il phishing \u00e8 un tentativo di truffa in cui qualcuno si finge un&#8217;entit\u00e0 affidabile, una banca, un corriere, un servizio online, un collega, per indurre la vittima a consegnare informazioni riservate o a compiere un&#8217;azione dannosa. Il nome richiama l&#8217;idea della pesca: si lancia un&#8217;esca a molte persone, contando sul fatto che qualcuna abbocchi.<\/p>\n<p>A differenza degli attacchi che sfruttano falle tecniche, il phishing prende di mira la persona, non il sistema. Non cerca di forzare una password con il calcolo, ma di convincere la vittima a digitarla volontariamente. \u00c8 la forma pi\u00f9 comune di ingegneria sociale, ovvero la manipolazione psicologica usata per ottenere accessi o informazioni. Per questo nessun antivirus o protocollo di cifratura, da solo, pu\u00f2 fermarlo del tutto: l&#8217;anello su cui agisce \u00e8 quello umano.<\/p>\n<h2 id=\"perche-funziona-la-leva-dellingegneria-sociale\">Perch\u00e9 funziona: la leva dell&#8217;ingegneria sociale<\/h2>\n<p>Il phishing \u00e8 efficace perch\u00e9 fa leva su reazioni umane prevedibili, scavalcando il ragionamento critico. Riconoscere queste leve \u00e8 il primo passo per resistere.<\/p>\n<p>La pi\u00f9 sfruttata \u00e8 l&#8217;urgenza. &#8220;Il tuo account verr\u00e0 bloccato entro 24 ore&#8221;, &#8220;transazione sospetta, conferma subito&#8221;: creare l&#8217;impressione che ci sia poco tempo spinge ad agire d&#8217;impulso, senza verificare. Strettamente legata \u00e8 la paura, ad esempio la minaccia di una multa, di un addebito o della perdita di un servizio.<\/p>\n<p>Altre leve sono l&#8217;autorit\u00e0, ovvero impersonare un superiore, un&#8217;istituzione o un marchio noto per indurre obbedienza; la curiosit\u00e0, con messaggi che promettono una notizia, una foto o un documento da aprire; e l&#8217;avidit\u00e0, con finte vincite, rimborsi o offerte troppo vantaggiose. In tutti i casi lo schema \u00e8 identico: suscitare un&#8217;emozione abbastanza forte da far saltare il controllo razionale.<\/p>\n<h2 id=\"le-forme-piu-diffuse\">Le forme pi\u00f9 diffuse<\/h2>\n<p>Il phishing si presenta in diverse varianti, distinte soprattutto dal canale e dal grado di personalizzazione.<\/p>\n<h3 id=\"phishing-via-email\">Phishing via email<\/h3>\n<p>\u00c8 la forma classica. Un messaggio che imita una comunicazione legittima invita a cliccare un collegamento, ad aprire un allegato o a rispondere con dati riservati. Il collegamento porta spesso a un sito falso, costruito per somigliare a quello vero, dove le credenziali digitate finiscono direttamente all&#8217;attaccante.<\/p>\n<h3 id=\"phishing-mirato\">Phishing mirato<\/h3>\n<p>Quando il messaggio \u00e8 confezionato su misura per una persona specifica, usando il suo nome, il suo ruolo o informazioni reali, si parla di phishing mirato (in inglese spear phishing). \u00c8 molto pi\u00f9 insidioso perch\u00e9 credibile. I dati necessari a personalizzarlo provengono spesso da <a href=\"https:\/\/shattered.io\/it\/security\/violazioni-di-dati\/\">violazioni di dati<\/a> precedenti, che forniscono nomi, indirizzi e dettagli da sfruttare. Una variante prende di mira i dirigenti e le figure di vertice, dove un singolo inganno pu\u00f2 autorizzare bonifici o accessi di grande valore.<\/p>\n<h3 id=\"smishing-e-vishing\">Smishing e vishing<\/h3>\n<p>Il phishing non vive solo nelle email. Lo smishing usa gli SMS, spesso fingendo un avviso di consegna di un pacco o un alert bancario, con un collegamento da toccare. Il vishing usa invece la telefonata: una voce che si spaccia per l&#8217;assistenza tecnica o per la banca e guida la vittima a fornire codici o a installare programmi. Il telefono aggiunge un senso di immediatezza che rende l&#8217;inganno particolarmente efficace.<\/p>\n<h2 id=\"come-riconoscere-un-tentativo-di-phishing\">Come riconoscere un tentativo di phishing<\/h2>\n<p>Per quanto curati, i tentativi di phishing lasciano quasi sempre dei segnali. Imparare a cercarli, prima di agire, \u00e8 la difesa pi\u00f9 efficace.<\/p>\n<p>Il primo controllo riguarda il mittente e l&#8217;indirizzo. Conviene osservare l&#8217;indirizzo email reale, non solo il nome mostrato, e diffidare di domini quasi corretti ma non identici, con lettere sostituite, parole aggiunte o estensioni diverse da quelle ufficiali. Lo stesso vale per i collegamenti: passando il puntatore sopra un link (senza cliccare) si vede l&#8217;indirizzo di destinazione, che spesso non corrisponde a quello atteso.<\/p>\n<p>Il secondo controllo \u00e8 il tono. Richieste urgenti, minacce di conseguenze immediate e pressioni ad agire subito sono il marchio di fabbrica del phishing. Un&#8217;organizzazione seria raramente chiede di &#8220;confermare la password&#8221; o di &#8220;sbloccare l&#8217;account&#8221; tramite un collegamento in un messaggio non sollecitato.<\/p>\n<p>Altri segnali utili: errori di lingua o frasi tradotte male, un saluto generico (&#8220;Gentile cliente&#8221;) al posto del proprio nome, allegati inattesi, e soprattutto qualunque richiesta di credenziali, codici di sicurezza o dati di pagamento. Nessun servizio legittimo chiede via email o telefono il proprio codice di autenticazione o l&#8217;intera password.<\/p>\n<p>Un&#8217;ultima accortezza pratica vale anche di fronte a un sito apparentemente protetto. Come spiega l&#8217;articolo su <a href=\"https:\/\/shattered.io\/it\/security\/https-e-tls\/\">HTTPS e TLS<\/a>, il lucchetto del browser indica soltanto che la connessione \u00e8 cifrata, non che il sito sia legittimo: anche una pagina di phishing pu\u00f2 mostrarlo. Il controllo decisivo resta l&#8217;indirizzo del dominio, non la sola presenza del lucchetto.<\/p>\n<h2 id=\"difese-che-funzionano\">Difese che funzionano<\/h2>\n<p>Oltre al riconoscimento, alcune misure riducono sia la probabilit\u00e0 di cadere nel phishing sia il danno nel caso accada.<\/p>\n<p>La regola d&#8217;oro \u00e8 non agire dal messaggio, ma in modo indipendente. Se un&#8217;email della banca segnala un problema, non si clicca il collegamento contenuto nel messaggio: si apre il sito digitandone l&#8217;indirizzo a mano, o si usa l&#8217;app ufficiale, e si verifica da l\u00ec. Questo semplice gesto neutralizza la maggior parte dei tentativi, perch\u00e9 taglia fuori il sito falso.<\/p>\n<p>L&#8217;autenticazione a due fattori, descritta nell&#8217;articolo sulla <a href=\"https:\/\/shattered.io\/it\/security\/sicurezza-delle-password\/\">sicurezza delle password<\/a>, \u00e8 una rete di sicurezza preziosa: anche se la password viene consegnata a un sito falso, senza il secondo fattore l&#8217;attaccante spesso non riesce comunque ad accedere. Le chiavi di sicurezza fisiche, in particolare, sono progettate per resistere proprio al phishing, perch\u00e9 verificano crittograficamente il dominio e non si lasciano ingannare da una pagina contraffatta.<\/p>\n<p>Anche un gestore di password offre una protezione indiretta. Poich\u00e9 compila le credenziali solo sul dominio corretto a cui sono associate, se ci si trova su un sito di phishing semplicemente non le inserisce: quel silenzio \u00e8 un campanello d&#8217;allarme da non ignorare. Infine, tenere aggiornati browser e sistema operativo aiuta, perch\u00e9 molti programmi segnalano i siti di phishing gi\u00e0 noti.<\/p>\n<h2 id=\"cosa-fare-se-si-e-caduti-nella-trappola\">Cosa fare se si \u00e8 caduti nella trappola<\/h2>\n<p>Anche le persone attente possono sbagliare, soprattutto sotto pressione o in un momento di distrazione. Se si sospetta di aver consegnato dati a un tentativo di phishing, conta agire in fretta e con metodo.<\/p>\n<p>Il primo passo \u00e8 cambiare immediatamente la password del servizio coinvolto, accedendo dal sito ufficiale e non dal messaggio sospetto. Se quella stessa password era stata riutilizzata altrove, va cambiata su tutti gli account interessati, perch\u00e9 l&#8217;attaccante la prover\u00e0 ovunque. \u00c8 il momento, se non lo si era gi\u00e0 fatto, di attivare l&#8217;autenticazione a due fattori.<\/p>\n<p>Se sono stati esposti dati di pagamento, occorre avvisare subito la banca o l&#8217;emittente della carta, che pu\u00f2 bloccare la carta e sorvegliare le transazioni. Conviene poi controllare gli account per accessi o modifiche non autorizzate, ad esempio cambi di indirizzo email o di numero di recupero, che gli attaccanti usano per mantenere il controllo. In un contesto lavorativo, va segnalato senza esitazione al reparto informatico: la rapidit\u00e0 della segnalazione spesso fa la differenza tra un incidente contenuto e uno grave, e nascondere l&#8217;errore lo peggiora.<\/p>\n<h2 id=\"in-sintesi\">In sintesi<\/h2>\n<p>Il phishing non attacca le macchine ma le persone, sfruttando urgenza, paura e fiducia per ottenere ci\u00f2 che la tecnologia non gli concederebbe. La difesa pi\u00f9 solida \u00e8 un&#8217;abitudine mentale: diffidare delle richieste urgenti, verificare mittenti e indirizzi, e non agire mai direttamente dai collegamenti ricevuti, ma raggiungere i servizi per conto proprio. Affiancati dall&#8217;autenticazione a due fattori e da un gestore di password, questi accorgimenti rendono il phishing molto meno efficace. E se l&#8217;inganno riesce comunque, reagire in fretta (cambiare le password, avvisare la banca, controllare gli account) limita il danno in modo decisivo.<\/p>\n<div class=\"shat-sources\">\n<h2 id=\"fonti\">Fonti<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.cisa.gov\/news-events\/news\/avoiding-social-engineering-and-phishing-attacks\" rel=\"noopener\" target=\"_blank\">CISA: Avoiding Social Engineering and Phishing Attacks<\/a><\/li>\n<li><a href=\"https:\/\/www.nist.gov\/cybersecurity\" rel=\"noopener\" target=\"_blank\">NIST: Cybersecurity<\/a><\/li>\n<\/ul>\n<\/div>\n<div class=\"shat-related\">\n<h2 id=\"articoli-correlati\">Articoli correlati<\/h2>\n<ul>\n<li><a href=\"https:\/\/shattered.io\/it\/security\/sicurezza-delle-password\/\">Sicurezza delle password: lunghezza, hashing e secondo fattore<\/a><\/li>\n<li><a href=\"https:\/\/shattered.io\/it\/security\/\">Sicurezza online: violazioni, password, HTTPS e phishing<\/a><\/li>\n<li><a href=\"https:\/\/shattered.io\/it\/security\/https-e-tls\/\">HTTPS e TLS: come viene protetta una connessione web<\/a><\/li>\n<li><a href=\"https:\/\/shattered.io\/it\/security\/violazioni-di-dati\/\">Violazioni di dati: come avvengono e come proteggersi<\/a><\/li>\n<\/ul>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Che cos&#8217;\u00e8 il phishing Il phishing \u00e8 un tentativo di truffa in cui qualcuno si finge un&#8217;entit\u00e0 affidabile, una banca, un corriere, un servizio online, un collega, per indurre la\u2026<\/p>\n","protected":false},"author":3,"featured_media":38,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-33","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/33","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=33"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/33\/revisions"}],"predecessor-version":[{"id":48,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/33\/revisions\/48"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/38"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=33"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=33"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=33"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}