Come riconoscere il phishing: i segnali di un'email truffa e cosa fare se hai cliccato

Per riconoscere il phishing bisogna guardare tre cose: chi scrive davvero, cosa ti chiede e quanta fretta ti mette. Un’email truffa quasi sempre imita un mittente noto, chiede un clic, una password o un pagamento, e spinge ad agire subito.

Cos'è il phishing in due righe

Il phishing è un messaggio falso, via email, SMS, WhatsApp o PEC, costruito per sembrare autentico e convincerti a fare qualcosa: aprire un allegato, inserire le credenziali su un sito clone o fare un bonifico. Il nome richiama la pesca: si lancia l’esca a migliaia di persone e si aspetta che qualcuno abbocchi.

I segnali per riconoscere un'email truffa

  1. Urgenza e pressione. “Entro 24 ore”, “account sospeso”, “ultimo avviso”: la fretta serve a non farti ragionare.
  2. Il mittente non torna. Il nome visualizzato dice “Banca” o “Agenzia delle Entrate”, ma l’indirizzo vero è strano o leggermente storpiato.
  3. Il link porta altrove. Passando il mouse sopra il link senza cliccare, in basso compare l’indirizzo reale: se non corrisponde al sito ufficiale, fermati.
  4. Allegati inattesi. Una fattura che non aspettavi, un file compresso, un documento che chiede di “abilitare il contenuto”.
  5. Richiesta di credenziali. Nessuna banca o ente serio ti chiede password o codici via email.
  6. Cambio di coordinate bancarie. Un fornitore che comunica un nuovo IBAN via email va sempre verificato con una telefonata al numero che già conosci.
  7. Un tono che non ti somiglia. Un collega che scrive in modo insolito o il titolare che chiede un favore riservato e urgente.

Attenzione a un vecchio consiglio: “le truffe sono piene di errori”. Non è più vero. Il CERT-AgID segnala un uso crescente dell’intelligenza artificiale per scrivere testi più curati e credibili. Oggi conta più il contesto che la grammatica.

Contatta i nostri consulenti — valutazione gratuita del tuo livello di protezione
Compila la scheda di valutazione

Le truffe più diffuse in Italia

Nel 2025 il CERT-AgID ha censito 3.620 campagne malevole in Italia, con temi molto ricorrenti: ordini e spedizioni, home banking, multe e pagamenti. Tra queste, 328 campagne usavano false multe da pagare tramite PagoPA. Lo stesso report segnala l’aumento di caselle PEC compromesse: messaggi che arrivano da indirizzi certificati reali, e per questo sembrano affidabili.

Anche l’Agenzia delle Entrate pubblica sul proprio sito le campagne che sfruttano il suo nome, dai falsi rimborsi ai tentativi di rubare le credenziali SPID. Consultarla ogni tanto è un’abitudine utile, soprattutto per chi in azienda si occupa di amministrazione

Ho cliccato su un link sospetto: cosa faccio

Succede, anche ai più attenti. La cosa più importante è non nasconderlo: ogni minuto conta.

  1. Non inserire nient’altro. Se si è aperta una pagina che chiede dati, chiudila.
  2. Scollega il computer dalla rete (cavo o wifi), soprattutto se hai aperto un allegato.
  3. Avvisa subito il referente informatico, interno o esterno, e descrivi cosa hai fatto.
  4. Cambia la password dell’account coinvolto, usando un altro dispositivo.
  5. Se hai inserito dati bancari, chiama la banca al numero ufficiale per bloccare le operazioni.

Un’azienda in cui segnalare un errore è normale reagisce in minuti invece che in settimane. È anche questo che fa la differenza tra un incidente e un danno. Per una visione più ampia delle minacce informatiche per aziende, leggi la nostra guida.

Compila la scheda in 3 minuti
Scopri subito il profilo di rischio della tua azienda in maniera del tutto gratuita.
Compila la scheda di valutazione

Domande frequenti

Dal mittente che non corrisponde, dal link che porta a un indirizzo diverso da quello ufficiale, dall’urgenza e dalla richiesta di password, pagamenti o cambi di IBAN. Nel dubbio, verifica con una telefonata a un numero che già conosci.

Di norma aprire l’email non basta a causare danni: il rischio nasce quando si clicca un link, si apre un allegato o si inseriscono dati. Meglio comunque segnalarla al referente informatico ed eliminarla.

Sì. Il CERT-AgID segnala un aumento di caselle PEC compromesse usate per inviare truffe: il messaggio arriva da un indirizzo certificato reale, ma non per questo è affidabile.

In azienda, al referente informatico. Le truffe che usano il nome di un ente, come l’Agenzia delle Entrate o una banca, si possono segnalare anche ai canali ufficiali indicati sui loro siti.

LandWeb

Ufficio Marketing: marketing@landweb.it
Integra: integra@landweb.it
Segreteria: segreteria@landweb.it
Amministrazione: amministrazione@landweb.it

Sede Legale

Viale della Repubblica, 141
59100 – Prato, Italy
+39 375 744 4588
+39 0574 1940651

Seguici!

Fb. Ig.

Scarica il Software Assistenza

Download

Privacy Preference Center