Risorsa aggiuntiva per la lezione “Phishing: riconoscere pagine costruite per convincere” — corso Sicurezza Online
Il phishing di oggi non sembra phishing. Ed e per questo che la difesa che regge non è l’occhio attento, ma l’abitudine di non partire mai da un link.
A. Perché questo conta
Per anni si e insegnato a riconoscere le truffe dagli errori di grammatica e dalla grafica approssimativa. Quei segnali sono spariti: oggi i messaggi sono scritti bene e riproducono fedelmente loghi e impaginazione.
Insistere su quei criteri e controproducente, perché produce falsa sicurezza. La difesa efficace non dipende da quanto sei bravo a guardare, ma da come arrivi al sito.
L’idea chiave: non riconoscere il messaggio falso, ma rendere irrilevante il fatto di averlo ricevuto.
B. Concetti chiave
Cinque idee su come funziona oggi.
Il pretesto
Una multa, una spedizione in giacenza, un rimborso, una pratica della pubblica amministrazione.
Perche ti riguarda: Il CERT-AGID pubblica ogni settimana quali marchi vengono imitati in Italia: sono sempre gli stessi pochi, ed è utile sapere quali.
L’urgenza
Una scadenza vicina, una minaccia di blocco, una conseguenza immediata.
Perche ti riguarda: È l’elemento più costante di tutti. Serve a impedire il secondo pensiero, ed è il segnale più affidabile che esista.
Il mittente falsificato
L’indirizzo o il numero possono essere modificati per sembrare quelli veri.
Perche ti riguarda: Per questo il mittente non è una prova. Nemmeno quando il messaggio compare nella stessa conversazione degli altri.
L’indirizzo che assomiglia
Un dominio con una lettera in più, in meno o sostituita.
Perche ti riguarda: Molto difficile da notare su uno schermo piccolo, e non è ragionevole basare la propria difesa su quello.
La regola che funziona
Non seguire mai un link per accedere a un servizio: aprire l’app o digitare l’indirizzo.
Perche ti riguarda: Rende irrilevante quanto era ben fatto il messaggio. È l’unica difesa che non dipende dall’attenzione del momento.
C. Un esempio concreto: la multa da pagare
Un messaggio comunica una sanzione stradale con scadenza vicina e un link per pagare. Il logo e quello giusto, il testo e in italiano corretto.
- Il pretesto e verosimile e riguarda quasi tutti.
- L’urgenza spinge ad agire prima di verificare.
- Il link porta a una pagina di pagamento identica a quella ufficiale.
La verifica corretta non è guardare l’indirizzo: è chiudere il messaggio e controllare dal canale ufficiale, entrando dall’app o digitando l’indirizzo del servizio.
Se la comunicazione e vera, la ritrovi entrando dalla porta principale. Se non la ritrovi, hai la risposta.
D. Provaci: l’abitudine che sostituisce l’attenzione
Non è una configurazione, è una regola.
Passo 1 — Non partire mai da un link
- Per banca, pubblica amministrazione, corrieri, negozi: apri l’app o digita l’indirizzo.
Passo 2 — Tratta l’urgenza come un segnale
- Più il messaggio ha fretta, più conviene fermarsi.
Passo 3 — Verifica dal canale ufficiale
- Numero di telefono preso dal sito o dal retro della carta, mai quello scritto nel messaggio.
Passo 4 — Segnala
- Le truffe si segnalano al Commissariato di P.S. online.
- Se hai inserito dati, avvisa subito la banca e chiedi il blocco.
Se hai già inserito le credenziali su una pagina sospetta, cambia subito la password e contatta la banca. La rapidità conta più dell’imbarazzo.
Nessuno riconosce ogni messaggio falso. L’abitudine di entrare sempre dalla porta principale, invece, funziona sempre.
E. Approfondimenti e risorse
Fonti istituzionali italiane.
Garante Privacy — Phishing
Che cos’è il phishing, come si riconosce e cosa fare se si e inserito qualcosa dove non si doveva.
https://www.garanteprivacy.it/temi/cybersecurity/phishing
CERT-AGID — Campagne malevole rilevate in Italia
Il riepilogo settimanale delle campagne realmente in corso in Italia, con i marchi imitati.
https://cert-agid.gov.it/
Commissariato di P.S. online
Il portale della Polizia Postale per segnalazioni, avvisi sulle truffe in corso e materiali informativi.
https://www.commissariatodips.it/
Banca d’Italia — Truffe nei pagamenti e cybersicurezza
L’area tematica della banca centrale dedicata alle truffe sui pagamenti, scritta per i cittadini e non per gli addetti.
https://economiapertutti.bancaditalia.it/aree-tematiche/pagamenti/truffe-nei-pagamenti-e-cybersicurezza/index.html
Garante Privacy — Smishing
Il phishing via SMS, che in Italia arriva soprattutto a nome di banche, corrieri è pubblica amministrazione.
https://www.garanteprivacy.it/temi/cybersecurity/smishing
Polizia di Stato — Commissariato di P.S. online, come segnalare
Dove e come segnalare: è il riferimento operativo italiano.
https://www.poliziadistato.it/articolo/per-le-segnalazioni—commissariato-di-p.s.-online
Link verificati ad agosto 2026.
F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento
Questa lezione poggia sul pilastro Consapevolezza, al livello FL2.
Consapevolezza
- Capire che i vecchi criteri di riconoscimento non funzionano più.
- Riconoscere l’urgenza come l’elemento più costante.
Al livello successivo (FL3)
- Conoscere i pretesti più usati in Italia consultando le sintesi del CERT-AGID.
Competenze
- Verificare una comunicazione dal canale ufficiale.
- Sapere dove segnalare.
Comportamento
- Non seguire mai link per accedere a servizi che contano.
G. Cosa fare adesso
- Adotta la regola: mai accedere a un servizio partendo da un link ricevuto.
- Salva il numero ufficiale della tua banca in rubrica, preso dal retro della carta.
- Segna dove si segnalano le truffe: il Commissariato di P.S. online.
H. Secondo il tuo livello
Se stai iniziando (FL1)
- Applica la regola del link solo a banca è pubblica amministrazione.
Il minimo indispensabile: La regola avviata.
Se hai già qualche abitudine (FL2)
- Estendila a corrieri, negozi e servizi di pagamento.
Il minimo indispensabile: Regola estesa.
Se sei a tuo agio (FL3)
- Consulta ogni tanto le sintesi CERT-AGID per sapere cosa gira.
Il minimo indispensabile: Una consultazione periodica.
In sintesi
Il phishing non si batte guardando meglio: si batte cambiando il modo in cui si arriva ai servizi.
E in Italia, se qualcosa va storto, esiste un canale preciso a cui segnalare e una banca da avvisare subito.
Altre risorse di questo corso
Le risorse vicine a questa.
- Home banking: proteggere email e numero di telefono
- Gestore di password e chiave fisica per l’home banking
- Scaricare app in sicurezza: decidere prima di installare
Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.
Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.




Rispondi