Cyber Welfare

Proteggi la tua privacy digitale

Diffida delle email che fingono di essere la banca: alla banca si entra dalla porta che conosci

“Abbiamo rilevato un accesso insolito al tuo conto. Per evitare la sospensione, conferma i tuoi dati entro 24 ore.” Un messaggio così arriva di sera, mentre stai facendo altro. C’è il logo giusto, i colori giusti, magari anche il tuo nome. E c’è un pulsante, comodo, che promette di sistemare tutto in un minuto.

È proprio quella comodità il punto delicato. Le email che fingono di essere la banca sono tra le forme più diffuse di phishing, cioè il tentativo di farti consegnare password, codici o dati della carta fingendosi qualcuno di cui ti fidi. Non colpiscono perché chi le riceve è ingenuo: colpiscono perché imitano bene e chiedono di fare in fretta. Non sei un bersaglio perché sei importante, ma perché hai un conto e una casella di posta, come quasi tutti.

Questa raccomandazione — la R16 del Framework Cyber Welfare — propone un’abitudine semplice, che funziona anche quando il falso è perfetto: un’email che dice di essere la banca non si usa mai come porta d’ingresso. Alla banca si arriva per conto proprio: da un segnalibro, dall’app ufficiale o da un indirizzo digitato a mano. Non servono competenze tecniche: serve una regola chiara e la calma di applicarla.

Cos’è questa raccomandazione

La raccomandazione R16 stabilisce che ogni email che afferma di provenire dalla tua banca va trattata come un avviso da verificare, mai come uno strumento da usare.

In pratica significa quattro cose:

  • non seguire i link e non premere i pulsanti contenuti nel messaggio;
  • non rispondere all’email, nemmeno per chiedere se è autentica;
  • non aprire allegati che non stavi aspettando e non chiamare numeri di telefono indicati nel testo;
  • verificare nel canale ufficiale: accedi alla banca dal segnalibro salvato, dall’app installata dallo store ufficiale o digitando tu l’indirizzo del sito, e controlla lì messaggi e notifiche.

Il cuore della regola è uno spostamento di prospettiva: non devi distinguere a colpo d’occhio un’email vera da una falsa, devi solo non farti portare da nessuna parte. Se la comunicazione è autentica, la ritroverai nell’area riservata o nell’app.

Cosa non è. Non è un invito a ignorare tutto quello che la banca ti scrive, né a vivere ogni messaggio con sospetto. Le banche mandano anche email vere e utili. La raccomandazione non ti chiede di cancellarle, ma di leggerle come un volantino: un’informazione che, se ti interessa, vai a controllare alla fonte. E non è una gara a scovare errori di ortografia: molti messaggi falsi sono scritti in modo impeccabile.

Ambito di applicazione. Vale per le email che citano la banca, la carta o i servizi di pagamento online. La stessa logica vale per gli SMS e i messaggi in chat che fingono di arrivare dalla banca: in quel caso si parla di smishing, cioè phishing via SMS. Riguarda il conto personale, quello cointestato con un familiare e quello di lavoro.

Perché è importante

Un’email falsa ben costruita può essere quasi indistinguibile da una vera. Il logo si copia in un attimo, il nome del mittente si sceglie liberamente e, in alcuni casi, anche l’indirizzo visualizzato può essere camuffato: è lo spoofing, la falsificazione del mittente per farlo sembrare legittimo. Anche la pagina a cui porta il link può riprodurre fedelmente il sito della banca.

Il danno non nasce dall’email in sé, ma da quello che ti chiede di fare. Il link porta a una pagina che raccoglie ciò che scrivi: codice utente, password, dati della carta e, sempre più spesso, anche i codici temporanei che servono a confermare un’operazione. Si chiamano OTP (One-Time Password, password usa e getta): numeri validi pochi minuti che la banca ti invia per autorizzare un accesso o un pagamento. Se li consegni tu, anche la protezione in più può essere aggirata.

A volte l’email è solo il primo passo: dopo, può arrivare la telefonata di un finto operatore che conosce già il tuo nome e il tuo codice utente, e che ti chiede di “confermare” un’operazione per bloccarla.

Le conseguenze concrete si vedono su quattro fronti:

  • accesso al conto — qualcuno entra nell’home banking al posto tuo e vede saldo, movimenti e dati personali;
  • operazioni non tue — bonifici, ricariche o pagamenti autorizzati con i codici che hai consegnato;
  • blocco e disagi — carte da sostituire, conto temporaneamente sospeso, pratiche e telefonate per rimettere ordine;
  • stress e sfiducia — la sensazione di non poterti più fidare della posta, e a volte l’imbarazzo di raccontare cosa è successo.

Il vantaggio di questa raccomandazione è che non dipende dalla qualità del falso. Un occhio allenato può sbagliare, soprattutto sul telefono; una regola di comportamento funziona sempre allo stesso modo: se non entri mai dalla porta che ti propone l’email, la porta falsa resta chiusa.

Beneficio della regola “alla banca arrivo per conto mio”Perché conta
Funziona anche con i falsi perfettiNon devi riconoscere il messaggio: basta non usarlo come ingresso
Protegge credenziali e codiciPassword e OTP si digitano solo sul sito o nell’app che hai raggiunto tu
Toglie potere all’urgenzaVerificare nell’app richiede un minuto e ti fa uscire dalla fretta del messaggio
Riduce le telefonate truffaChi non ha i tuoi dati ha molto meno materiale per sembrare credibile
Ti lascia informatoLe comunicazioni vere le ritrovi comunque nell’area riservata

Un esempio concreto

Elena usa l’home banking da tempo, soprattutto dall’app sul telefono. Un martedì sera, mentre prepara la cena, le arriva un’email: “Aggiornamento di sicurezza obbligatorio. Il tuo accesso è stato limitato. Clicca qui per riattivarlo.” Il logo è quello della sua banca e il tono è cortese.

Il pollice è già sul pulsante. Poi Elena si ricorda di una regola che si è data qualche mese prima: con la banca, mai dalle email. Chiude la posta, apre l’app della banca che ha installato dallo store ufficiale e accede come sempre. Nessun avviso, nessuna limitazione, nessun messaggio nell’area comunicazioni.

Per scrupolo, il giorno dopo chiama il numero stampato sul retro della sua carta. L’operatore conferma: la banca non ha inviato nessuna comunicazione di quel tipo. Elena segnala l’email come phishing dal suo programma di posta e la elimina.

Se avesse premuto il pulsante, sarebbe arrivata su una pagina identica a quella della banca, che le avrebbe chiesto codice utente, password e poi il codice arrivato via SMS.

La differenza l’ha fatta il primo gesto: se alla banca arrivi sempre per conto tuo, l’email falsa non ha nessuna porta da aprire. Elena non ha dovuto capire se il messaggio fosse falso. Ha solo seguito la sua strada.

Quando applicarla

La regola vale sempre, ma ci sono momenti in cui fa una differenza evidente.

  • Quando il messaggio mette fretta. “Entro 24 ore”, “ultimo avviso”, “conto sospeso”: l’urgenza è la leva più usata, perché toglie il tempo di pensare.
  • Quando ti chiede di confermare o aggiornare dati. Codici, password, numero della carta, PIN: sono informazioni che la banca non ha motivo di chiederti via email.
  • Quando annuncia soldi in arrivo o in uscita. Un rimborso da riscuotere, un pagamento sospeso, un bonifico da approvare: la notizia può essere vera o falsa, ma si controlla nell’app.
  • Quando contiene un allegato inatteso. Un “estratto conto” o un “modulo da compilare” che non avevi chiesto.
  • Quando sei sul telefono o di corsa. Lo schermo piccolo nasconde l’indirizzo completo del mittente e dei link, e la distrazione fa il resto.
  • Quando l’email sembra perfettamente vera. È il caso in cui la regola serve di più: la qualità del messaggio non dice nulla sulla sua origine.
  • Quando lo stesso tipo di messaggio arriva via SMS o in chat. Cambia il canale, non la regola.

Come applicarla

Non serve cambiare tutto in un giorno. Serve preparare la strada una volta, e poi percorrerla sempre.

  1. Salva il segnalibro del sito ufficiale. Digita tu l’indirizzo della banca, prendendolo dal contratto, dalla documentazione ricevuta in filiale o dal retro della carta, e salvalo tra i preferiti del browser. Da quel momento, per l’home banking usa solo quel segnalibro.
  2. Installa l’app solo dallo store ufficiale. Cerca l’app della banca nello store del sistema operativo del telefono, controlla che l’editore sia la banca stessa, oppure segui il link presente sul sito ufficiale che hai raggiunto dal segnalibro.
  3. Datti una regola fissa per le email bancarie. Nessun link, nessun pulsante, nessun allegato, nessuna risposta. Anche quando il messaggio sembra autentico. Una regola senza eccezioni è più facile da seguire di una valutazione caso per caso.
  4. Verifica nel canale ufficiale. Entra dal segnalibro o dall’app e controlla l’area messaggi, le notifiche e i movimenti. Se la comunicazione è vera, la trovi lì.
  5. Se vuoi parlare con qualcuno, usa un numero che conosci. Quello sul retro della carta, sul sito ufficiale o sul contratto. Mai quello scritto nell’email o nell’SMS, anche se sembra un numero verde.
  6. Segnala e poi elimina. Usa la funzione “segnala phishing” o “segnala spam” del tuo programma di posta. Molte banche indicano sul proprio sito anche un indirizzo a cui inoltrare i messaggi sospetti: cercalo lì, non nell’email ricevuta.
  7. Rafforza l’accesso alla banca. Attiva la conferma delle operazioni nell’app e un secondo fattore di autenticazione, come spiega la raccomandazione su come proteggere gli account con l’MFA. E attiva le notifiche su accessi e movimenti, come suggerisce la raccomandazione sugli avvisi di accesso agli account: se qualcosa succede, lo sai subito.

Un aiuto in più arriva dal gestore di password, lo strumento che conserva le credenziali e le compila al posto tuo: di norma resta in silenzio su una pagina falsa, anche se identica. Ne parla la raccomandazione su come archiviare le password in modo sicuro.

Errori comuni da evitare

  • Fidarsi di logo e grafica. Colori, impaginazione e firma si copiano facilmente. L’aspetto di un messaggio non dice nulla su chi l’ha davvero inviato.
  • Fidarsi del lucchetto. Il lucchetto e l’HTTPS indicano che la connessione è cifrata, non che il sito sia della tua banca: anche una pagina falsa può averlo. Lo spiega la raccomandazione su come connettersi solo con HTTPS.
  • Rispondere per chiedere conferma. La risposta arriva a chi ha scritto l’email, cioè proprio a chi vuoi evitare, e gli conferma che il tuo indirizzo è attivo.
  • Chiamare il numero indicato nel messaggio. Dall’altra parte può esserci chi ha preparato la truffa, pronto a guidarti passo dopo passo.
  • Cercare la banca su un motore di ricerca e cliccare il primo risultato. Tra i primi risultati possono comparire annunci che imitano il sito ufficiale. Il segnalibro evita il problema alla radice.
  • Tacere dopo un clic. Se hai già inserito dei dati, non è il momento di sentirti in colpa ma di muoverti: contatta la banca dal numero ufficiale e segui i passi su cosa fare dopo un phishing bancario.

Collegamento al Framework Cyber Welfare

La R16 porta la sicurezza in uno dei gesti più quotidiani: aprire la posta. Trasforma un riflesso, cliccare, in una scelta consapevole: verificare da soli.

PilastroCome contribuisce
CompetenzeSaper preparare un accesso sicuro alla banca: segnalibro, app ufficiale, numero di telefono verificato
ConsapevolezzaCapire che urgenza, paura e comodità sono le leve su cui si reggono le email che fingono di essere la banca
Comportamento SicuroNon usare mai un’email come porta d’ingresso verso la banca, anche quando sembra autentica

Livelli di maturità digitale.

  • FL1 — Base. Quando un’email sembra della banca, segui il link se il messaggio ti convince. È il punto di partenza più comune, non una colpa.
  • FL2 — Iniziato. Non usi più i link delle email bancarie: accedi sempre dall’app o dal segnalibro e verifichi lì.
  • FL3 — Autonomo. Applichi la stessa regola a SMS e chat, hai attivato notifiche e conferma delle operazioni in app, e segnali i messaggi sospetti.
  • FL4 — Abile. Riconosci anche le varianti più elaborate, come la telefonata che segue l’email, e rivedi periodicamente i canali ufficiali della tua banca.
  • FL5 — Esperto-Guida. Aiuti altre persone — genitori, colleghi, amici — a salvare il segnalibro giusto e a darsi la stessa regola.

La R16 è il passaggio chiave da FL1 a FL2, e resta un requisito attivo a tutti i livelli successivi. Si affianca alla R17, dedicata alla gestione sicura della posta elettronica in generale, di prossima pubblicazione.

Come verificare se la stai applicando correttamente

Tre domande, da farsi con onestà.

  1. L’ultima volta che ho ricevuto un’email dalla banca, ho usato il link del messaggio o ho aperto l’app per conto mio?
  2. So da dove prendere il numero di telefono della mia banca senza cercarlo in un’email?
  3. Se domani arrivasse un messaggio perfetto, con il mio nome e il logo giusto, saprei esattamente cosa fare?

Checklist rapida

  • ☐ Ho un segnalibro del sito ufficiale della banca, creato digitando l’indirizzo
  • ☐ L’app della banca è installata dallo store ufficiale
  • ☐ Non clicco link, non apro allegati e non rispondo alle email che citano la banca
  • ☐ Verifico le comunicazioni nell’area riservata o nelle notifiche dell’app
  • ☐ Conosco il numero ufficiale della banca e so dove trovarlo
  • ☐ Ho attivato notifiche su accessi e movimenti e la conferma delle operazioni in app

Se una casella resta vuota, hai già il tuo prossimo passo. Se vuoi una misura più strutturata del tuo livello, puoi fare l’autovalutazione della resilienza digitale.

In sintesi

Le email che fingono di essere la banca possono essere molto convincenti, e non serve essere distratti per cascarci. Per questo la protezione più solida non è diventare esperti nel riconoscerle, ma cambiare il modo in cui si arriva alla banca.

La regola è semplice: nessun link, nessuna risposta, nessun allegato. Alla banca si arriva da un segnalibro salvato, dall’app ufficiale o da un indirizzo digitato a mano, e lì si verifica se la comunicazione esiste davvero. Se c’è bisogno di parlare con qualcuno, si usa un numero che si conosce già.

È un’abitudine piccola, che costa un minuto in più e ti restituisce il controllo: sei tu a decidere da dove entrare, non chi ti ha scritto.

Domanda di riflessione. Se questa sera arrivasse un’email identica a quelle della tua banca, da quale porta sceglieresti di entrare?

Approfondisci questa raccomandazione

Questa raccomandazione è il perno di un’unità di contenuti. Ogni post approfondisce un aspetto diverso.

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.