Hai aperto un allegato e solo dopo qualcosa non ti è tornato: il mittente, il tono del messaggio, un documento vuoto che chiedeva di “abilitare il contenuto”. La domanda che arriva subito è una: e adesso, cosa faccio?
Prima di tutto, un respiro. Capita a persone attente e preparate, perché questi messaggi sono costruiti apposta per sembrare normali. Non sempre un allegato sospetto infetta il dispositivo, ma trattarlo come se fosse successo è il modo più sicuro per limitare i danni. Conta agire presto e con ordine. Presto, però, non vuol dire di corsa.
Questo post organizza le contromisure in quattro momenti: prevenire che succeda di nuovo, rilevare i segnali di un problema, rispondere nei primi minuti, recuperare una situazione stabile. È l’attuazione pratica della raccomandazione di non aprire allegati sconosciuti: un allegato inatteso si apre solo quando sai chi lo manda e perché. Se è appena successo, puoi andare direttamente alla sezione 3.
Prima di iniziare: perché serve un ordine
Le cose da fare sono diverse, ma non pesano tutte allo stesso modo: alcune fermano il danno, altre servono a capire se c’è stato, altre a non ricaderci.
L’ordine di priorità che funziona nella maggior parte dei casi è questo:
- scollegare il dispositivo dalla rete — interrompe le comunicazioni con l’esterno;
- non inserire password su quel dispositivo finché non è stato controllato;
- fare una scansione completa con la protezione integrata nel sistema;
- cambiare le password da un altro dispositivo, partendo dall’email;
- avvisare il mittente e i contatti, con un canale diverso dall’email;
- controllare i conti e i pagamenti;
- conservare l’email per la segnalazione, senza riaprire l’allegato;
- chiedere aiuto a una persona competente, se qualcosa non torna.
Capire subito in quale caso ti trovi aiuta:
- hai visto l’allegato ma non l’hai aperto: non aprirlo, segnala il messaggio ed eliminalo; di solito non serve altro;
- l’hai aperto, ma era un normale documento e non hai autorizzato nulla: fai comunque una scansione completa e tieni d’occhio il dispositivo nei giorni successivi;
- l’hai aperto e hai abilitato contenuti, avviato un programma o inserito una password: segui tutti i passi, nell’ordine indicato.
1. Prevenzione: ridurre il rischio prima che accada
Questa parte serve per la prossima volta. Se stai rimediando a qualcosa di già successo, riprendila a mente fredda, a situazione chiusa.
Rendi visibili le estensioni dei file
Cosa fare. L’estensione è la parte finale del nome di un file, dopo il punto, e indica di che tipo di file si tratta: .pdf, .jpg, .docx. Molti sistemi la nascondono per impostazione. Nelle opzioni di visualizzazione della gestione file, attiva la voce che mostra sempre le estensioni.
Perché conta. Un file chiamato fattura.pdf può in realtà chiamarsi fattura.pdf.exe, cioè essere un programma che si avvia. Con le estensioni visibili, l’inganno salta all’occhio.
Lascia attiva l’anteprima protetta
Cosa fare. Molti programmi di videoscrittura e fogli di calcolo aprono i documenti arrivati da internet in una visualizzazione protetta: una modalità di sola lettura che blocca i contenuti attivi. Lasciala attiva e non premere “Abilita modifica” o “Abilita contenuto” su un documento che non aspettavi.
Da non dimenticare. Le macro sono piccoli programmi inseriti in un documento per automatizzare operazioni. Sono utili nel lavoro, ma sono anche un modo comune per far entrare un programma dannoso. Un documento inatteso che chiede di attivarle è un segnale da prendere sul serio. Come funzionano questi controlli, e dove si fermano, è spiegato nel post su come vengono controllati gli allegati.
Tieni aggiornati sistema e programmi
Cosa fare. Attiva gli aggiornamenti automatici del sistema operativo, del browser e dei programmi con cui apri i documenti. Molti allegati dannosi sfruttano difetti già corretti. Come impostarlo senza fatica è nella raccomandazione su come tenere aggiornato il software.
Fai copie di sicurezza regolari
Cosa fare. Tieni una copia dei file importanti su un disco esterno che colleghi solo per il tempo del backup. Se un allegato dovesse bloccare o cifrare i tuoi file, una copia scollegata ti permette di recuperarli. Come organizzarla è spiegato nella raccomandazione sul backup regolare di foto e video.
2. Rilevazione: accorgersene presto
Osserva cosa è successo all’apertura
Cosa osservare. Un documento vuoto o illeggibile che chiede di abilitare qualcosa, una finestra che si apre e si chiude da sola, un file che non si apre affatto, una richiesta di inserire nome utente e password “per visualizzare il documento”. Sono segnali che l’allegato non era quello che sembrava. L’elenco completo è nel post sui segnali di un allegato pericoloso.
Fai caso al comportamento del dispositivo
Cosa osservare. Rallentamenti improvvisi, programmi che non hai installato, impostazioni cambiate, file con nomi o estensioni diversi dal solito. Nessuno di questi segnali, da solo, è una prova: subito dopo un allegato sospetto, meritano attenzione. Se l’allegato l’hai aperto sul telefono, i segnali specifici sono descritti nella raccomandazione su come riconoscere i segnali di malware sul telefono.
Diffida degli avvisi che chiedono di chiamare o pagare
Cosa fare. Se, dopo l’apertura, compare una finestra che annuncia “virus rilevati” e ti invita a chiamare un numero o scaricare un programma, non seguirla. Gli avvisi veri della protezione del sistema non chiedono pagamenti né telefonate. Questo tipo di finto allarme è spiegato nella risorsa sui falsi avvisi di virus.
Controlla gli avvisi dei tuoi account
Cosa osservare. Accessi da dispositivi che non riconosci, reimpostazioni di password che non hai chiesto, contatti che ricevono da te messaggi strani. Quest’ultimo caso ha una raccomandazione dedicata: messaggi inviati a tuo nome.
3. Risposta: cosa fare nei primi minuti
Qui l’ordine conta più che altrove.
Scollega il dispositivo dalla rete
Cosa fare. Disattiva il Wi-Fi, stacca il cavo di rete se c’è, e sul telefono attiva la modalità aereo. Scollega anche dischi esterni e chiavette USB. Non serve spegnere il dispositivo di corsa: toglierlo dalla rete è il passo che conta.
Perché conta. Un programma dannoso, spesso chiamato malware, di solito ha bisogno della rete per inviare dati all’esterno, scaricare altri componenti o raggiungere altri dispositivi di casa o dell’ufficio. Scollegarlo interrompe gran parte di questi passaggi.
Se il dispositivo è di lavoro. Avvisa subito il supporto informatico e segui le sue istruzioni, anche su se spegnerlo o no. Prima arriva la segnalazione, più è facile proteggere anche i colleghi.
Non inserire password su quel dispositivo
Cosa fare. Finché il dispositivo non è stato controllato, non accedere alla posta, alla banca o ad altri servizi da lì. Se l’allegato ti ha portato su una pagina che chiedeva le credenziali e le hai inserite, consideralo un furto di password e passa al punto sulle password senza aspettare.
Perché conta. Alcuni malware registrano quello che scrivi sulla tastiera: si chiamano keylogger. Una password nuova digitata su un dispositivo infetto può finire nelle stesse mani di quella vecchia.
Fai una scansione completa
Cosa fare. Avvia una scansione completa, non quella rapida, con la protezione integrata nel sistema operativo o con il programma di sicurezza che già usi. Se lo strumento chiede di aggiornarsi, riconnettiti solo per il tempo necessario e scollegati di nuovo prima di avviare la scansione. Segui le indicazioni che ti propone su file da isolare o eliminare.
Attenzione. Una scansione pulita è una buona notizia, non una garanzia. Se i segnali osservati continuano, il dispositivo va fatto controllare da una persona competente.
Cambia le password da un altro dispositivo
Cosa fare. Da un dispositivo che non ha aperto l’allegato, cambia per prima la password dell’email principale, poi quelle della banca e dei servizi di pagamento, poi quelle salvate nel browser del dispositivo coinvolto. Dove esiste, usa “disconnetti da tutti i dispositivi” dopo il cambio, e attiva l’autenticazione a più fattori, cioè un secondo controllo oltre alla password, come un codice sul telefono.
Perché si parte dall’email. Dalla casella di posta si possono reimpostare quasi tutti gli altri account: finché resta raggiungibile da altri, il resto si può riaprire.
4. Recupero: tornare a una situazione stabile
Avvisa il mittente e i tuoi contatti
Cosa fare. Se l’allegato veniva da una persona o un’azienda che conosci, avvisala con un canale diverso dall’email: il suo account potrebbe essere stato violato e usato per scrivere anche ad altri. Se temi che dal tuo account siano partiti messaggi, avvisa i tuoi contatti con un messaggio breve e chiaro, senza allegati.
Controlla conti e pagamenti
Cosa controllare. Movimenti del conto, carte, abbonamenti, acquisti online con metodi di pagamento salvati. Se hai inserito dati bancari o hai il dubbio che siano stati letti, contatta la banca dal numero ufficiale, quello sul retro della carta o nell’app, mai da un recapito ricevuto via email. Le regole per riconoscere le email che fingono di essere la banca valgono anche nei giorni successivi, quando i tentativi possono moltiplicarsi.
Conserva l’email e segnalala
Cosa fare. Non inoltrare il messaggio ad altri “per un parere” e non riaprire l’allegato. Spostalo in una cartella, annota giorno e ora in cui l’hai aperto e usa la funzione del servizio di posta per segnalarlo come phishing. Il phishing è un messaggio falso costruito per sembrare autentico e farti fare qualcosa che non faresti. Se hai subito un danno economico, l’email serve anche per la denuncia alla Polizia Postale.
Chiedi aiuto alla persona giusta
Cosa fare. Se la scansione trova qualcosa che non riesce a rimuovere, se i segnali continuano o se i file risultano bloccati, rivolgiti a un tecnico di fiducia o al supporto del produttore raggiunto dal suo sito ufficiale. Nei casi più seri si riporta il sistema allo stato iniziale e si ripristinano i file da una copia pulita.
Attenzione. Non esistono servizi legittimi che ti contattano per primi offrendo di “ripulire il computer” o di “recuperare i file” a pagamento. Se i file risultano cifrati con una richiesta di riscatto, pagare non garantisce di riaverli: il fenomeno è spiegato nel post sul ransomware sui file personali.
Consolida le buone abitudini
Cosa fare. Chiudi il ciclo con le abitudini della sezione 1 e una regola semplice: un allegato inatteso si verifica con il mittente, su un altro canale, prima di aprirlo.
Un piano in tre sessioni
Se l’elenco ti sembra lungo, ecco come distribuirlo.
Sessione 1 — Subito (15 minuti)
- Scollega il dispositivo dalla rete e scollega dischi esterni e chiavette.
- Non accedere a nessun servizio da quel dispositivo.
- Avvia la scansione completa.
- Se è un dispositivo di lavoro, avvisa il supporto informatico.
Con questa sola sessione hai interrotto le strade principali con cui un allegato dannoso può fare altri danni.
Sessione 2 — In giornata (20 minuti)
- Da un altro dispositivo, cambia la password dell’email e disconnetti le sessioni aperte.
- Cambia le password di banca, pagamenti e servizi salvati nel browser.
- Avvisa il mittente e, se serve, i tuoi contatti con un altro canale.
- Segnala l’email come phishing e annota giorno e ora.
Sessione 3 — Nei giorni successivi (20 minuti)
- Ricontrolla movimenti, notifiche di accesso e comportamento del dispositivo.
- Rendi visibili le estensioni e verifica che l’anteprima protetta sia attiva.
- Attiva gli aggiornamenti automatici e l’autenticazione a più fattori sull’email.
- Prepara un backup su un disco da tenere scollegato.
In meno di un’ora, divisa in tre momenti, la situazione è sotto controllo.
Errori frequenti nel rimediare
Anche chi reagisce subito inciampa spesso negli stessi punti.
- Controllare la posta o la banca dallo stesso dispositivo. È il gesto più istintivo, ed è proprio quello che espone le password.
- Riaprire l’allegato “per vedere meglio”. Non aggiunge informazioni e ripete il rischio.
- Fidarsi di un avviso che chiede di chiamare un numero. La protezione vera del sistema non chiede telefonate né pagamenti.
- Considerare chiusa la faccenda dopo una scansione pulita. Se i segnali continuano, serve un controllo più approfondito.
- Tacere per imbarazzo, soprattutto al lavoro. Il tempo perso nel dubbio è quello che manca per proteggere anche gli altri.
Checklist operativa
Fase 1 — Ferma i danni
- ☐ Dispositivo scollegato dalla rete, dischi esterni e chiavette staccati
- ☐ Nessun accesso ai servizi dal dispositivo coinvolto
- ☐ Supporto informatico avvisato, se il dispositivo è di lavoro
Fase 2 — Cerca segnali
- ☐ Scansione completa eseguita con la protezione del sistema
- ☐ Comportamento del dispositivo osservato nei giorni successivi
- ☐ Notifiche di accesso e messaggi dei contatti verificati
Fase 3 — Contieni e segnala
- ☐ Password dell’email cambiata da un altro dispositivo, poi banca e servizi salvati
- ☐ Mittente e contatti avvisati con un canale diverso
- ☐ Email conservata e segnalata come phishing, con giorno e ora annotati
Fase 4 — Consolida
- ☐ Estensioni dei file visibili e anteprima protetta attiva
- ☐ Aggiornamenti automatici attivi su sistema e programmi
- ☐ Backup recente su un disco tenuto scollegato
Mini-scenario
Lucia riceve un’email dall’indirizzo dell’amministratore del suo condominio: “In allegato il rendiconto delle spese, da controllare entro venerdì”. Apre il file compresso, dentro c’è un documento che si presenta vuoto e chiede di “abilitare il contenuto”. Lucia clicca, non succede nulla. È proprio quel nulla a insospettirla.
Non riapre il file per riprovare. Disattiva il Wi-Fi del portatile e avvia una scansione completa. Nel frattempo, dal telefono, cambia la password della posta, attiva il codice di verifica e cambia quella dell’home banking. Chiama l’amministratore: non le ha mandato niente, e altri condòmini hanno ricevuto la stessa email.
La scansione trova e isola un file. Lucia segnala l’email, la conserva e nei giorni successivi controlla i movimenti. Venti minuti, nell’ordine giusto, e una telefonata al posto di una risposta all’email.
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Competenze | Saper eseguire una sequenza di contenimento nell’ordine corretto, partendo dalla rete |
| Consapevolezza | Capire perché le password si cambiano da un altro dispositivo e perché un allegato può arrivare anche da un mittente noto |
| Comportamento Sicuro | Trasformare estensioni visibili, anteprima protetta, aggiornamenti e backup in abitudini |
Livello di riferimento: FL2 — Iniziato. È il livello in cui si conoscono i rischi principali e si seguono con sicurezza poche regole chiare, anche sotto pressione, senza bisogno di competenze tecniche.
Conclusione
Un allegato sospetto aperto non si risolve con un gesto solo, ma con una sequenza breve: fuori dalla rete, nessuna password su quel dispositivo, una scansione, le password cambiate altrove, le persone giuste avvisate.
Azione immediata consigliata. Se non l’hai mai fatto, apri oggi le impostazioni della gestione file e rendi visibili le estensioni. Richiede un minuto, e da domani un .exe travestito da fattura si riconosce a colpo d’occhio.
Se vuoi capire a che punto sei, l’autovalutazione della resilienza digitale ti dà un riferimento.
Contenuti collegati
- Non aprire allegati sconosciuti — la raccomandazione di riferimento
- Come vengono controllati gli allegati — gli strumenti che rendono sostenibili queste mitigazioni
- Segnali di un allegato pericoloso — cosa osservare per accorgersi in tempo
- Conseguenze di un allegato malevolo aperto — cosa si evita agendo presto
- Malware negli allegati email — da che cosa ci si sta proteggendo
Risorse correlate
Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:
- Come riconoscere il phishing costruito per convincere
- Falsi avvisi di virus: quando l’allarme è esso stesso l’attacco
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



