Che cos’è il phishing

Il phishing è una frode basata sull’inganno. Il truffatore imita un soggetto affidabile — per esempio una banca, l’INPS, un corriere, un negozio online o un collega — e chiede alla vittima di compiere un’azione: aprire un link, inserire credenziali, comunicare un codice, scaricare un allegato o autorizzare un pagamento.

Phishing: risposta rapida alle domande principaliFonte: CERT-AGID, Garante per la protezione dei dati personali e Banca d’Italia. Informazioni verificate il 22 settembre 2026.
DomandaRisposta
Che cos’è?Una truffa che imita un soggetto affidabile per ottenere dati, denaro o azioni
Dove arriva?E-mail, SMS, chat, social, telefonate, QR code e siti falsi
Che cosa cerca?Password, OTP, dati bancari, documenti, accessi e pagamenti
Segnale tipicoUrgenza o minaccia accompagnata da un link o da una richiesta riservata
Prima difesaNon usare il link ricevuto; aprire autonomamente sito o app ufficiale
Se riguarda denaroContattare subito banca o gestore della carta tramite canali ufficiali

Un messaggio può essere fraudolento anche se è scritto bene, contiene il nome corretto della vittima o sembra provenire da un contatto autentico.

Lo scopo può essere rubare l’accesso a un account, sottrarre denaro, acquisire documenti, installare software malevolo o raccogliere informazioni utili per un attacco successivo. Il nome richiama l’inglese fishing, pescare: il messaggio è l’esca e la vittima viene spinta ad abboccare.

Non è necessario che il computer venga violato con una tecnica sofisticata. Molti attacchi sfruttano l’ingegneria sociale, cioè pressione psicologica, fiducia e abitudini umane. La tecnologia rende credibile il messaggio, ma spesso è la persona stessa a consegnare i dati o approvare l’operazione.

Come funziona una truffa di phishing

La campagna comincia con la scelta di un pretesto plausibile: un pacco fermo, una password in scadenza, un rimborso, una fattura, una multa, un accesso sospetto o il blocco del conto. Il messaggio riproduce logo, colori e linguaggio del soggetto imitato.

Il link porta spesso a una pagina clone. L’indirizzo reale è diverso da quello ufficiale, ma grafica e moduli possono essere quasi identici. I dati digitati non vengono verificati dal vero servizio: finiscono al truffatore, che può usarli immediatamente.

In altri casi l’allegato installa un malware oppure il messaggio convince a telefonare a un falso operatore. L’attacco può proseguire su più canali: prima un SMS crea allarme, poi una chiamata apparentemente rassicurante guida la vittima fino all’autorizzazione.

I segnali che devono insospettire

Urgenza e paura sono due segnali frequenti. Frasi come “agisci entro dieci minuti”, “il conto sarà bloccato” o “il pacco verrà restituito” riducono il tempo per riflettere. Anche premi, rimborsi e offerte eccezionali possono essere usati come leva positiva.

Bisogna controllare il dominio del mittente e quello del link, non soltanto il nome visualizzato. Un indirizzo può aggiungere parole, trattini o lettere simili a quelle del sito autentico. Il lucchetto e HTTPS indicano che la connessione è cifrata, non che il proprietario del sito sia onesto.

Errori grammaticali, saluti generici e impaginazione strana restano indizi, ma non sono prove decisive. Le campagne moderne possono usare testi corretti, informazioni personali rubate e copie grafiche accurate. Una richiesta di password, PIN o OTP rimane sospetta anche se il messaggio è perfetto.

Come controllare un link senza aprirlo

Su computer si può passare il puntatore sul collegamento e leggere l’indirizzo mostrato dal browser o dal programma di posta. Su smartphone la pressione prolungata può mostrare un’anteprima, ma bisogna evitare di toccare per errore il comando di apertura.

La parte decisiva è il dominio registrato. In un indirizzo come banca.example-truffa.test/accesso, il proprietario è example-truffa.test, non la banca citata all’inizio. Parole rassicuranti nel percorso dopo la prima barra non cambiano il dominio.

Il metodo più sicuro resta non usare quel collegamento. Si apre l’app già installata oppure si digita l’indirizzo noto nel browser. Se esiste davvero un problema, dovrebbe comparire anche nell’area personale ufficiale.

Phishing, smishing e vishing: le differenze

Phishing è spesso usato come termine generale, ma in senso stretto indica soprattutto messaggi e-mail contraffatti. Lo smishing utilizza SMS o app di messaggistica; il vishing sfrutta telefonate e finte procedure di sicurezza guidate da un operatore.

Le principali forme di phishingFonte: Garante Privacy, CERT-AGID e Banca d’Italia.
TipoCanale o bersaglioEsempio
Phishing via e-mailPosta elettronicaAvviso falso di password scaduta
SmishingSMS e messaggisticaPacco fermo o rimborso INPS con link
VishingTelefonataFinto operatore che chiede OTP o dispone un bonifico
QuishingQR codeCodice che apre una pagina di accesso falsa
Spear phishingPersona o ufficio specificoMessaggio costruito con nome, ruolo e progetto reali
Business email compromiseAziende e pagamentiFalso dirigente o fornitore che cambia l’IBAN

Le denominazioni descrivono la tecnica prevalente; una singola truffa può attraversare più canali.

Il quishing usa QR code che portano a siti fraudolenti. Lo spear phishing è mirato a una persona o organizzazione specifica e utilizza informazioni raccolte in precedenza. Il business email compromise imita dirigenti o fornitori per ottenere bonifici o modifiche alle coordinate di pagamento.

Le varianti possono combinarsi. Il numero visualizzato può sembrare quello della banca, una e-mail può essere seguita da una chiamata e un QR code può aprire una pagina clone. Il canale non rende autentica la richiesta.

Perché il codice OTP non va mai comunicato

L’OTP è una password temporanea usata per confermare accessi o operazioni. Un falso operatore può sostenere che serva a bloccare una frode, ma in realtà quel codice può autorizzare proprio l’accesso o il pagamento del truffatore.

Leggere ad alta voce un OTP, copiarlo in chat o inserirlo in una pagina raggiunta da un messaggio annulla gran parte della protezione. Prima di approvare bisogna leggere nell’app ufficiale importo, destinatario e tipo di operazione.

L’autenticazione a due fattori resta utile perché ostacola molti accessi con password rubate. Non può però proteggere da ogni inganno se la vittima approva consapevolmente la richiesta. Dove disponibili, passkey e chiavi di sicurezza riducono alcuni rischi di phishing legati alle password.

E-mail del corriere, banca e pubblica amministrazione

Le campagne imitano soggetti con cui molte persone hanno rapporti. Il falso corriere chiede pochi euro per sbloccare una consegna; la falsa banca segnala un accesso anomalo; il falso ente promette un rimborso o chiede di aggiornare dati e documenti.

Una cifra piccola può essere soltanto l’esca per raccogliere numero della carta, data di scadenza e codice di sicurezza. Un falso rimborso può richiedere documento e selfie, materiale utile al furto d’identità digitale.

CERT-AGID ha documentato campagne che imitano l’INPS e falsi domini creati per sottrarre documenti. La verifica deve partire dal portale ufficiale digitato autonomamente o dall’app, mai dalla grafica del messaggio.

Che cosa fare quando arriva un messaggio sospetto

La prima azione è fermarsi. Non rispondere, non aprire allegati, non scansionare QR code e non richiamare il numero indicato. Se il contenuto riguarda un servizio reale, bisogna contattarlo usando il numero presente sul sito ufficiale, sul retro della carta o nell’app.

Si può segnalare il messaggio al provider di posta o alla piattaforma come phishing. Se imita una pubblica amministrazione, CERT-AGID pubblica avvisi e riceve segnalazioni di campagne sospette. Un’azienda può avere un indirizzo dedicato agli abusi.

Non inoltrare il link ad amici per chiedere se sia vero: aumenta il rischio di un clic. È meglio inviare uno screenshot che non renda attivo il collegamento, evitando comunque di diffondere dati personali visibili nel messaggio.

Ho cliccato sul link: che cosa devo fare

Un clic da solo non significa sempre che i dati siano stati rubati, ma richiede prudenza. Chiudere la pagina, non scaricare file e non concedere permessi. Se è partito un download, non aprirlo e rimuoverlo; su un dispositivo aziendale bisogna avvisare subito l’assistenza informatica.

Aggiornare sistema, browser e software di sicurezza, quindi eseguire i controlli previsti dal dispositivo. Cancellare la cache non neutralizza un malware già installato: la guida su come svuotare la cache del browser serve ad altri problemi e non sostituisce un controllo di sicurezza.

Se non sono state inserite credenziali e non è stato eseguito alcun file, il rischio è generalmente inferiore. Bisogna comunque controllare accessi e notifiche nei giorni successivi e diffidare di nuove comunicazioni collegate.

Ho inserito password o dati personali

Cambiare subito la password dal sito o dall’app ufficiale, usando un dispositivo affidabile. Se la stessa password è stata riutilizzata, va cambiata anche sugli altri account, iniziando da e-mail, banca e servizi che consentono di reimpostare credenziali.

Disconnettere le sessioni sconosciute, controllare indirizzi e numeri di recupero, attivare l’autenticazione a due fattori e verificare eventuali regole di inoltro create nella casella di posta. Per un account Google si può seguire la procedura descritta nella scheda su come recuperare una password Gmail.

Se sono stati inviati documenti o selfie, conservare le prove e valutare una segnalazione alle autorità. I dati potrebbero essere utilizzati più avanti: servono attenzione a nuovi tentativi, accessi SPID e richieste di credito o attivazioni non riconosciute.

Ho comunicato dati bancari o autorizzato un pagamento

Contattare immediatamente la banca o il gestore della carta attraverso i canali ufficiali. Chiedere il blocco degli strumenti compromessi, segnalare le operazioni non riconosciute e verificare se un trasferimento possa ancora essere fermato o richiamato.

Banca d’Italia indica di disconoscere le operazioni e chiedere il rimborso. Se la risposta non è soddisfacente, si può presentare un reclamo; per i servizi di pagamento l’intermediario deve rispondere entro 15 giorni lavorativi. In seguito può essere possibile rivolgersi all’Arbitro Bancario Finanziario.

Conservare messaggi, indirizzi, ricevute, numeri chiamanti e orari. La denuncia alle forze dell’ordine non è indicata da Banca d’Italia come condizione indispensabile per chiedere il rimborso, ma può aiutare le indagini.

Come proteggersi prima che accada

Usare password diverse e lunghe, conservate in un gestore affidabile. Attivare l’autenticazione a più fattori e gli avvisi per accessi e pagamenti. Mantenere aggiornati sistema operativo, browser, app e software di sicurezza.

Limitare le informazioni pubbliche sui social: ruolo, colleghi, fornitori e viaggi possono rendere credibile un attacco mirato. Nelle aziende, ogni cambio di IBAN o pagamento urgente dovrebbe essere verificato con un secondo canale conosciuto.

La difesa principale è una procedura ripetibile: fermarsi, verificare fuori dal messaggio e non comunicare segreti. Nessun logo, numero visualizzato o conoscenza di dati personali sostituisce la conferma tramite un canale ufficiale indipendente.

Il ruolo dell’intelligenza artificiale

Gli strumenti generativi possono produrre testi corretti, traduzioni naturali, immagini e voci artificiali. Di conseguenza l’assenza di errori grammaticali non è più un criterio sufficiente per giudicare autentico un messaggio.

Un attacco può essere personalizzato usando informazioni pubbliche o sottratte in una violazione di dati. La voce di un conoscente o un video possono essere imitati; per richieste urgenti di denaro è utile richiamare un numero già noto o usare una parola concordata in famiglia.

L’intelligenza artificiale non cambia la regola fondamentale: l’identità dichiarata deve essere verificata con un canale indipendente. Un messaggio credibile resta soltanto una richiesta finché non viene confermato.

Phishing e spoofing non sono la stessa cosa

Il phishing descrive l’intera truffa finalizzata a ottenere dati o azioni. Lo spoofing è la falsificazione dell’identità apparente: indirizzo e-mail, numero telefonico, nome del mittente o sito possono sembrare autentici.

Un attacco di phishing può usare spoofing per aumentare la credibilità, ma non tutti i casi di spoofing hanno lo stesso obiettivo. Il fatto che una chiamata compaia nello stesso elenco di quelle vere della banca non dimostra che provenga davvero da quella banca.

Per questo non conviene richiamare dal registro o rispondere al messaggio. Si deve cercare autonomamente il recapito ufficiale. Anche l’operatore vero potrà confermare se esiste un problema senza chiedere password complete, PIN o OTP.

Domande frequenti sul phishing

Aprire una e-mail di phishing è pericoloso? Leggere il testo senza aprire allegati o link comporta in genere meno rischio; è comunque meglio non caricare contenuti esterni e segnalare il messaggio.

HTTPS significa che il sito è sicuro? Significa che la connessione è cifrata. Anche un sito fraudolento può avere certificato e lucchetto.

La banca può chiedere un OTP? Un codice può essere richiesto dentro l’app ufficiale per un’operazione avviata dal cliente; non va comunicato a un operatore o inserito in un sito raggiunto da un messaggio.

Che differenza c’è tra spam e phishing? Lo spam è posta indesiderata; il phishing mira a ingannare per ottenere dati, denaro o azioni. Un messaggio può appartenere a entrambe le categorie.

Che cosa fare con un allegato sospetto? Non aprirlo. Verificare con il mittente attraverso un altro canale e, in azienda, inoltrare la segnalazione al team di sicurezza secondo le procedure interne.

Dove si segnala? Alla piattaforma usata, al soggetto imitato e, quando opportuno, a CERT-AGID o alle autorità. Per frodi bancarie va contattato prima possibile l’intermediario.

Si può recuperare il denaro? Non è garantito. Bisogna agire subito, disconoscere le operazioni e seguire reclamo e tutele indicate da Banca d’Italia.

In sintesi

Il phishing non è soltanto una falsa e-mail: è un metodo di manipolazione che può usare messaggi, telefonate, siti clonati, QR code e identità contraffatte. L’obiettivo è far consegnare dati o far autorizzare un’azione.

I segnali più utili sono urgenza, richiesta di segreti, link inattesi e procedure anomale. La difesa più efficace è uscire dal messaggio e verificare autonomamente nell’app, nel sito o tramite il numero ufficiale.

Se si cade nella trappola, la velocità conta: cambiare credenziali, chiudere sessioni, contattare la banca, bloccare strumenti e conservare le prove. Segnalare aiuta anche a proteggere altre persone dalla stessa campagna.

Casi particolari

  • Un mittente o numero apparentemente corretto può essere falsificato tramite spoofing.
  • Il lucchetto HTTPS protegge la connessione ma non garantisce che il sito sia legittimo.
  • Gli errori grammaticali sono un indizio possibile, non una condizione necessaria.
  • Cliccare non equivale automaticamente a subire un furto, ma richiede controlli e prudenza.
  • Cambiare la password su un solo servizio non basta se è stata riutilizzata altrove.
  • L’autenticazione a due fattori aiuta, ma non protegge se la vittima comunica o approva il codice.
  • Una denuncia non garantisce il rimborso bancario e il rimborso non è automatico: bisogna seguire le procedure dell’intermediario.
  • Una richiesta urgente può arrivare anche dall’account realmente compromesso di una persona conosciuta.

Verifica le informazioni

Fonti ufficiali e affidabili

01
Definizione, funzionamento e rimedi contro il phishing

CERT-AGID

02
Campagne di smishing che imitano INPS e raccomandazioni

CERT-AGID

03
Vademecum istituzionale sul phishing

Garante per la protezione dei dati personali

04
Smishing tramite SMS e messaggistica

Garante per la protezione dei dati personali

05
Vishing e false telefonate

Garante per la protezione dei dati personali

06
Truffe nei pagamenti, prevenzione e rimborso

Banca d’Italia - L’economia per tutti

07
Cosa fare dopo una frode e strumenti di tutela

Banca d’Italia

08
Phishing e principali minacce informatiche

Banca d’Italia