Vai al contenuto

// guida pillar · phishing

Phishing: la guida completa.
Riconoscerlo, fermarlo, sopravvivere.

Il phishing è la prima causa di breach aziendale al mondo. Colpisce PMI e famiglie con la stessa tecnica: cambia solo chi paga il prezzo del clic. Questa guida raccoglie tutto quello che il sito ha pubblicato sul tema in 5 anni: 37 articoli e video organizzati in 5 percorsi tematici, con definizioni, casi reali, checklist e FAQ.

Cos'è il phishing

Phishing è una tecnica di ingegneria sociale che induce una persona a rivelare credenziali, dati sensibili o eseguire azioni dannose, impersonando un mittente di cui si fida.

Non è un attacco tecnico: è un attacco alla fiducia. Per questo funziona sia contro il CISO di una multinazionale sia contro la nonna che paga la postepay: il software è solo lo strumento di consegna, il bersaglio è sempre l'umano dall'altra parte.

Il vettore è un click: un link in una mail, un allegato, una pagina di accesso che sembra vera. L'attaccante non deve essere vicino, gli basta che tu faccia l'ultimo passo al posto suo. E poi non si ferma al tuo computer: da una postazione compromessa prova a raggiungere server, cartelle condivise, backup e caselle di posta. Ogni collegamento è una strada.

Le 6 varianti che devi conoscere

Phishing

// email

La forma classica. Email che imita banca, corriere, ente pubblico, ufficio risorse umane. L'80% degli attacchi parte da qui.

Smishing

// SMS / WhatsApp

"Pacco in attesa", "banca bloccata", "agenzia entrate". Bypassa i filtri email e sfrutta l'urgenza tipica dei messaggi sullo schermo.

Vishing

// voce / telefono

Telefonata da "supporto Microsoft", "antifrode banca", "polizia postale". Nel 2026 spesso usa voce clonata via AI di qualcuno che conosci.

Spear phishing

// mirato a 1 persona

Phishing personalizzato sul singolo: cita progetti reali, colleghi veri, fornitori specifici. Studiato per superare i filtri mentali.

Whaling / CEO fraud

// spear ai vertici

Spear phishing che impersona o colpisce CEO, CFO, amministratori. Obiettivo tipico: bonifico urgente verso conto controllato dall'attaccante.

Clone phishing

// duplicato di una mail vera

Replica di un'email reale che hai già ricevuto (es. da un fornitore), modificata con link malevoli. Difficilissimo da riconoscere senza verifica fuori canale.

Come riconoscere il phishing (3 segnali ricorrenti)

  1. Urgenza ingiustificata: "entro le 18", "verrà sospeso", "ultima chance". Le organizzazioni serie non comunicano scadenze drammatiche via email/SMS.
  2. Il link NON corrisponde al dominio dichiarato. Passa il mouse sopra senza cliccare: se l'URL mostrato è diverso dal mittente apparente, è phishing. Suggerimento: se il tuo password manager non propone l'autocompletamento, sei su un dominio sbagliato.
  3. Richiesta di credenziali, codici 2FA o azioni finanziarie via email/SMS/telefono. Nessuna banca, nessun ufficio IT, nessun corriere chiede mai password o OTP per "verifica".

Le difese a 3 livelli

livello 1 · base

Cosa fa chiunque (oggi)

  • Password manager con autocompletamento solo sui domini veri
  • MFA su tutti gli account critici (email, banca, cloud)
  • Aggiornamenti automatici di sistema e browser
  • Verifica fuori canale per richieste sospette (richiama il numero dalla rubrica)
livello 2 · intermedio

PMI organizzate o privati esperti

  • Passkey / FIDO2 (chiavi fisiche YubiKey) al posto di password+SMS
  • SPF + DKIM + DMARC sul dominio aziendale
  • Filtri email avanzati (sandboxing allegati)
  • Doppia firma per bonifici sopra soglia, IBAN whitelist fornitori
  • Awareness training trimestrale con simulazioni
livello 3 · avanzato

Aziende con team IT o partner sicurezza

  • SIEM con detection di pattern phishing
  • EDR su tutte le workstation per contenimento post-clic
  • BIMI + brand monitoring per impersonificazione dominio
  • Threat intel feed per attacchi mirati al settore
  • Procedure di incident response phishing testate e tracciate

Ho cliccato. Cosa faccio ora?

  1. Disconnetti la macchina se hai scaricato un allegato: Wi-Fi off, cavo staccato.
  2. Cambia la password sul sito vero (digita tu l'URL, non rifare il link).
  3. Invalida tutte le sessioni attive dal pannello account.
  4. Abilita MFA se non l'avevi.
  5. Controlla email / banca per attività sospette delle ultime 48h.
  6. Se erano dati aziendali: notifica subito IT e management.
  7. Se hai dato la carta: bloccala subito dall'app o numero verde.
  8. Segnala: NCSC Svizzera (ncsc.admin.ch) o Polizia Postale Italia. Anche se hai bloccato in tempo: la segnalazione costruisce pattern per gli altri.

Tutti gli articoli del cluster phishing

37 contenuti organizzati in 5 percorsi tematici. Iniziare dal primo di ogni sezione, in ordine.

A. Video-corso phishing (7 puntate, ~15 min)

La serie più condivisa del sito. Vedere il phishing in azione una volta = riconoscerlo per sempre. Adatta a chiunque, anche non tecnico.

7 letture · ~15 min

  1. 01 Phishing #1 – Come rubare la password della mail Outlook Video #1: La mail Outlook
  2. 02 Phishing #2 – Come rubare la password con una mail – “Baciato dalla fortuna” Video #2: "Hai vinto"
  3. 03 Phishing #3 – Come rubare la password – Perché il Phishing funziona? Video #3: Perché funziona
  4. 04 Phishing #4 – Come rubare la password di Google Gmail o G-Suite Video #4: Gmail / G-Suite
  5. 05 Phishing #5 – Come rubare la password di Instagram Video #5: Instagram
  6. 06 Phishing #6 – Come rubare la password della banca (Esempio con UBS) Video #6: Banca (UBS)
  7. 07 Phishing #7 – Come rubare la password di Facebook Video #7: Facebook

B. Smishing · SMS truffaldini

Le truffe via SMS, WhatsApp e messaggi più diffuse in Italia e Svizzera. Pacco non consegnato, banca bloccata, agenzia entrate.

5 letture · ~15 min

  1. 01 Non aprire quell’SMS L'SMS truffaldino classico.
  2. 02 Stai aspettando un pacco? Truffa pacco: la più diffusa.
  3. 03 ATTENZIONE ai pacchi non consegnati! Pandemia di Phishing! Variante massiva multi-corriere.
  4. 04 Ecco come ti fregano con un pacco infettando il tuo computer Dal clic all'infezione.
  5. 05 L’SMS che può distruggere la tua attività… Smishing che colpisce l'azienda.

C. Phishing al lavoro: email aziendale, cloud, CEO fraud

Il phishing che colpisce aziende: Microsoft 365, Outlook, allegati PDF, Emotet che risponde alle conversazioni, frode del CEO.

7 letture · ~25 min

  1. 01 Phishing MIRATO in corso Spear phishing: l'attacco ricostruisce la tua azienda online.
  2. 02 Come Proteggere la Tua Azienda dalla Frode del CEO senza Interferire con la Comunicazione Aziendale: Una Guida Essenziale Whaling / CEO fraud: il phishing al vertice.
  3. 03 Il documento PDF che ruba la password Allegati PDF malevoli: come riconoscerli.
  4. 04 Cosa succede se apri un allegato infetto: dietro le quinte Cosa succede tecnicamente dopo il clic.
  5. 05 Il vecchio… malware Emotet ora usato per intrufolarsi nelle TUE conversazioni email ora ruba i TUOI allegati infettandoli! Emotet che risponde alle tue conversazioni.
  6. 06 Microsoft rilascia la nuova versione di Outlook Web Access 2020… Ah no! Phishing che imita Outlook Web Access.
  7. 07 Servizi cloud nel mirino dei cyber criminali Microsoft 365 / Google Workspace: i cloud più presi di mira.

D. Casi reali e pattern noti

Email "in sospeso", carta di credito sotto attacco: come si presenta realmente.

2 letture · ~8 min

  1. 01 URGENTE! E-mail in sospeso per il tuo indirizzo L'email "in sospeso": caso reale.
  2. 02 NEWS: Attacco phishing in corso: Bersaglio la TUA carta di credito Phishing alle carte di credito: pattern.

E. Approfondimento: come funziona davvero

La psicologia dietro il phishing, l'evoluzione negli ultimi 15 anni, perché funziona ancora oggi.

6 letture · ~20 min

  1. 01 Le persone credono a quello che leggono! La psicologia che rende il phishing efficace.
  2. 02 Come rubano la password…Te la chiedono! Il principio: la chiedono in modo che sembri legittimo.
  3. 03 Attacchi Phishing Panoramica generale degli attacchi phishing.
  4. 04 ATTENZIONE! L’esca è lanciata, vuoi essere tu il pesce che abbocca? Riconoscere l'esca prima di abboccare.
  5. 05 Le credenziali fino a 15 anni fa Come è cambiato il phishing negli ultimi 15 anni.
  6. 06 IL VIDEO PIÙ TROVATO NELLE RICERCHE YOUTUBE? Il video YouTube più cercato: e perché.

Domande frequenti sul phishing

Qual è la differenza tra phishing, smishing e vishing?

Sono varianti dello stesso attacco di ingegneria sociale che cambiano canale: phishing arriva via email, smishing via SMS o messaggi (WhatsApp, Telegram), vishing via telefonata o audio. Il principio è identico: impersonare qualcuno di fidato per ottenere credenziali o indurre un'azione dannosa. Cambiano i segnali da cercare ma la difesa di base (verificare fuori canale) è la stessa.

Come riconosco un'email di phishing nel 2026?

Tre segnali ricorrenti: (1) urgenza ingiustificata ("entro le 18", "verrà sospeso"), (2) link che NON corrisponde al dominio dichiarato (passa il mouse senza cliccare), (3) richiesta di credenziali, codici 2FA o azioni finanziarie via email. Nel 2026 l'errore grammaticale non è più un segnale affidabile: l'AI scrive in italiano impeccabile. Affida la verifica al tuo password manager: se NON propone l'autocompletamento sul dominio dove sei atterrato, sei su un sito falso.

Ho cliccato su un link sospetto, cosa faccio?

Se non hai inserito nulla: probabilmente sei al sicuro, ma controlla il dispositivo con un antivirus aggiornato e cambia le password se eri loggato. Se hai inserito password o dati: (1) cambia subito la password sul sito vero, (2) invalida tutte le sessioni attive, (3) abilita MFA se non l'avevi, (4) controlla account bancari/email per attività sospette, (5) se sono dati aziendali, notifica subito il responsabile IT. Se hai dato i dati della carta di credito, bloccala subito.

Qual è la difesa singola più efficace contro il phishing?

L'autenticazione a più fattori basata su hardware (chiavi FIDO2/passkey). Anche se l'attaccante ottiene la tua password via phishing, non può loggarsi senza la chiave fisica/passkey legata al dominio vero. Le passkey moderne sono phishing-proof per design: il browser non le invia mai a un dominio sbagliato. Per le PMI è la singola misura con il miglior ROI sicurezza.

Le PMI sono davvero un bersaglio del phishing?

Sì, e più delle grandi aziende. Il 43% degli attacchi phishing colpisce PMI sotto i 100 dipendenti perché: hanno meno difese tecniche, l'IT manager è spesso esterno e meno reattivo, il personale finanza riceve poche formazioni, le procedure di autorizzazione bonifici sono informali. Una singola frode del CEO andata a buon fine costa in media €130.000: la stessa cifra di anni di servizio di cybersecurity preventiva.

Cosa devo insegnare ai miei figli sul phishing?

Tre regole semplici: (1) nessun ente serio chiede password, codici o dati bancari via SMS, WhatsApp o email, mai; (2) se un link arriva da qualcuno di fidato ma è strano o urgente, chiama o scrivi separatamente per verificare; (3) se hanno dubbi su un'email o un SMS, NON cliccano e chiamano un adulto. Vale per banca, scuola, corriere, social: nessuno chiede credenziali via messaggio. Mai.

// per le PMI

Audit anti-phishing per la tua azienda

Verifica SPF/DKIM/DMARC, configurazione MFA, procedure bonifici, awareness team. Da Angelo, fondatore di POWERB.

Richiedi audit POWERB

// per famiglie

I 10 comandamenti per non cadere nel phishing

Checklist PDF gratuita da stampare e tenere in vista. Pensata per genitori, nonni, ragazzi. Niente gergo tecnico.

Scarica il PDF