Cyber Welfare

Proteggi la tua privacy digitale

Segnali di una email bancaria falsa: come riconoscerla prima di cliccare

Un’email falsa che si presenta come la tua banca, di solito, non ha niente di strano a prima vista. Ha il logo giusto, i colori giusti, un tono cortese e un pulsante ben visibile. La differenza non sta nell’aspetto, ma in pochi dettagli che si vedono solo se si sa dove guardare: dove porta davvero il link, da quale indirizzo arriva il messaggio, che cosa ti chiede di fare e con quanta fretta.

Questo post raccoglie i segnali di una email bancaria falsa: cosa significano, dove si osservano e cosa fare quando ne trovi uno. In ambito tecnico si chiamano indicatori di compromissione, o IOC (Indicators of Compromise): tracce che suggeriscono che qualcosa non è come sembra. Qui li usiamo in un senso preventivo, per riconoscere il phishing — un messaggio costruito per farti inserire credenziali, dati della carta o codici su un sito falso — prima che produca danni.

È l’approfondimento diagnostico della raccomandazione sulle email che fingono di essere la banca: raggiungere la banca solo dai tuoi canali di fiducia è la prevenzione; riconoscere i segnali è il modo per accorgerti in tempo di un messaggio che cerca di farti cambiare strada.

Cosa sono i segnali di una email bancaria falsa

Un segnale, o indicatore, è un dettaglio osservabile che suggerisce che un messaggio potrebbe non provenire da chi dice di essere.

Non è una prova. È un motivo per fermarsi e verificare, sempre attraverso un canale che scegli tu: l’app ufficiale della banca, il sito raggiunto da un segnalibro salvato o digitando l’indirizzo, il numero di telefono stampato sul retro della carta. Un segnale può avere una spiegazione innocua — una comunicazione vera scritta in modo frettoloso — oppure indicare un tentativo di truffa.

Il valore di questi segnali sta nel momento: riconoscerli prima del clic significa che non c’è niente da rimediare.

Perché contano di più quando il messaggio parla del tuo conto

Un’email che finge di arrivare da un negozio online o da un servizio di streaming punta alla tua password. Un’email che finge di arrivare dalla banca punta a qualcosa di più immediato: le credenziali per entrare nel conto e i codici per autorizzare le operazioni. Se l’attaccante ottiene entrambi, può agire nel giro di minuti.

C’è poi un secondo motivo. I messaggi bancari toccano un nervo scoperto: il pensiero di un conto bloccato, di un pagamento non autorizzato, di una carta clonata. È proprio questa preoccupazione, del tutto comprensibile, che i truffatori usano per accorciare il tempo tra la lettura e il clic. Le tecniche di phishing bancario sono costruite attorno a questa leva.

Infine, questi messaggi vengono spesso inviati in massa. Se hai un conto proprio presso la banca citata, non è un segno di autenticità: su migliaia di destinatari, qualcuno sarà sempre cliente di quella banca.

Indicatori tecnici

Sono i dettagli che si osservano nel messaggio stesso, guardando oltre la superficie. Prima, tre termini: il dominio è la parte dell’indirizzo che viene dopo la chiocciola in un’email, o dopo “www.” in un sito, e identifica chi lo gestisce; un allegato è un file unito al messaggio; un codice OTP (One-Time Password) è il codice monouso che la banca ti invia via SMS o app per confermare un accesso o un’operazione.

IndicatoreCosa significaPerché è rilevanteDove si osservaCosa fare
Nome del mittente e indirizzo reale non coincidonoIl nome visualizzato è quello della banca, ma l’indirizzo vero è un altroIl nome visualizzato si può scrivere liberamente; l’indirizzo è più difficile da falsificareToccando o cliccando il nome del mittente per vedere l’indirizzo completoNon rispondere; verifica nell’app o nel sito ufficiale
Dominio somigliante ma diversoL’indirizzo imita quello della banca con una lettera cambiata, un trattino o una parola in piùÈ un modo comune per sembrare autentici a un’occhiata veloceNell’indirizzo del mittente, letto con calma da destra verso sinistraConsidera il messaggio sospetto anche se tutto il resto sembra corretto
Link che porta a un indirizzo diverso da quello mostratoIl testo del pulsante dice una cosa, la destinazione reale è un’altraÈ il punto in cui il messaggio ti porta fuori dai canali ufficialiPassando il mouse sul link senza cliccare; sul telefono, tenendo premuto per vedere l’anteprimaNon aprire il link; raggiungi la banca dal tuo segnalibro o dall’app
Allegati inattesiUn file presentato come estratto conto, ricevuta o modulo da compilarePuò contenere software dannoso o un modulo che chiede datiNel corpo del messaggio o nell’elenco degli allegatiNon aprirlo; controlla nell’area riservata se quel documento esiste davvero
Richiesta di credenziali, PIN o codici OTPIl messaggio chiede di inserire o comunicare dati di accesso o codici di confermaLe banche, di regola, non chiedono questi dati via email, e molte lo dichiarano esplicitamenteNel testo o nella pagina a cui il link conduceNon inserire nulla; nessun codice va comunicato a chi te lo chiede
Indirizzo di risposta diverso dal mittentePremendo “Rispondi” il messaggio andrebbe a un indirizzo diversoServe a raccogliere le risposte fuori dalla bancaNel campo del destinatario quando avvii una risposta, senza inviarlaNon rispondere; chiudi il messaggio
Avviso del servizio di postaLa casella segnala che il messaggio potrebbe non provenire dal mittente dichiaratoIl servizio di posta fa controlli automatici che non si vedono a occhioBanner o nota in cima al messaggioPrendi l’avviso sul serio e verifica dal canale ufficiale

Segnali osservabili da te

Non richiedono di esaminare indirizzi o link: si notano leggendo il messaggio con un minimo di attenzione.

SegnaleCosa significaPerché è rilevanteCome te ne accorgiCosa fare
Urgenza e scadenze stretteIl messaggio impone di agire “entro 24 ore” o “immediatamente”La fretta riduce il tempo per ragionareScadenze in evidenza, conti alla rovescia, parole come “ultimo avviso”Fermati: una vera comunicazione della banca si ritrova anche nell’app, senza fretta
Minacce di blocco o chiusuraIl conto o la carta verrebbero sospesi se non intervieniLa paura spinge ad agire senza verificareFrasi come “il tuo conto verrà bloccato” o “accesso limitato”Apri l’app o il sito ufficiale e controlla se c’è davvero un avviso
Saluto genericoIl messaggio si apre con “Gentile cliente” invece del tuo nomePuò indicare un invio di massa a destinatari sconosciutiNella prima riga del messaggioConsidera il dettaglio insieme agli altri; da solo non basta
Richiesta insolita rispetto alle abitudiniTi viene chiesto di “confermare i dati”, “sbloccare un bonifico”, “aggiornare la carta”Le banche gestiscono queste operazioni nell’area riservata, non via emailConfrontando con le comunicazioni che ricevi di solitoNon seguire le istruzioni; cerca la stessa richiesta nell’app
Operazione che non riconosciIl messaggio segnala un pagamento o un accesso che non hai fattoServe a spaventarti e a farti cliccare per “annullare”Importi, luoghi o negozi che non ti dicono nullaControlla i movimenti dall’app; se non trovi nulla, il messaggio era l’esca
Errori, formattazione strana, tono che stonaTraduzioni approssimative, caratteri insoliti, firme vagheUn indizio in più, sempre meno frequente con i messaggi curatiRileggendo con calmaAggiungilo al conto dei segnali, senza farne l’unico criterio
Telefonata che segue l’emailPoco dopo il messaggio, qualcuno chiama “dall’ufficio antifrode”È un modo per rendere credibile la richiesta di codiciUna chiamata inattesa che fa riferimento all’emailRiattacca e richiama tu il numero ufficiale della banca
Messaggio di una banca dove non hai un contoRicevi avvisi da un istituto con cui non hai rapportiÈ il segno più chiaro di un invio di massaIl nome della banca non ti riguardaSegnala come phishing ed elimina

Un esempio concreto

Sara è alla fermata dell’autobus quando le arriva un’email: “Abbiamo rilevato un accesso sospetto al suo conto. Per evitare il blocco, confermi i suoi dati entro oggi.” Logo della banca, colori giusti, persino il pulsante con la stessa forma di quelli dell’app. Sara ha un conto proprio lì.

Il primo istinto è toccare il pulsante. Poi nota il saluto: “Gentile cliente”. Non è sufficiente per decidere, ma basta a farla rallentare. Tiene premuto il pulsante invece di toccarlo, e l’anteprima mostra un indirizzo con il nome della banca seguito da un trattino e da una parola che non c’entra nulla.

A quel punto chiude l’email, apre l’app della banca dalla schermata del telefono e guarda le notifiche. Nessun avviso, nessun accesso sospetto, movimenti regolari. Segnala il messaggio come phishing dal suo servizio di posta e lo elimina.

Nessuno dei segnali, da solo, era una prova. Messi insieme — urgenza, minaccia di blocco, saluto generico, link diretto altrove — raccontavano una storia coerente. E il controllo decisivo non è stato sul messaggio, ma fuori dal messaggio, in un canale che Sara aveva scelto da sola.

Cosa controllare subito

Sul messaggio, senza interagire

  • l’indirizzo completo del mittente, non solo il nome visualizzato;
  • la destinazione reale dei link, con l’anteprima e senza aprirli;
  • la presenza di allegati che non aspettavi;
  • che cosa ti viene chiesto: dati, codici, un pagamento, un “aggiornamento”.

Nei canali ufficiali della banca (app, sito da segnalibro, numero sul retro della carta)

  • le notifiche e i messaggi nell’area riservata;
  • i movimenti recenti del conto e della carta;
  • lo stato della carta e dei dispositivi autorizzati.

Se trovi un indicatore sospetto

  1. Non cliccare, non rispondere, non aprire allegati. Chiudere il messaggio non comporta alcun rischio.
  2. Verifica dal canale che scegli tu: l’app ufficiale, il sito dal segnalibro o l’indirizzo digitato, il numero di telefono ufficiale.
  3. Segnala il messaggio come phishing dal tuo servizio di posta; molte banche indicano anche un indirizzo dedicato per inoltrare le email sospette, che trovi nelle loro pagine sulla sicurezza.
  4. Elimina il messaggio dopo la segnalazione, così non rischi di aprirlo per errore più avanti.
  5. Se hai già cliccato o inserito dati, contatta subito la banca dal numero ufficiale: in questi casi il tempo conta.

La sequenza completa, con l’ordine corretto delle operazioni se qualcosa è già successo, è nel post su cosa fare dopo un phishing bancario.

Cosa non è un indicatore

Distinguere serve a evitare due errori opposti: fidarsi di dettagli che non garantiscono nulla, e allarmarsi per comunicazioni del tutto normali.

SituazionePerché non basta a decidere
Logo, colori e impaginazione identici a quelli della bancaCopiare l’aspetto grafico di un’azienda è semplice: un messaggio curato non è per questo autentico
Il messaggio riporta il tuo nome e cognomeI dati anagrafici possono provenire da violazioni di altri servizi; il nome da solo non prova la provenienza
Il sito aperto dal link mostra il lucchetto nel browserIl lucchetto indica che la connessione è cifrata, non che il sito appartenga alla banca
Le ultime cifre della carta o del conto sono correttePossono essere state ottenute altrove o scelte a caso tra le più comuni
Un’email della banca che contiene linkAnche le comunicazioni vere possono contenerne; il punto è non usarli per accedere al conto
Un’email vera che ti avvisa di un nuovo accessoSe il servizio ti notifica un accesso che hai fatto tu, è il sistema che funziona

La regola pratica: nessun dettaglio del messaggio, preso da solo, dimostra che è autentico. La conferma arriva sempre da fuori, dal canale che raggiungi da solo. Il lucchetto, in particolare, è utile e merita attenzione — lo spieghiamo nella raccomandazione su come connettersi solo tramite HTTPS — ma non dice chi c’è dall’altra parte.

Quando fare questi controlli

Non serve una routine impegnativa. Serve che il gesto diventi abituale nei momenti giusti.

MomentoCosa controllare
Ogni volta che un’email parla di conto, carte o pagamentiMittente, link e richiesta, prima di qualsiasi azione
Ogni volta che ricevi una telefonata legata a un’emailRiattacca e richiama tu il numero ufficiale, senza fornire codici
Una volta al meseNotifiche nell’area riservata e movimenti del conto, dall’app o dal sito da segnalibro
Quando cambi numero di telefono o indirizzo emailAggiorna i contatti nella banca dall’area riservata, così le comunicazioni vere arrivano dove te le aspetti
Dopo la notizia di una campagna di phishing o di una violazione di datiFai più attenzione ai messaggi dei giorni successivi, anche se non sembrano collegati

Tenere il segnalibro della banca nella barra del browser e l’app ufficiale in un punto facile da raggiungere rende il controllo più rapido di un clic sul link: è la scorciatoia sicura che sostituisce quella rischiosa.

Due avvertenze importanti

Un segnale non è una prova. Un saluto generico, un errore di battitura o un’impaginazione diversa dal solito possono comparire anche in una comunicazione vera. Non serve essere sicuri al cento per cento che un messaggio sia falso: basta non usarlo come porta d’ingresso e verificare dal canale ufficiale.

L’assenza di segnali non è una garanzia. I messaggi di phishing più curati non contengono errori, usano il tuo nome e arrivano da domini molto simili a quelli veri. Per questo la protezione non si basa sul riconoscere ogni truffa, ma sull’abitudine descritta nella raccomandazione: la banca si raggiunge sempre dai propri canali, mai dai link di un’email. I segnali servono a fermarsi; l’abitudine serve a non dover indovinare.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeSaper leggere l’indirizzo reale di un mittente e l’anteprima di un link senza aprirlo
ConsapevolezzaCapire che un messaggio può avere l’aspetto perfetto della banca e non provenire dalla banca
Comportamento SicuroVerificare sempre da un canale scelto da te, senza rispondere e senza cliccare

Livello di riferimento: FL2 — Iniziato. È il livello in cui si riconoscono i segnali più comuni di un messaggio ingannevole e ci si ferma prima di agire, anche senza conoscere i dettagli tecnici di come è stato costruito.

Conclusione

Riconoscere una email bancaria falsa non richiede competenze da specialista. Richiede di spostare lo sguardo dall’aspetto del messaggio a tre domande semplici: da dove arriva davvero, dove porta davvero, che cosa mi chiede di fare.

Azione immediata consigliata. Apri la tua casella di posta, cerca l’ultima email ricevuta dalla tua banca e guarda l’indirizzo completo del mittente e l’anteprima di un link, senza aprirlo. Saprai com’è fatto un messaggio vero, e ti sarà più facile notare quello che non lo è. Poi salva il sito della banca tra i segnalibri, se non l’hai ancora fatto. Per capire a che punto sei anche sugli altri aspetti della tua sicurezza digitale, puoi fare l’autovalutazione della resilienza digitale.

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Contenuti collegati

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.