sentivaro
Casa · 0%
Indicazioni generali — le procedure vigenti nella tua organizzazione hanno sempre la precedenza.
Phishing senza indovinare

Non cercare errori. Prendi buone decisioni.

Dopo questa formazione riconoscerai un tentativo di frode tramite e-mail, SMS, messaggistica istantanea e conversazione telefonica e, se qualcosa va storto, saprai cosa fare nei primi minuti.

Livello: 17 lezioniSoglia di superamento: 10/12 (83%)

Una regola da cui partire

L'attaccante non deve creare un messaggio perfetto. Basta un momento di fretta, routine o curiosità. Il tuo compito non è diventare un detective. Devi interrompere la macchina e controllare la richiesta attraverso un canale sicuro.

01 · Meccanismo

Innanzitutto, la pressione. Quindi fare clic.

Il phishing non è un test di ortografia. Un buon messaggio di truffa può sembrare privo di errori, conoscere il contesto dell'azienda e provenire da un account reale compromesso.

Fretta

"Fino alle 14", "il conto verrà chiuso", "il presidente aspetta".

Autorità

Il capo, la banca, le risorse umane, l'amministratore o un noto appaltatore.

Emozione

Paura, opportunità, curiosità, aiutare qualcuno o voler evitare problemi.

Una domanda che lascia spazio alla ragione

"Questo messaggio sta cercando di indurmi ad agire più velocemente di quanto farei normalmente per prendere questa decisione?"

Sul messenger appare un messaggio del direttore: "Sono in riunione. Compra urgentemente cinque carte regalo e mandami i codici. Te le restituirò al mio ritorno". Cosa fai?

02 · Anatomia di un messaggio

Il nome del mittente è etichetta, non una prova.

Messaggio
ESSO
Supporto informatico
<notifiche@sentlvaro-support.esempio>
L'accesso alla posta elettronica scade: conferma il tuo account
Buongiorno,

Abbiamo rilevato un problema di sincronizzazione. Per mantenere l'accesso, conferma il tuo account entro 30 minuti.

Mantieni l'accesso
Link: https://konto-firmowe.secure-check.esempio/login
1
Espandi l'indirizzo completo

La lettera "l" invece della "i", la nota "support" o il vero nome prima di un dominio straniero dovrebbero sembrare familiari.

2
Controlla il dominio corretto

Nell'indirizzo conta la parte immediatamente prima della fine, ad es. esempio.com. Il lucchetto significa crittografia, non integrità del sito.

3
Non fidarti solo del contesto

Il numero della fattura, il nome del capo e il piè di pagina dell'azienda possono provenire da corrispondenza precedente.

4
Entra a modo tuo

Invece di un collegamento, apri un'applicazione familiare, un segnalibro o un indirizzo inserito manualmente.

Il collegamento mostra "portal.sentivaro.com.safe-access.example". A quale dominio porta?

03 · Più che e-mail

La stessa manipolazione. Un'altra schermata.

💬

SMS e messaggistica istantanea

La forma breve nasconde i dettagli. Un numero sconosciuto può utilizzare il nome di un supervisore e una foto presa da Internet.

Telefono

Il numero sullo schermo può essere falsificato. Un vero dipartimento IT non ha bisogno della tua password o del codice MFA.

Codice QR

Il QR è un collegamento che non può essere visto finché non viene scansionato. Anche il poster in ufficio può essere modificato.

"Proviene dall'account del mio amico"

L'account del tuo amico potrebbe essere stato preso. Giudica una richiesta insolita dall'azione a cui porta, non solo dalla persona sullo schermo.

Il "servizio IT" chiama. Chi chiama conosce il tuo nome e ti chiede di leggere il codice dell'applicazione per "fermare l'attacco".

04 · File, registrazione e MFA

Un documento inaspettato non è un obbligo.

La sequenza di eventi più comune

Il messaggio promette un documento → un allegato o un collegamento HTML apre una pagina di accesso → la pagina cattura la password → il truffatore chiede l'approvazione dell'MFA o utilizza una sessione dirottata.

Archivi e file eseguibili

.zip, .7z, .js, .exe, .iso e le doppie estensioni richiedono cure particolari. Non provare a "controllarli" tu stesso.

Allegato HTML

Potrebbe sembrare un modulo o una schermata di accesso. Solo perché un file si apre in un browser non lo rende sicuro.

Richiesta di abilitazione delle macro

Un documento che richiede "l'inclusione del contenuto" dovrebbe interrompere il processo e passare alla revisione.

AMF inaspettato

Negare la richiesta. Non approvare solo per sicurezza. Segnala una serie di notifiche come possibile compromissione della password.

Scorciatoia sicura: se il messaggio parla di un documento in un servizio noto, apri quel servizio da una scheda salvata. Se il documento ti sta effettivamente aspettando, lo troverai dopo aver effettuato il login.

Ti aspetti una fattura da un fornitore, ma arriva come "Invoice_07.pdf.exe". Cosa fai?

05 · Azienda e denaro

Il phishing più costoso Non ho bisogno di un collegamento.

Nel Business Email Compromise, il truffatore si spaccia per un appaltatore o un decisore. Lo scopo è trasferire, modificare l'account, divulgare dati o eludere la procedura.

Corrispondenza · risposta
AK
Anna Kowalska - Orione Consegne
<anna@orlon-dostawy.esempio>
OGGETTO: FV/2026/071 - nuova fattura
Come concordato, si prega di utilizzare il nuovo numero di conto dalla fattura allegata. Il vecchio conto chiude oggi, quindi il pagamento deve essere effettuato entro le 15:00.
Modifica del pagamento = controllo tramite un secondo canale

Chiama il numero precedentemente salvato nel sistema o nel contratto. Non utilizzare il numero fornito nel messaggio sospetto.

La procedura ti protegge anche da un vero capo frettoloso

Non aggirare l'accettazione, i limiti o la regola dei due occhi. La pressione sul lavoro non fa eccezione.

Vera scala

In un caso rivelato dal Dipartimento di Giustizia degli Stati Uniti, e-mail, fatture e documenti falsi hanno portato due grandi società tecnologiche a trasferimenti superiori a 100 milioni di dollari. Non si trattava di un "utente ingenuo", ma di un'imitazione convincente di un normale processo aziendale.

Un collaboratore regolare in una discussione esistente invia un nuovo conto bancario. Il messaggio sembra corretto.

06 · Dalla vita

L'attacco funziona quando corrisponde giorno ordinario.

Ufficio delle imposte elettronico falso

CERT Polska ha descritto una campagna del 2025 in cui l'e-mail conteneva un file HTML. Una volta aperto, veniva visualizzata una schermata di accesso e-mail falsa. Lezione: un argomento ufficiale e una schermata familiare non confermano l'autenticità.

"Scansione" e "Documenti da firmare"

In altre campagne osservate dal CERT Polska, semplici argomenti di ufficio hanno portato ad archivi e file dannosi. Lezione: il nome di un documento di routine può essere più efficace di una promessa sensazionale.

Milioni modificando le istruzioni

Nel 2024, le autorità americane hanno descritto un'azienda che ha inviato circa 5,4 milioni di dollari a seguito di un messaggio con un indirizzo confondibilmente simile a quello dell'appaltatore. Una rapida segnalazione ha consentito alle autorità di rintracciare e proteggere i fondi. Lezione: la verifica indipendente fa risparmiare denaro e il reporting rapido ha un valore reale.

Il denominatore comune

Nessuno di questi attacchi richiedeva tecnologia magica. Tutti hanno eseguito un'azione familiare: accedere, aprire un documento o effettuare un pagamento. Pertanto, la tua migliore difesa è un modo sicuro per fare qualcosa, non un elenco di "parole sospette".

07 · Reazione

Fermare. Controllo. Rapporto.

1Non seguire la richiesta
2Controlla in un altro modo
3Segnalare all'azienda
4Dimmi cosa è successo
Ho appena cliccato

Chiudi la pagina, non inserire nulla e segnala subito il link. Il clic in sé non significa fallimento: il silenzio rende più difficile rispondere.

Ho inserito la mia password o il mio codice

Contattare immediatamente l'IT/SOC tramite un canale noto. Cambia la tua password tramite un percorso sicuro come indicato dalla società; non approvare ulteriori AMF.

Ho aperto il file

Smetti di lavorare e chiama l'assistenza. Non rimuovere le tracce né tentare di "pulire" il computer da soli. Scollegare la rete secondo la procedura aziendale.

Ho ordinato un pagamento

Chiama immediatamente il tuo manager, il team finanziario, bancario e di sicurezza in base al piano dell'incidente. I minuti possono fare la differenza tra il recupero dei tuoi fondi.

L'azienda ha bisogno di una denuncia rapida, non colpevole. Una buona cultura della sicurezza non mette in imbarazzo il dipendente. Segnalando puoi avvisare gli altri, bloccare il dominio e limitare le conseguenze.

Hai inserito la tua password sul sito web dal collegamento e dopo un po' hai notato un dominio straniero. Qual è la prima decisione giusta?

Esame finale

12 decisioni. Nessun trucco.

Per superare: almeno 10/12 risposte e tutte e quattro le domande critiche. Dopo aver controllato, vedrai le spiegazioni.

Il tuo risultato

Controlliamo le risposte

Attestato di completamento

Phishing senza indovinare

Il partecipante ha completato il corso e ha dimostrato di saper riconoscere, verificare e gestire in modo sicuro i tentativi di phishing.

Questo attestato certifica le competenze dimostrate durante il corso, ma non garantisce la protezione da ogni possibile attacco futuro.