Cyber Welfare

Proteggi la tua privacy digitale

Tecnologie contro il phishing bancario: cosa esiste e a cosa serve

Un’email con il logo della banca, i colori giusti, un tono cortese e un pulsante: “Verifica i tuoi dati”. Messaggi così arrivano a molte persone, anche a chi in quella banca non ha un conto, e contano su un gesto semplice: aprire il link e scrivere le credenziali in una pagina che imita quella vera. È il phishing (un messaggio che si finge un mittente affidabile per ottenere dati o denaro), e nella sua versione bancaria punta dritto al conto.

La prima difesa resta un’abitudine: non usare mai l’email come porta d’ingresso verso la banca. Accanto all’abitudine, però, lavorano molte tecnologie, spesso già attive: filtri che scartano i messaggi falsi, controlli sul vero mittente, app che chiedono conferma prima di ogni pagamento, credenziali che non si lasciano consegnare a un sito falso.

Questo post le mette in fila, con vantaggi e limiti reali, senza indicare prodotti specifici. È il completamento tecnologico della raccomandazione sulle email che fingono di essere la banca: gli strumenti danno il meglio quando accompagnano quella regola, non quando la sostituiscono.

Come leggere questo elenco

Prima, il meccanismo in poche righe. Per riuscire, un’email di phishing bancario deve superare tre ostacoli: arrivare nella tua casella, convincerti ad aprire un link, e ottenere qualcosa che funzioni davvero — una password, un codice, un’autorizzazione di pagamento. Ogni tecnologia qui elencata interviene su uno di questi passaggi; nessuna li copre tutti, per questo conviene combinarle.

Le tecnologie sono organizzate in quattro funzioni, le stesse usate nel post su cosa fare dopo un phishing bancario:

  • prevenzione — evitare che l’email arrivi o che il tentativo vada a segno;
  • rilevazione — accorgersi che qualcosa non va, anche a cose fatte;
  • risposta — fermare il danno e riprendere il controllo;
  • governance — mantenere l’ordine nel tempo, soprattutto quando i conti o le persone da proteggere sono più d’uno.

Per ciascuna trovi il rischio che riduce, i vantaggi, i limiti onesti e la complessità d’uso.

1. Tecnologie di prevenzione

Filtri antispam e antiphishing

Sistemi del servizio di posta che analizzano i messaggi in arrivo e spostano quelli sospetti nella posta indesiderata.

  • Rischio ridotto: email false che raggiungono la casella principale.
  • Vantaggi: lavorano in automatico; imparano dalle segnalazioni degli utenti; fermano gran parte dei messaggi inviati in massa.
  • Limiti: qualche email falsa passa comunque, soprattutto se ben costruita; a volte bloccano anche messaggi legittimi. Un’email arrivata nella casella principale non è, per questo, autentica.
  • Esempio d’uso: un finto “avviso di sicurezza” della banca finisce nella posta indesiderata, e lì resta.
  • Complessità: base.

Della gestione della posta in generale si occuperà una raccomandazione dedicata (R17).

Autenticazione del mittente: SPF, DKIM e DMARC

Tre controlli tecnici con cui il servizio di posta verifica che un’email arrivi davvero dal dominio che dichiara (la parte dell’indirizzo dopo la chiocciola):

  • SPF — l’elenco dei server autorizzati a spedire posta per quel dominio;
  • DKIM — una firma digitale che dimostra che il messaggio proviene dal dominio indicato e non è stato alterato;
  • DMARC — la regola che il dominio pubblica per dire cosa fare delle email che non superano i due controlli: lasciarle passare, metterle da parte o rifiutarle.
  • Rischio ridotto: email che usano esattamente l’indirizzo della banca senza averne il diritto (lo spoofing, la falsificazione del mittente).
  • Vantaggi: se la banca li applica con una regola rigorosa, le email che usano il suo dominio senza permesso vengono scartate prima di arrivare.
  • Limiti: non proteggono dai domini somiglianti: un indirizzo con una lettera cambiata o una parola in più supera i controlli, perché appartiene davvero a chi lo ha registrato. E non dipendono da te, ma dalla banca e dal servizio di posta.
  • Esempio d’uso: un’email con il mittente identico a quello della banca viene rifiutata perché non porta la firma giusta; un’altra, da un dominio quasi uguale, arriva. Lì serve l’abitudine.
  • Complessità: invisibile per chi riceve; intermedia per chi gestisce un dominio.

Segnalibri e app ufficiale della banca

Il modo di raggiungere la banca senza passare dai link: un segnalibro salvato nel browser con l’indirizzo corretto, oppure l’app scaricata dagli store ufficiali.

  • Rischio ridotto: atterrare su una pagina falsa seguendo un link.
  • Vantaggi: trasforma la regola “non cliccare” in un gesto automatico; funziona anche con le email più convincenti, perché il link non viene mai usato.
  • Limiti: il segnalibro va creato digitando l’indirizzo, non partendo da un messaggio o da un annuncio nei risultati di ricerca; negli store compaiono a volte app contraffatte, quindi conviene seguire le indicazioni del sito ufficiale della banca.
  • Esempio d’uso: ricevi un’email che parla di un “pagamento in sospeso”. Non apri il link: apri l’app della banca e controlli. Se lì non c’è nulla, non c’era nulla.
  • Complessità: base.

Gestore di password

Uno strumento che conserva le password cifrate (illeggibili senza la tua chiave) e le compila da solo, ma soltanto sull’indirizzo esatto per cui sono state salvate. È il cuore della raccomandazione su come archiviare le password in modo sicuro.

  • Rischio ridotto: inserire le credenziali della banca su un sito che la imita.
  • Vantaggi: fa da campanello: se sulla pagina di accesso il gestore non propone la password, l’indirizzo non è quello salvato; permette anche una password unica per la banca.
  • Limiti: il segnale funziona solo se lo si ascolta: copiare a mano la password sul sito “che non la riconosce” annulla la protezione. Il gestore va protetto con una password principale robusta.
  • Esempio d’uso: apri un link, la pagina è identica a quella della banca, ma il gestore resta muto. Chiudi la scheda e accedi dal segnalibro: lì la password compare subito.
  • Complessità: base.

Autenticazione forte e conferma in app

Il secondo controllo, oltre alla password, che le banche chiedono per accedere e per disporre pagamenti: un codice temporaneo, una conferma nell’app, un’impronta. È la versione bancaria di come proteggere gli account con l’MFA; spesso la conferma mostra importo e beneficiario.

  • Rischio ridotto: uso della password rubata; pagamenti disposti a tua insaputa.
  • Vantaggi: la password da sola non basta più; la conferma con i dettagli sullo schermo ti lascia un ultimo momento per dire di no.
  • Limiti: chi attacca lo sa, e prova a farsi dettare l’OTP (il codice monouso) al telefono, o a far approvare una richiesta con una scusa. Nessun operatore della banca ha bisogno di sentire il tuo codice.
  • Esempio d’uso: l’app ti chiede di confermare un bonifico che non hai disposto. Rifiuti e contatti la banca dal numero ufficiale.
  • Complessità: base.

Passkey e chiavi di sicurezza

Metodi di accesso senza una password da digitare. La passkey è una credenziale legata al dispositivo e sbloccata con impronta, volto o PIN; la chiave di sicurezza è un piccolo dispositivo fisico che conferma l’accesso.

  • Rischio ridotto: phishing delle credenziali, anche con pagine molto curate.
  • Vantaggi: resistono ai siti falsi per come sono costruite: la credenziale è legata all’indirizzo reale del servizio e su un indirizzo diverso semplicemente non si attiva.
  • Limiti: non tutte le banche le offrono ancora; richiedono attenzione nella gestione dei dispositivi e di un metodo di riserva; la chiave fisica ha un costo e va custodita.
  • Esempio d’uso: accedi all’home banking con l’impronta; su una pagina falsa lo stesso gesto non produce nulla da rubare.
  • Complessità: base per le passkey, dove disponibili; intermedia per le chiavi fisiche.

2. Tecnologie di rilevazione

Notifiche e area messaggi della banca

Messaggi automatici dell’app a ogni movimento, accesso, nuovo dispositivo o modifica dei dati di contatto, e la sezione della piattaforma in cui la banca pubblica le proprie comunicazioni. Sono l’equivalente bancario degli avvisi di accesso agli account.

  • Rischio ridotto: operazioni non autorizzate che passano inosservate; dover giudicare un’email partendo dall’email stessa.
  • Vantaggi: le notifiche arrivano senza cercarle e permettono di reagire in minuti; l’area messaggi offre un punto di verifica stabile: se una comunicazione è autentica, di solito la trovi anche lì.
  • Limiti: notifiche e avvisi si possono imitare via SMS o email: contano quelli che vedi dentro l’app. Se arrivano troppo spesso, si smette di leggerle.
  • Complessità: base.

Avvisi del browser e del servizio di posta

Le pagine di avvertimento che il browser mostra davanti ai siti noti come ingannevoli, e le etichette che il servizio di posta aggiunge ai messaggi sospetti o con mittente non verificato.

  • Rischio ridotto: aprire una pagina di phishing già segnalata.
  • Vantaggi: intervengono proprio nel momento dell’errore.
  • Limiti: coprono i siti già noti, non quelli appena creati. E il lucchetto nella barra degli indirizzi, da solo, non prova nulla: indica una connessione tramite HTTPS, cioè cifrata, non l’identità di chi c’è dall’altra parte. Per questo conviene conoscere anche i segnali di una email bancaria falsa.
  • Complessità: base.

3. Tecnologie di risposta

Segnalazione del phishing

Il pulsante “segnala come phishing” del servizio di posta e i canali di segnalazione che molte banche indicano sul proprio sito ufficiale.

  • Rischio ridotto: che lo stesso messaggio raggiunga altre persone, o di nuovo te.
  • Vantaggi: alimenta i filtri e permette alla banca di avvisare gli altri clienti; richiede pochi secondi.
  • Limiti: non annulla ciò che è già successo; l’indirizzo per le segnalazioni va preso dal sito ufficiale, mai dall’email sospetta.
  • Complessità: base.

Blocco delle carte e delle funzioni dall’app

Le funzioni che consentono di bloccare temporaneamente una carta, disattivare i pagamenti online o gli acquisti all’estero.

  • Rischio ridotto: uso dei dati di una carta inseriti su una pagina falsa.
  • Vantaggi: immediate, reversibili, disponibili a qualunque ora.
  • Limiti: non sostituiscono la chiamata alla banca né la denuncia; non fermano i bonifici già eseguiti.
  • Complessità: base.

Dispositivi autorizzati e cambio delle credenziali

La sezione in cui vedi quali telefoni sono abilitati a confermare le operazioni, insieme alla funzione di cambio password.

  • Rischio ridotto: che chi ha ottenuto le tue credenziali registri un proprio dispositivo e continui a operare.
  • Vantaggi: permette di revocare ciò che non riconosci; il cambio della password chiude la porta usata.
  • Limiti: va fatto dal segnalibro o dall’app, mai da un link; se i contatti sono stati modificati, serve la banca.
  • Complessità: base.

4. Tecnologie di governance

Contano quando i conti non riguardano solo te: un conto cointestato, un genitore da aiutare, una piccola attività.

Un indirizzo email dedicato alla banca

Un indirizzo usato solo per la banca e mai pubblicato altrove.

  • Rischio ridotto: email false ben mescolate al resto della posta.
  • Vantaggi: ogni messaggio “della banca” che arriva sull’indirizzo di tutti i giorni diventa sospetto per definizione.
  • Limiti: va protetto come l’account della banca, con password unica e secondo fattore; aggiunge una casella da tenere d’occhio.
  • Complessità: base.

Formazione e consapevolezza

Percorsi che spiegano perché una banca non chiede codici via email, non solo come riconoscere il messaggio falso.

  • Rischio ridotto: l’errore nel momento di fretta o di stanchezza.
  • Vantaggi: rende stabile l’abitudine di verificare dal canale ufficiale; è il pilastro su cui poggia il Framework Cyber Welfare.
  • Limiti: richiede continuità; un intervento isolato ha effetto breve.
  • Complessità: base.

Tabella comparativa

FunzioneTecnologiaRischio ridottoVantaggio principaleLimite principaleComplessità
PrevenzioneFiltri antispam e antiphishingEmail false in casellaAutomatici, senza configurazioneQualche messaggio passaBase
PrevenzioneSPF, DKIM, DMARCMittente falsificatoScarta chi usa il dominio della bancaNon ferma i domini somigliantiInvisibile
PrevenzioneSegnalibri e app ufficialePagine false aperte da un linkIl link non si usa maiVanno creati con curaBase
PrevenzioneGestore di passwordCredenziali date a un sito falsoNon compila sull’indirizzo sbagliatoInutile se si copia a manoBase
PrevenzioneConferma in appPassword rubata, pagamenti non volutiMostra cosa stai autorizzandoIl codice può essere carpito al telefonoBase
PrevenzionePasskey e chiavi di sicurezzaPhishing delle credenzialiNon c’è nulla da consegnareSupporto non ancora diffusoBase / Intermedia
RilevazioneNotifiche e area messaggiOperazioni inosservateReazione in pochi minutiImitabili fuori dall’appBase
RilevazioneAvvisi di browser e postaPagine già segnalateIntervengono al momento giustoNon coprono le pagine nuoveBase
RispostaSegnalazioneDiffusione del messaggioAiuta anche gli altriNon ripara il dannoBase
RispostaBlocco carte dall’appUso dei dati della cartaImmediato e reversibileNon ferma i bonifici eseguitiBase
RispostaDispositivi autorizzatiAccesso che persisteRevoca ciò che non riconosciServe la banca se i contatti sono cambiatiBase
GovernanceEmail dedicata alla bancaEmail false mescolateRende sospetto il restoUna casella in piùBase
GovernanceFormazioneErrore nella frettaAbitudine stabileServe continuitàBase

Come scegliere

Se sei una persona singola. App ufficiale o segnalibro, notifiche della banca attive, conferma in app per ogni pagamento. Sono spesso già disponibili e coprono la parte più grande del rischio. Aggiungi un gestore di password e le passkey dove la banca le offre.

Se aiuti un familiare. Create insieme il segnalibro o installate l’app dagli store ufficiali; attivate le notifiche e un limite di spesa per i bonifici; concordate una regola semplice: “la banca non si raggiunge dalle email, e nessuno ci chiede codici al telefono”.

Se gestisci una piccola attività o un’associazione. Separa l’indirizzo usato per la banca, prevedi una doppia verifica per i bonifici verso nuovi beneficiari, configura SPF, DKIM e DMARC sul vostro dominio, così nessuno spedisce email a vostro nome, e dedica un momento ricorrente alla formazione.

Una regola pratica. Nessuna tecnologia ferma da sola ogni tentativo. La combinazione che dà il risultato migliore rispetto allo sforzo è accesso solo da app o segnalibro + conferma in app + notifiche attive. I filtri riducono le email false che vedi; questa combinazione riduce ciò che ottengono quelle che passano.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeSapere che cosa fa ciascuno strumento contro il phishing bancario, e che cosa non può fare
ConsapevolezzaRiconoscere che un filtro, un lucchetto o un logo non bastano a dire che un messaggio è autentico
Comportamento SicuroRaggiungere la banca sempre dal canale ufficiale, e lasciare che la tecnologia lavori a supporto di questa abitudine

Livello di riferimento: FL3 — Autonomo. È il livello in cui si capisce uno strumento quanto basta per configurarlo senza aiuto e per leggere correttamente i segnali che dà.

Conclusione

Contro il phishing bancario la tecnologia fa molto, spesso in silenzio: scarta, verifica, avvisa, chiede conferma. Ma ogni strumento si ferma nello stesso punto: il momento in cui una persona decide se aprire un link o dettare un codice. Se vuoi capire da dove partire, l’autovalutazione della resilienza digitale ti dà un riferimento.

Azione consigliata. Oggi stesso, apri l’app della banca e controlla quali notifiche sono attive; poi crea un segnalibro per l’home banking digitando tu l’indirizzo.

Contenuti collegati

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.