Cyber Welfare

Proteggi la tua privacy digitale

Non aprire allegati sconosciuti: prima capisci chi te li manda e perché

Una “fattura” che non ricordi di aver ricevuto. Un archivio compresso con scritto “documenti richiesti”. Un messaggio in chat da un numero che non conosci: “ecco le foto della serata”. Gli allegati arrivano ogni giorno, per email e per messaggio, e quasi sempre sono innocui. Aprirli è un gesto automatico, fatto spesso di corsa, tra una cosa e l’altra.

Proprio perché è automatico, quel gesto è anche uno dei modi più semplici con cui un programma dannoso entra in un computer o in un telefono. Chi prepara questi messaggi non ha bisogno di forzare nulla: gli basta che qualcuno, per curiosità o per scrupolo, faccia doppio clic. Non succede perché chi apre è distratto o poco preparato: succede perché l’allegato è costruito per sembrare normale, e perché di solito lo è davvero.

Questa raccomandazione — la R17 del Framework Cyber Welfare — propone un’abitudine semplice: un allegato che non stavi aspettando resta chiuso finché non sai chi lo manda e perché. Non servono competenze tecniche né strumenti particolari. Serve una piccola pausa, e sapere cosa fare in quella pausa.

Cos’è questa raccomandazione

La raccomandazione R17 stabilisce che un allegato inatteso non si apre finché non hai verificato chi lo ha inviato e per quale motivo. Un allegato è un file unito a un messaggio: un documento, un’immagine, un archivio, un programma.

In pratica significa quattro cose:

  • fermarti davanti a ogni file che non avevi chiesto o che non ti aspettavi;
  • chiederti chi te lo manda e perché, guardando il contesto oltre al nome del mittente;
  • verificare su un altro canale: una telefonata a un numero che conosci già, o un messaggio nuovo scritto da te, non una risposta a quello ricevuto;
  • nel dubbio, eliminare il messaggio senza aprire il file.

Vale anche quando il mittente è una persona che conosci. Un account di posta o di chat può essere violato, cioè finire sotto il controllo di qualcun altro, che lo usa per inviare allegati a tutta la rubrica. Il nome è quello giusto, la foto profilo pure: cambia solo chi sta scrivendo davvero. Di questo parla la raccomandazione sui messaggi inviati a tuo nome, vista dal lato di chi si ritrova l’account usato da altri.

Cosa non è. Non è un invito a sospettare di ogni file o a smettere di usare gli allegati: lavoro, scuola, famiglia e burocrazia ne sono pieni, ed è giusto così. Non ti chiede nemmeno di analizzare un file per capire se è pericoloso: quello è un lavoro da strumenti specializzati, non da persone. La regola è più semplice: non devi indovinare se un allegato è buono, devi solo sapere da dove arriva prima di aprirlo.

Ambito di applicazione. Vale per gli allegati delle email, per i file ricevuti nelle app di messaggistica e nei gruppi, per quelli inviati nei messaggi privati di un social network e per i link che portano a scaricare un file condiviso online. Riguarda il computer di casa, il telefono, il tablet e i dispositivi di lavoro.

Perché è importante

Un allegato può contenere un malware, cioè un software malevolo progettato per fare qualcosa senza il tuo consenso. Aprire il file è spesso l’unico passaggio che gli manca per mettersi in moto.

Cosa può succedere dopo dipende dal tipo di programma, ma i risultati più comuni sono pochi e ricorrenti:

  • furto di informazioni — password salvate, documenti, foto, dati di pagamento, conversazioni;
  • controllo del dispositivo — qualcuno osserva ciò che fai o usa il tuo computer per altri scopi;
  • file bloccati — nel caso del ransomware, un tipo di malware che rende illeggibili i file e chiede un riscatto per restituirli;
  • diffusione ai contatti — il tuo account viene usato per mandare lo stesso allegato ad amici, colleghi e clienti.

I file usati più spesso per ingannare sono pochi e riconoscibili: documenti che chiedono di “abilitare il contenuto”, archivi compressi (a volte protetti da una password scritta nel messaggio stesso), file con un’estensione nascosta dietro un’altra, come fattura.pdf.exe, e collegamenti che sembrano documenti ma avviano un programma. L’estensione è la parte finale del nome del file, dopo il punto, e indica che tipo di file è. Non serve impararli a memoria: la regola della provenienza vale per tutti.

C’è poi un aspetto che rende la regola ancora più utile: molti attacchi sfruttano difetti già corretti dai produttori. Chi tiene aggiornato il software chiude parecchie di quelle porte, e un allegato malevolo aperto per errore trova meno spazio. Aggiornamenti e prudenza lavorano insieme; nessuno dei due, da solo, basta sempre.

Beneficio della regolaPerché conta
Blocca l’attacco al primo passoUn file che resta chiuso, nella maggior parte dei casi, non può fare nulla
Non richiede competenze tecnicheBasta chiedersi chi lo manda e perché, e verificarlo
Protegge anche i tuoi contattiUn dispositivo non infetto non diffonde allegati a nome tuo
Funziona anche con i falsi perfettiNon devi riconoscere il file dannoso, solo la sua origine
Riduce ansia e frettaUna regola fissa sostituisce le valutazioni fatte di corsa

Un esempio concreto

È giovedì pomeriggio. Arriva un’email da un indirizzo che sembra quello di un corriere: “Consegna non riuscita. In allegato il modulo per riprogrammarla”. Stai effettivamente aspettando un pacco, quindi il messaggio sembra sensato. L’allegato è un archivio compresso.

Qui la regola chiede solo di fermarsi un attimo. Chi te lo manda? Un corriere diverso da quello indicato nella conferma d’ordine. Perché? Per un modulo che, di solito, non serve: le consegne si gestiscono dal sito o dall’app del negozio da cui hai comprato. Invece di aprire il file, apri tu il sito del negozio, dal segnalibro o digitando l’indirizzo, e controlli lo stato della spedizione. Il pacco risulta in viaggio, nessun problema segnalato. Elimini l’email.

Il giorno dopo arriva un messaggio in chat da un’amica: “Guarda che bello questo documento!”, con un file allegato. È il suo nome, è la sua foto. Ma lei non scrive mai così, e non ti ha mai mandato documenti. Le telefoni: non ne sa niente, il suo account è stato violato la sera prima. Grazie alla tua chiamata, se ne accorge prima che il messaggio arrivi a tutti.

In entrambi i casi non hai dovuto capire cosa ci fosse dentro il file. È bastato chiedersi chi e perché, e verificarlo altrove.

Quando applicarla

La regola vale sempre, ma ci sono situazioni in cui fa una differenza evidente.

  • Fatture, bollette e ricevute che non ti aspetti. Sono tra i pretesti più usati, perché toccano il denaro e spingono a controllare subito.
  • Avvisi di spedizione e consegna. Soprattutto nei periodi di acquisti frequenti, quando un pacco in arrivo c’è quasi sempre.
  • Messaggi che citano la banca o un servizio di pagamento. Qui la regola si somma a quella sulle email che fingono di essere la banca: nessun allegato, nessun link, verifica dal canale ufficiale.
  • Contatti noti con un tono insolito. Un collega che scrive in fretta, un parente che manda “un documento importante” senza spiegare cosa sia.
  • Chat di gruppo e messaggi inoltrati. Un file che gira di gruppo in gruppo ha perso la sua origine: nessuno sa più chi l’abbia creato.
  • Sul lavoro. Curriculum, preventivi, ordini, solleciti di pagamento: la posta professionale riceve molti allegati da persone sconosciute, ed è un bersaglio frequente.
  • Scadenze e avvisi ufficiali. Comunicazioni che sembrano arrivare da enti pubblici, tribunali o uffici delle imposte, spesso con toni urgenti.

Come applicarla

Non serve una procedura complicata. Serve una sequenza breve, sempre la stessa.

  1. Fermati prima di aprire. Chiediti: stavo aspettando questo file? Se la risposta è no, o se non sei sicuro, non aprirlo ancora.
  2. Guarda chi scrive e cosa chiede. Il nome visualizzato si sceglie liberamente: controlla l’indirizzo completo e chiediti se il messaggio ha senso per quella persona o quell’azienda. Diffida delle richieste di fare in fretta.
  3. Verifica su un altro canale. Telefona a un numero che conosci già, oppure scrivi un messaggio nuovo alla persona, senza rispondere a quello ricevuto. Per aziende e servizi, entra nel sito o nell’app ufficiale per conto tuo e controlla lì.
  4. Nel dubbio, elimina senza aprire. Se l’allegato era davvero importante, chi te lo ha mandato te lo farà riavere. Un documento vero può aspettare una verifica; uno falso aspetta solo un clic.
  5. Non abilitare contenuti, macro o modifiche. Una macro è un piccolo programma inserito dentro un documento. Se un file appena aperto ti chiede di abilitare qualcosa per “vedere il contenuto”, chiudilo.
  6. Tieni attive le protezioni del dispositivo. Aggiornamenti automatici, protezione integrata del sistema operativo e filtri della posta attivi. Non sostituiscono la regola, ma riducono i danni se qualcosa sfugge.
  7. Segnala invece di inoltrare. Usa la funzione per segnalare posta indesiderata o sospetta; sul lavoro, avvisa chi si occupa dell’informatica. Se l’allegato arriva da un contatto noto, avvisalo con un altro canale: potrebbe non sapere che il suo account è stato violato.

Errori comuni da evitare

  • Fidarsi del nome del mittente. Il nome visualizzato è la parte più facile da falsificare, e un account violato mostra il nome vero di una persona vera.
  • Aprire “solo per vedere cos’è”. È esattamente il gesto che l’allegato aspetta. La curiosità è umana; la verifica richiede un minuto.
  • Rispondere al messaggio per chiedere se è autentico. Se l’account è violato o il mittente è falso, risponderà chi ha inviato l’allegato, confermandoti che va tutto bene.
  • Inoltrare il file a qualcuno per un parere. Si sposta il rischio su un’altra persona, invece di eliminarlo.
  • Fidarsi dell’icona. L’icona di un PDF o di una foto non garantisce che il file sia davvero un PDF o una foto.
  • Pensare che la protezione del dispositivo basti. I filtri fermano molto, ma non tutto: gli attacchi nuovi possono passare prima di essere riconosciuti.
  • Considerare sicuro un file perché arriva in chat e non per email. Il canale cambia, il meccanismo resta lo stesso.

Collegamento al Framework Cyber Welfare

La R17 trasforma un gesto quotidiano, aprire un file, in una scelta consapevole: è uno dei comportamenti di base che rendono la sicurezza un’abitudine, non un’ansia.

PilastroCome contribuisce
CompetenzeSaper verificare un mittente su un canale diverso e riconoscere le richieste di abilitare contenuti
ConsapevolezzaCapire che anche un contatto noto può inviare un allegato dannoso senza saperlo
Comportamento SicuroNon aprire mai un allegato inatteso prima di aver chiarito chi lo manda e perché

Livelli di maturità digitale.

  • FL1 — Base. Apri gli allegati appena arrivano, soprattutto se il mittente sembra conosciuto. È il punto di partenza più comune, non una colpa.
  • FL2 — Iniziato. Ti fermi davanti agli allegati inattesi e, nel dubbio, li elimini o chiedi conferma al mittente su un altro canale.
  • FL3 — Autonomo. Verifichi sistematicamente la provenienza, tieni aggiornati i dispositivi e non abiliti mai contenuti o macro nei documenti ricevuti.
  • FL4 — Abile. Riconosci i pretesti ricorrenti, segnali i messaggi sospetti e sai come comportarti se un file viene aperto per errore.
  • FL5 — Esperto-Guida. Aiuti familiari, colleghi e la tua organizzazione ad adottare la stessa regola, e a parlarne senza imbarazzo quando qualcosa va storto.

La R17 è il passaggio chiave da FL1 a FL2, e resta un requisito attivo a tutti i livelli successivi.

Come verificare se la stai applicando correttamente

Tre domande, da farsi con onestà.

  1. L’ultima volta che ho ricevuto un allegato che non aspettavo, mi sono fermato prima di aprirlo?
  2. Se un amico mi mandasse un file con un messaggio strano, saprei come verificarlo senza rispondere a quel messaggio?
  3. Mi è capitato di abilitare contenuti o macro in un documento ricevuto, senza sapere a cosa servissero?

Checklist rapida

  • ☐ Non apro allegati che non stavo aspettando senza prima capire chi li manda e perché
  • ☐ Verifico con il mittente su un altro canale, non rispondendo al messaggio ricevuto
  • ☐ Nel dubbio elimino il messaggio senza aprire il file
  • ☐ Applico la stessa regola a email, chat, gruppi e messaggi privati
  • ☐ Non abilito mai contenuti o macro in un documento ricevuto
  • ☐ Aggiornamenti automatici e protezione del sistema sono attivi sui miei dispositivi

Se una casella resta vuota, hai già il tuo prossimo passo. Se vuoi una misura più strutturata del tuo livello, puoi fare l’autovalutazione della resilienza digitale.

In sintesi

Aprire un allegato è un gesto rapido, ed è proprio questa rapidità che viene sfruttata. Un file dannoso può rubare informazioni, bloccare documenti o usare il tuo account per raggiungere altre persone, e può arrivare anche da un contatto conosciuto.

La regola non chiede di diventare esperti di file: un allegato inatteso resta chiuso finché non sai chi lo manda e perché. Si verifica su un altro canale, non si abilitano contenuti, si tengono aggiornati i dispositivi e, nel dubbio, si elimina.

La sicurezza, qui, non è diffidenza verso gli altri. È la libertà di non dover indovinare: sai cosa fare ogni volta, e lo fai con calma.

Domanda di riflessione. Quanti degli allegati che hai aperto nell’ultimo mese stavi davvero aspettando?

Approfondisci questa raccomandazione

Questa raccomandazione è il perno di un’unità di contenuti. Ogni post approfondisce un aspetto diverso.

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.