Cosa imparerai
- riconoscere i segnali comuni del phishing;
- controllare mittente, link, allegati e codici QR;
- verificare richieste di denaro, dati o accesso;
- reagire a richieste MFA inattese;
- segnalare un attacco e limitare i danni.
Perché il phishing funziona
Gli aggressori cercano di ottenere credenziali, approvazioni di accesso, pagamenti, apertura di file, scansione di QR o installazione di software. L’AI rende più facile creare messaggi corretti e personalizzati: l’assenza di errori non prova l’autenticità.
Fonti: ENISA Threat Landscape 2025 e CERT Polska, giugno 2026.
Le emozioni sfruttate
Pressione + segretezza + richiesta insolita è un avvertimento particolarmente forte.
Segnali di allarme
Mittente
- controlla l’indirizzo completo;
- cerca lettere sostituite;
- nota cambiamenti nello stile.
anna@azienda.it
anna@azlenda.itMessaggio
- minacce, urgenza o segretezza;
- cambio del conto bancario;
- richiesta di password, MFA o accesso remoto.
Link
- visualizzalo senza fare clic;
- leggi il dominio reale da destra;
- il lucchetto non rende onesto un sito.
microsoft.assistenza.exampleAllegato e QR
- non attivare macro o modifica;
- attenzione a ZIP, HTML ed eseguibili;
- non accedere tramite QR inattesi.
MINI SFIDA
Quanti segnali di allarme trovi?
Mostra la risposta
Almeno sei: dominio simile, urgenza, segretezza, richiesta insolita, procedura aggirata e verifica indipendente impedita.
STOP — VERIFICA — SEGNALA
STOP
Non fare clic, non rispondere, non scansionare il QR e non aprire l’allegato.
VERIFICA
Chiama un numero già noto, crea un nuovo messaggio o apri l’app ufficiale. Non usare i contatti del messaggio sospetto.
SEGNALA
Usa il pulsante aziendale o contatta l’IT. Conserva il messaggio per l’analisi.
Denaro, dati e identità
Verifica separatamente cambi di conto, pagamenti urgenti, carte regalo, criptovalute, elenchi clienti e richieste di saltare l’approvazione. Voce, video e stile possono essere falsificati con l’AI.
- richiama un numero già conosciuto;
- applica il principio dei quattro occhi;
- segui l’iter formale anche per richieste della “direzione”.
Password, passkey e MFA
Usa password uniche e un gestore approvato. Non inserire credenziali dopo un messaggio inatteso e non condividere codici MFA. FIDO/WebAuthn resistente al phishing, come passkey o chiavi di sicurezza, offre la protezione più forte.
Cosa fare dopo un clic?
Ho solo aperto il link
Chiudi la pagina, non scaricare nulla e comunica all’IT ora e dispositivo.
Ho inserito credenziali o MFA
Segnala subito, cambia la password dal sito ufficiale, aggiorna quelle riutilizzate e chiudi le sessioni sconosciute.
Ho aperto un file o installato software
Interrompi il lavoro, conserva le prove e segui le istruzioni dell’IT.
Ho pagato o fornito dati della carta
Contatta immediatamente banca e organizzazione, conserva le prove e segnala il sospetto reato.
Il silenzio è la reazione peggiore. Una segnalazione rapida può fermare l’attacco. Un errore deve portare aiuto e apprendimento, non colpe.