Phishing senza segreti

Formazione pratica per chiunque utilizzi e-mail, telefono, messaggistica o sistemi aziendali.

◎ Livello: base↻ Luglio 2026
01

Cosa imparerai

  • riconoscere i segnali comuni del phishing;
  • controllare mittente, link, allegati e codici QR;
  • verificare richieste di denaro, dati o accesso;
  • reagire a richieste MFA inattese;
  • segnalare un attacco e limitare i danni.
02

Perché il phishing funziona

Gli aggressori cercano di ottenere credenziali, approvazioni di accesso, pagamenti, apertura di file, scansione di QR o installazione di software. L’AI rende più facile creare messaggi corretti e personalizzati: l’assenza di errori non prova l’autenticità.

E-mail e SMSphishing e smishing
Telefono e videovishing e contenuti AI
QR e sitiquishing e falsi accessi
MessaggisticaTeams, Slack e social

Fonti: ENISA Threat Landscape 2025 e CERT Polska, giugno 2026.

03

Le emozioni sfruttate

⏱ Urgenza⚠ Paura♛ Autorità✦ Curiosità♥ Disponibilità⌁ Occasione◐ Segretezza↻ Routine

Pressione + segretezza + richiesta insolita è un avvertimento particolarmente forte.

04

Segnali di allarme

Mittente

  • controlla l’indirizzo completo;
  • cerca lettere sostituite;
  • nota cambiamenti nello stile.
anna@azienda.it
anna@azlenda.it

Messaggio

  • minacce, urgenza o segretezza;
  • cambio del conto bancario;
  • richiesta di password, MFA o accesso remoto.

Link

  • visualizzalo senza fare clic;
  • leggi il dominio reale da destra;
  • il lucchetto non rende onesto un sito.
microsoft.assistenza.example

Allegato e QR

  • non attivare macro o modifica;
  • attenzione a ZIP, HTML ed eseguibili;
  • non accedere tramite QR inattesi.

MINI SFIDA

Quanti segnali di allarme trovi?

Da: Direzione <board@sentlvaro-support.example>
Oggetto: RISERVATO — pagamento entro 20 minuti

Sono in riunione. Non chiamare. Compra carte regalo e inviami i codici. È urgente.

Mostra la risposta

Almeno sei: dominio simile, urgenza, segretezza, richiesta insolita, procedura aggirata e verifica indipendente impedita.

STOP — VERIFICA — SEGNALA

01

STOP

Non fare clic, non rispondere, non scansionare il QR e non aprire l’allegato.

02

VERIFICA

Chiama un numero già noto, crea un nuovo messaggio o apri l’app ufficiale. Non usare i contatti del messaggio sospetto.

03

SEGNALA

Usa il pulsante aziendale o contatta l’IT. Conserva il messaggio per l’analisi.

05

Denaro, dati e identità

Verifica separatamente cambi di conto, pagamenti urgenti, carte regalo, criptovalute, elenchi clienti e richieste di saltare l’approvazione. Voce, video e stile possono essere falsificati con l’AI.

  • richiama un numero già conosciuto;
  • applica il principio dei quattro occhi;
  • segui l’iter formale anche per richieste della “direzione”.
06

Password, passkey e MFA

Usa password uniche e un gestore approvato. Non inserire credenziali dopo un messaggio inatteso e non condividere codici MFA. FIDO/WebAuthn resistente al phishing, come passkey o chiavi di sicurezza, offre la protezione più forte.

Indicazioni CISA sulla MFA

07

Cosa fare dopo un clic?

Ho solo aperto il link

Chiudi la pagina, non scaricare nulla e comunica all’IT ora e dispositivo.

Ho inserito credenziali o MFA

Segnala subito, cambia la password dal sito ufficiale, aggiorna quelle riutilizzate e chiudi le sessioni sconosciute.

Ho aperto un file o installato software

Interrompi il lavoro, conserva le prove e segui le istruzioni dell’IT.

Ho pagato o fornito dati della carta

Contatta immediatamente banca e organizzazione, conserva le prove e segnala il sospetto reato.

Il silenzio è la reazione peggiore. Una segnalazione rapida può fermare l’attacco. Un errore deve portare aiuto e apprendimento, non colpe.