Phishing: come le pagine false rubano i tuoi dati

Il phishing è il metodo di cyberattacco più comune al mondo. Capisci come i criminali creano pagine false identiche a quelle legittime per rubare credenziali e dati sensibili, e impara a proteggerti in modo efficace.

~95% degli attacchi Rischio alto

Che cos'è il phishing?

Il phishing (termine che deriva da "fishing", pescare) è una tecnica di frode in cui i criminali creano pagine web, email o messaggi falsi che imitano istituzioni legittime — banche, social network, servizi di streaming, enti pubblici — per indurre le vittime a rivelare password, dati bancari o informazioni personali.

L'aggressore "pesca" le credenziali con esche convincenti: urgenza ("il tuo account verrà bloccato"), offerte ("hai vinto un premio") o paura ("qualcuno ha tentato di accedere al tuo account"). Secondo i rapporti di sicurezza, ogni giorno nel mondo vengono inviate più di 3.4 miliardi di email di phishing. L'Internet Crime Complaint Center dell'FBI indica in modo costante il phishing come il crimine informatico più segnalato.

Ciò che rende il phishing così efficace è la sua semplicità. A differenza delle tecniche di hacking sofisticate, che richiedono competenze tecniche profonde, il phishing si basa interamente sulla psicologia umana. Un'email di phishing ben costruita può ingannare anche professionisti esperti. L'aggressore non deve superare firewall né sfruttare vulnerabilità software: gli basta che una persona clicchi un link e inserisca le credenziali.

Attenzione: Il phishing non si basa su vulnerabilità tecniche. Sfrutta la fiducia e la distrazione delle persone. Chiunque può essere vittima, indipendentemente dal livello di conoscenze tecniche. Anche professionisti della sicurezza informatica sono stati colpiti con successo.

Esempi comuni di phishing

Gli attacchi di phishing si adattano al contesto e alla geografia. I tipi più comuni includono:

Email o SMS falsi che annunciano la sospensione dell'account, la necessità di aggiornare i dati o la conferma di operazioni. Il link porta a una pagina identica al sito di home banking, dove la vittima inserisce nome utente e password. Queste pagine spesso replicano l'intero flusso di accesso, comprese domande di sicurezza e richieste di password monouso, e risultano estremamente convincenti.

Link in DM o commenti che portano a pagine di accesso false di Instagram, Facebook o WhatsApp. Dopo il "login", il criminale cattura le credenziali e può prendere il controllo dell'account. Questi attacchi arrivano spesso da account già compromessi di amici o familiari e, a prima vista, sembrano più affidabili.

Messaggi urgenti che chiedono pagamenti immediati per "sbloccare" qualcosa, false offerte di lavoro o richieste fraudolente di assistenza tecnica. L'obiettivo è convincere la vittima a trasferire denaro o a rivelare credenziali finanziarie. Il phishing sulle criptovalute è aumentato, con pagine di accesso false degli exchange e truffe di collegamento dei wallet sempre più comuni.

A differenza del phishing di massa, lo spear phishing colpisce persone specifiche usando informazioni personalizzate raccolte da social, fughe di dati o siti aziendali. L'email può citare il tuo vero nome, il ruolo, acquisti recenti o colleghi. Questa personalizzazione aumenta molto le probabilità di successo ed è il principale vettore di attacco contro aziende e bersagli di alto valore.

Come riconoscere il phishing

Ci sono segnali chiari che aiutano a distinguere le comunicazioni legittime dai tentativi di phishing:

  • URL sospetto: Controlla l'indirizzo con attenzione. Banche e aziende legittime usano domini ufficiali (ad es. bankofamerica.com). Il phishing usa varianti come bankofamerica-secure.com, b4nkofamerica.com o bankofamerica.xyz. Cerca sempre refusi, caratteri in più o estensioni di dominio insolite.
  • Urgenza eccessiva: "Il tuo account verrà bloccato entro 24 ore" o "Conferma ora o perdi l'accesso" sono tattiche pensate per impedirti di ragionare con lucidità e di verificare la fonte.
  • Errori di grammatica e ortografia: Molte truffe contengono errori grammaticali, formattazione insolita o frasi goffe che non comparirebbero in una comunicazione professionale.
  • Mittente strano: Email della "tua banca" che arrivano da indirizzi @gmail.com o da domini sconosciuti. Controlla l'indirizzo email reale, non solo il nome visualizzato.
  • Richiesta di dati sensibili: Nessuna istituzione legittima chiede la password completa, il codice di verifica o il numero di Social Security via email o SMS. Mai.
  • Saluti generici: "Gentile cliente" o "Gentile utente" al posto del tuo nome vero indica spesso una campagna di phishing di massa.
Consiglio pratico: Digita sempre l'indirizzo del sito a mano nel browser o usa i segnalibri salvati. Non cliccare mai i link ricevuti via email o messaggio per accedere a banche o social. Passa il mouse sui link per vedere l'URL di destinazione reale prima di cliccare.

Misure di protezione

Proteggersi dal phishing richiede abitudini consapevoli e gli strumenti giusti:

Essenziale

L'autenticazione a due fattori (2FA)

Attiva la 2FA su tutti gli account importanti. Anche se qualcuno ottiene la password tramite phishing, non potrà accedere senza il secondo fattore (app di autenticazione o chiave fisica). Quando possibile, usa app come Google Authenticator, Authy o Microsoft Authenticator invece della 2FA basata su SMS.

Importante

Gestore di password

Usa un gestore di password. Non compilerà le credenziali sui siti falsi, perché il dominio sarà diverso da quello legittimo: è un segnale di allarme prezioso. Se il gestore non propone di compilare le credenziali, è probabile che il sito non sia quello che dice di essere.

Importante

Verifica prima di cliccare

Passa il mouse sui link per vedere la destinazione reale prima di cliccare. Sui dispositivi mobili, tieni premuto un link per vedere l'URL prima di aprirlo. Controlla che ci sia HTTPS e che il dominio corrisponda al sito atteso.

Regola d'oro: WhatsApp, le banche e i social network non chiedono MAI i codici di verifica tramite messaggio. Se qualcuno li chiede, è una truffa. Senza eccezioni. Nel dubbio, contatta l'azienda direttamente dal sito ufficiale o dal numero di telefono ufficiale.