Un’email con il logo della banca, i colori giusti, un tono cortese e un pulsante: “Verifica i tuoi dati”. Messaggi così arrivano a molte persone, anche a chi in quella banca non ha un conto, e contano su un gesto semplice: aprire il link e scrivere le credenziali in una pagina che imita quella vera. È il phishing (un messaggio che si finge un mittente affidabile per ottenere dati o denaro), e nella sua versione bancaria punta dritto al conto.
La prima difesa resta un’abitudine: non usare mai l’email come porta d’ingresso verso la banca. Accanto all’abitudine, però, lavorano molte tecnologie, spesso già attive: filtri che scartano i messaggi falsi, controlli sul vero mittente, app che chiedono conferma prima di ogni pagamento, credenziali che non si lasciano consegnare a un sito falso.
Questo post le mette in fila, con vantaggi e limiti reali, senza indicare prodotti specifici. È il completamento tecnologico della raccomandazione sulle email che fingono di essere la banca: gli strumenti danno il meglio quando accompagnano quella regola, non quando la sostituiscono.
Come leggere questo elenco
Prima, il meccanismo in poche righe. Per riuscire, un’email di phishing bancario deve superare tre ostacoli: arrivare nella tua casella, convincerti ad aprire un link, e ottenere qualcosa che funzioni davvero — una password, un codice, un’autorizzazione di pagamento. Ogni tecnologia qui elencata interviene su uno di questi passaggi; nessuna li copre tutti, per questo conviene combinarle.
Le tecnologie sono organizzate in quattro funzioni, le stesse usate nel post su cosa fare dopo un phishing bancario:
- prevenzione — evitare che l’email arrivi o che il tentativo vada a segno;
- rilevazione — accorgersi che qualcosa non va, anche a cose fatte;
- risposta — fermare il danno e riprendere il controllo;
- governance — mantenere l’ordine nel tempo, soprattutto quando i conti o le persone da proteggere sono più d’uno.
Per ciascuna trovi il rischio che riduce, i vantaggi, i limiti onesti e la complessità d’uso.
1. Tecnologie di prevenzione
Filtri antispam e antiphishing
Sistemi del servizio di posta che analizzano i messaggi in arrivo e spostano quelli sospetti nella posta indesiderata.
- Rischio ridotto: email false che raggiungono la casella principale.
- Vantaggi: lavorano in automatico; imparano dalle segnalazioni degli utenti; fermano gran parte dei messaggi inviati in massa.
- Limiti: qualche email falsa passa comunque, soprattutto se ben costruita; a volte bloccano anche messaggi legittimi. Un’email arrivata nella casella principale non è, per questo, autentica.
- Esempio d’uso: un finto “avviso di sicurezza” della banca finisce nella posta indesiderata, e lì resta.
- Complessità: base.
Della gestione della posta in generale si occuperà una raccomandazione dedicata (R17).
Autenticazione del mittente: SPF, DKIM e DMARC
Tre controlli tecnici con cui il servizio di posta verifica che un’email arrivi davvero dal dominio che dichiara (la parte dell’indirizzo dopo la chiocciola):
- SPF — l’elenco dei server autorizzati a spedire posta per quel dominio;
- DKIM — una firma digitale che dimostra che il messaggio proviene dal dominio indicato e non è stato alterato;
- DMARC — la regola che il dominio pubblica per dire cosa fare delle email che non superano i due controlli: lasciarle passare, metterle da parte o rifiutarle.
- Rischio ridotto: email che usano esattamente l’indirizzo della banca senza averne il diritto (lo spoofing, la falsificazione del mittente).
- Vantaggi: se la banca li applica con una regola rigorosa, le email che usano il suo dominio senza permesso vengono scartate prima di arrivare.
- Limiti: non proteggono dai domini somiglianti: un indirizzo con una lettera cambiata o una parola in più supera i controlli, perché appartiene davvero a chi lo ha registrato. E non dipendono da te, ma dalla banca e dal servizio di posta.
- Esempio d’uso: un’email con il mittente identico a quello della banca viene rifiutata perché non porta la firma giusta; un’altra, da un dominio quasi uguale, arriva. Lì serve l’abitudine.
- Complessità: invisibile per chi riceve; intermedia per chi gestisce un dominio.
Segnalibri e app ufficiale della banca
Il modo di raggiungere la banca senza passare dai link: un segnalibro salvato nel browser con l’indirizzo corretto, oppure l’app scaricata dagli store ufficiali.
- Rischio ridotto: atterrare su una pagina falsa seguendo un link.
- Vantaggi: trasforma la regola “non cliccare” in un gesto automatico; funziona anche con le email più convincenti, perché il link non viene mai usato.
- Limiti: il segnalibro va creato digitando l’indirizzo, non partendo da un messaggio o da un annuncio nei risultati di ricerca; negli store compaiono a volte app contraffatte, quindi conviene seguire le indicazioni del sito ufficiale della banca.
- Esempio d’uso: ricevi un’email che parla di un “pagamento in sospeso”. Non apri il link: apri l’app della banca e controlli. Se lì non c’è nulla, non c’era nulla.
- Complessità: base.
Gestore di password
Uno strumento che conserva le password cifrate (illeggibili senza la tua chiave) e le compila da solo, ma soltanto sull’indirizzo esatto per cui sono state salvate. È il cuore della raccomandazione su come archiviare le password in modo sicuro.
- Rischio ridotto: inserire le credenziali della banca su un sito che la imita.
- Vantaggi: fa da campanello: se sulla pagina di accesso il gestore non propone la password, l’indirizzo non è quello salvato; permette anche una password unica per la banca.
- Limiti: il segnale funziona solo se lo si ascolta: copiare a mano la password sul sito “che non la riconosce” annulla la protezione. Il gestore va protetto con una password principale robusta.
- Esempio d’uso: apri un link, la pagina è identica a quella della banca, ma il gestore resta muto. Chiudi la scheda e accedi dal segnalibro: lì la password compare subito.
- Complessità: base.
Autenticazione forte e conferma in app
Il secondo controllo, oltre alla password, che le banche chiedono per accedere e per disporre pagamenti: un codice temporaneo, una conferma nell’app, un’impronta. È la versione bancaria di come proteggere gli account con l’MFA; spesso la conferma mostra importo e beneficiario.
- Rischio ridotto: uso della password rubata; pagamenti disposti a tua insaputa.
- Vantaggi: la password da sola non basta più; la conferma con i dettagli sullo schermo ti lascia un ultimo momento per dire di no.
- Limiti: chi attacca lo sa, e prova a farsi dettare l’OTP (il codice monouso) al telefono, o a far approvare una richiesta con una scusa. Nessun operatore della banca ha bisogno di sentire il tuo codice.
- Esempio d’uso: l’app ti chiede di confermare un bonifico che non hai disposto. Rifiuti e contatti la banca dal numero ufficiale.
- Complessità: base.
Passkey e chiavi di sicurezza
Metodi di accesso senza una password da digitare. La passkey è una credenziale legata al dispositivo e sbloccata con impronta, volto o PIN; la chiave di sicurezza è un piccolo dispositivo fisico che conferma l’accesso.
- Rischio ridotto: phishing delle credenziali, anche con pagine molto curate.
- Vantaggi: resistono ai siti falsi per come sono costruite: la credenziale è legata all’indirizzo reale del servizio e su un indirizzo diverso semplicemente non si attiva.
- Limiti: non tutte le banche le offrono ancora; richiedono attenzione nella gestione dei dispositivi e di un metodo di riserva; la chiave fisica ha un costo e va custodita.
- Esempio d’uso: accedi all’home banking con l’impronta; su una pagina falsa lo stesso gesto non produce nulla da rubare.
- Complessità: base per le passkey, dove disponibili; intermedia per le chiavi fisiche.
2. Tecnologie di rilevazione
Notifiche e area messaggi della banca
Messaggi automatici dell’app a ogni movimento, accesso, nuovo dispositivo o modifica dei dati di contatto, e la sezione della piattaforma in cui la banca pubblica le proprie comunicazioni. Sono l’equivalente bancario degli avvisi di accesso agli account.
- Rischio ridotto: operazioni non autorizzate che passano inosservate; dover giudicare un’email partendo dall’email stessa.
- Vantaggi: le notifiche arrivano senza cercarle e permettono di reagire in minuti; l’area messaggi offre un punto di verifica stabile: se una comunicazione è autentica, di solito la trovi anche lì.
- Limiti: notifiche e avvisi si possono imitare via SMS o email: contano quelli che vedi dentro l’app. Se arrivano troppo spesso, si smette di leggerle.
- Complessità: base.
Avvisi del browser e del servizio di posta
Le pagine di avvertimento che il browser mostra davanti ai siti noti come ingannevoli, e le etichette che il servizio di posta aggiunge ai messaggi sospetti o con mittente non verificato.
- Rischio ridotto: aprire una pagina di phishing già segnalata.
- Vantaggi: intervengono proprio nel momento dell’errore.
- Limiti: coprono i siti già noti, non quelli appena creati. E il lucchetto nella barra degli indirizzi, da solo, non prova nulla: indica una connessione tramite HTTPS, cioè cifrata, non l’identità di chi c’è dall’altra parte. Per questo conviene conoscere anche i segnali di una email bancaria falsa.
- Complessità: base.
3. Tecnologie di risposta
Segnalazione del phishing
Il pulsante “segnala come phishing” del servizio di posta e i canali di segnalazione che molte banche indicano sul proprio sito ufficiale.
- Rischio ridotto: che lo stesso messaggio raggiunga altre persone, o di nuovo te.
- Vantaggi: alimenta i filtri e permette alla banca di avvisare gli altri clienti; richiede pochi secondi.
- Limiti: non annulla ciò che è già successo; l’indirizzo per le segnalazioni va preso dal sito ufficiale, mai dall’email sospetta.
- Complessità: base.
Blocco delle carte e delle funzioni dall’app
Le funzioni che consentono di bloccare temporaneamente una carta, disattivare i pagamenti online o gli acquisti all’estero.
- Rischio ridotto: uso dei dati di una carta inseriti su una pagina falsa.
- Vantaggi: immediate, reversibili, disponibili a qualunque ora.
- Limiti: non sostituiscono la chiamata alla banca né la denuncia; non fermano i bonifici già eseguiti.
- Complessità: base.
Dispositivi autorizzati e cambio delle credenziali
La sezione in cui vedi quali telefoni sono abilitati a confermare le operazioni, insieme alla funzione di cambio password.
- Rischio ridotto: che chi ha ottenuto le tue credenziali registri un proprio dispositivo e continui a operare.
- Vantaggi: permette di revocare ciò che non riconosci; il cambio della password chiude la porta usata.
- Limiti: va fatto dal segnalibro o dall’app, mai da un link; se i contatti sono stati modificati, serve la banca.
- Complessità: base.
4. Tecnologie di governance
Contano quando i conti non riguardano solo te: un conto cointestato, un genitore da aiutare, una piccola attività.
Un indirizzo email dedicato alla banca
Un indirizzo usato solo per la banca e mai pubblicato altrove.
- Rischio ridotto: email false ben mescolate al resto della posta.
- Vantaggi: ogni messaggio “della banca” che arriva sull’indirizzo di tutti i giorni diventa sospetto per definizione.
- Limiti: va protetto come l’account della banca, con password unica e secondo fattore; aggiunge una casella da tenere d’occhio.
- Complessità: base.
Formazione e consapevolezza
Percorsi che spiegano perché una banca non chiede codici via email, non solo come riconoscere il messaggio falso.
- Rischio ridotto: l’errore nel momento di fretta o di stanchezza.
- Vantaggi: rende stabile l’abitudine di verificare dal canale ufficiale; è il pilastro su cui poggia il Framework Cyber Welfare.
- Limiti: richiede continuità; un intervento isolato ha effetto breve.
- Complessità: base.
Tabella comparativa
| Funzione | Tecnologia | Rischio ridotto | Vantaggio principale | Limite principale | Complessità |
|---|---|---|---|---|---|
| Prevenzione | Filtri antispam e antiphishing | Email false in casella | Automatici, senza configurazione | Qualche messaggio passa | Base |
| Prevenzione | SPF, DKIM, DMARC | Mittente falsificato | Scarta chi usa il dominio della banca | Non ferma i domini somiglianti | Invisibile |
| Prevenzione | Segnalibri e app ufficiale | Pagine false aperte da un link | Il link non si usa mai | Vanno creati con cura | Base |
| Prevenzione | Gestore di password | Credenziali date a un sito falso | Non compila sull’indirizzo sbagliato | Inutile se si copia a mano | Base |
| Prevenzione | Conferma in app | Password rubata, pagamenti non voluti | Mostra cosa stai autorizzando | Il codice può essere carpito al telefono | Base |
| Prevenzione | Passkey e chiavi di sicurezza | Phishing delle credenziali | Non c’è nulla da consegnare | Supporto non ancora diffuso | Base / Intermedia |
| Rilevazione | Notifiche e area messaggi | Operazioni inosservate | Reazione in pochi minuti | Imitabili fuori dall’app | Base |
| Rilevazione | Avvisi di browser e posta | Pagine già segnalate | Intervengono al momento giusto | Non coprono le pagine nuove | Base |
| Risposta | Segnalazione | Diffusione del messaggio | Aiuta anche gli altri | Non ripara il danno | Base |
| Risposta | Blocco carte dall’app | Uso dei dati della carta | Immediato e reversibile | Non ferma i bonifici eseguiti | Base |
| Risposta | Dispositivi autorizzati | Accesso che persiste | Revoca ciò che non riconosci | Serve la banca se i contatti sono cambiati | Base |
| Governance | Email dedicata alla banca | Email false mescolate | Rende sospetto il resto | Una casella in più | Base |
| Governance | Formazione | Errore nella fretta | Abitudine stabile | Serve continuità | Base |
Come scegliere
Se sei una persona singola. App ufficiale o segnalibro, notifiche della banca attive, conferma in app per ogni pagamento. Sono spesso già disponibili e coprono la parte più grande del rischio. Aggiungi un gestore di password e le passkey dove la banca le offre.
Se aiuti un familiare. Create insieme il segnalibro o installate l’app dagli store ufficiali; attivate le notifiche e un limite di spesa per i bonifici; concordate una regola semplice: “la banca non si raggiunge dalle email, e nessuno ci chiede codici al telefono”.
Se gestisci una piccola attività o un’associazione. Separa l’indirizzo usato per la banca, prevedi una doppia verifica per i bonifici verso nuovi beneficiari, configura SPF, DKIM e DMARC sul vostro dominio, così nessuno spedisce email a vostro nome, e dedica un momento ricorrente alla formazione.
Una regola pratica. Nessuna tecnologia ferma da sola ogni tentativo. La combinazione che dà il risultato migliore rispetto allo sforzo è accesso solo da app o segnalibro + conferma in app + notifiche attive. I filtri riducono le email false che vedi; questa combinazione riduce ciò che ottengono quelle che passano.
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Competenze | Sapere che cosa fa ciascuno strumento contro il phishing bancario, e che cosa non può fare |
| Consapevolezza | Riconoscere che un filtro, un lucchetto o un logo non bastano a dire che un messaggio è autentico |
| Comportamento Sicuro | Raggiungere la banca sempre dal canale ufficiale, e lasciare che la tecnologia lavori a supporto di questa abitudine |
Livello di riferimento: FL3 — Autonomo. È il livello in cui si capisce uno strumento quanto basta per configurarlo senza aiuto e per leggere correttamente i segnali che dà.
Conclusione
Contro il phishing bancario la tecnologia fa molto, spesso in silenzio: scarta, verifica, avvisa, chiede conferma. Ma ogni strumento si ferma nello stesso punto: il momento in cui una persona decide se aprire un link o dettare un codice. Se vuoi capire da dove partire, l’autovalutazione della resilienza digitale ti dà un riferimento.
Azione consigliata. Oggi stesso, apri l’app della banca e controlla quali notifiche sono attive; poi crea un segnalibro per l’home banking digitando tu l’indirizzo.
Contenuti collegati
- Email che fingono di essere la banca — la raccomandazione di riferimento
- Cosa fare dopo un phishing bancario — come mettere in pratica queste tecnologie, in ordine
- Tecniche di phishing bancario — gli attacchi contro cui queste tecnologie sono progettate
- Segnali di una email bancaria falsa — cosa osservare quando la tecnologia non basta
Risorse correlate
Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:
- Proteggere l’home banking: email e numero di telefono
- Come riconoscere il phishing costruito per convincere
- Chiave di sicurezza per l’home banking, con il gestore
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



