Vai al contenuto
EN

Phishing: cos'è davvero, dove ti arriva e perché funziona anche con chi sta attento

Non è un virus e non è una questione di ingenuità: è una messinscena costruita per arrivare nel momento giusto. Come funziona, quali esche girano in Italia e cosa regge davvero.

Andrea Bissi · · 8 min di lettura

Cyber per Umani
Livello
principiante
Tempo
15 minuti
Cosa serve
Niente

Quando si parla di phishing quasi tutti pensano a una mail scritta male, con gli accenti sbagliati, che promette un’eredità nigeriana. Quella roba esiste ancora, ma è il fondo del barile. Il phishing che funziona oggi è un’altra cosa: un messaggio corto, in italiano corretto, che parla di una faccenda plausibile e arriva nel momento in cui quella faccenda ti riguarda davvero.

E soprattutto: non è un virus. Non c’è niente che si installa e niente che si rompe. È una messinscena, e l’unico pezzo che deve funzionare sei tu che scrivi qualcosa in una casella.

In parole povere

Phishing (dall'inglese fishing, "pesca": si getta l'amo e si aspetta): un messaggio che finge di venire da qualcuno di cui ti fidi, per farti consegnare dati o soldi. Credenziali (in inglese credentials): nome utente e password, più i codici che confermano l'accesso. Esca (in inglese lure): il pretesto del messaggio, cioè la storia che ti racconta. Pagina civetta (in inglese phishing page): la copia del sito vero dove finisci a scrivere quei dati.

Il meccanismo, in tre mosse

Sotto ogni truffa di questo tipo c’è sempre la stessa struttura, e riconoscerla vale più di qualsiasi elenco di segnali.

Primo, l’esca. Un messaggio che ti dà un motivo per muoverti subito: un pacco fermo, una multa da pagare, un rimborso che ti spetta, un accesso sospetto al conto. Non serve che sia vero. Serve che sia possibile.

Secondo, il dirottamento. Un link, un pulsante, un codice QR, un numero da chiamare. Ti sposta dal messaggio a un posto controllato da chi ti sta truffando, che assomiglia moltissimo al posto vero.

Terzo, l’uso immediato. Quello che scrivi lì non viene archiviato per il futuro: viene usato in quel momento, spesso da un programma automatico, mentre tu sei ancora sulla pagina. È il dettaglio che cambia tutto, e ci torniamo tra poco.

Dove arriva, oltre alla posta

I canali sono ormai cinque, e conviene conoscerli tutti perché la guardia si abbassa proprio su quelli inattesi.

La posta elettronica resta il canale principale: è quello con più volume, ed è dove arrivano le campagne più curate.

Gli SMS, che quando fanno phishing si chiamano smishing. Volume più basso della posta, ma con un vantaggio per chi truffa: sul telefono l’indirizzo di un sito si vede a metà e la guardia è più bassa. Ne parlo in dettaglio in come riconoscere un SMS truffa.

La PEC, ed è la particolarità italiana. Da noi la posta certificata gode di una fiducia quasi automatica, perché è quella delle cose serie. Chi attacca l’ha capito: il CERT-AGID ha contato 103 campagne via PEC nel 2025, con un aumento di circa l’80 per cento rispetto all’anno prima. Sono numeri piccoli in assoluto, ma è il canale che cresce più in fretta, e una PEC finta viene aperta con molta meno diffidenza di una mail.

Il telefono, che nella versione parlata si chiama vishing. Qui l’esca non è scritta, te la racconta una persona, e funziona molto meglio perché può adattarsi a quello che rispondi.

I codici QR, il quishing. Il codice nasconde l’indirizzo, quindi non puoi guardare dove porta prima di andarci, e ti sposta sul telefono. Il caso italiano più chiaro è dei parcometri: a Pesaro, nel maggio 2026, la società che gestisce i parcheggi cittadini ha segnalato e denunciato la comparsa di codici QR fraudolenti incollati sopra quelli veri, che portavano a pagine dove si chiedevano i dati della carta. Chi ci cascava consegnava la carta e per giunta restava senza sosta pagata. Il controllo che costa due secondi: passa un dito sul codice e senti se c’è un adesivo sopra.

Di cosa parlano le esche in Italia

Questa è la parte che invecchia, ma il quadro attuale è utile perché mostra il criterio con cui vengono scelte.

Nel 2025 il tema singolo più usato è stato PagoPA, con 328 campagne, quasi sempre finte multe. Nelle settimane di questo settembre, nei bollettini del CERT-AGID, in cima ci sono i rimborsi dell’Agenzia delle Entrate e ancora le multe, con i marchi PagoPA e SEND, seguiti dalle banche e dai corrieri.

Il criterio salta all’occhio: sono tutte cose che riguardano potenzialmente chiunque e che hanno a che fare con soldi in movimento, in entrata o in uscita. Non ti chiedono di essere avido, ti chiedono di essere una persona che ha un’auto, paga le tasse e riceve pacchi.

Perché funziona anche con chi sta attento

Qui va detta una cosa che raramente si legge: cascarci non è un indice di ingenuità. Le campagne moderne sfruttano tre leve che non hanno niente a che vedere con quanto uno è sveglio.

Il contesto. Se il finto avviso di consegna arriva il giorno in cui aspetti davvero un pacco, il messaggio non ti sta convincendo di niente: sta confermando qualcosa che avevi già in testa. Chi manda un milione di messaggi sa che per qualche migliaio di persone quel giorno sarà quello giusto.

La fretta. Ogni esca contiene un orologio: entro 24 ore, oggi stesso, altrimenti il pacco torna indietro. Serve a impedirti il passaggio che smonterebbe tutto, cioè fermarti e controllare da un’altra parte.

L’autorità. Il messaggio arriva con il nome della banca, dell’Agenzia delle Entrate, delle Poste. E come vediamo tra poco, oggi può arrivare anche con il numero di telefono giusto, perché quello si falsifica.

La parte che è cambiata: il codice usa e getta non basta più

Per anni il consiglio è stato: attiva la verifica in due passaggi e sei a posto, perché anche se ti rubano la password manca il codice.

Non è più così, e chi scrive di sicurezza dovrebbe dirlo chiaramente. I gruppi organizzati usano ormai strumenti che non costruiscono una copia del sito della banca: si mettono in mezzo. Tu parli con il loro server, e il loro server parla in tempo reale con la banca vera. Quello che vedi è la pagina autentica, perché è la pagina autentica, rilanciata.

La conseguenza è che tutto passa attraverso, in diretta: la password, il codice che la banca manda davvero al tuo telefono, la notifica che approvi. Alla fine dell’accesso la banca consegna un lasciapassare di sessione, e quello viene copiato. Da quel momento chi ha truffato è dentro senza aver più bisogno né della password né del codice, ed è il motivo per cui cambiare la password dopo, da sola, non basta: va chiusa la sessione.

Quello che regge davvero contro questo attacco è una cosa sola, e si chiama passkey, o chiave fisica. Funzionano perché sono legate all’indirizzo esatto del sito: davanti a una pagina civetta il dispositivo semplicemente non produce nessuna firma, quindi non c’è niente da rilanciare e niente da rubare. Ne parlo in passkey: cosa sono e nel confronto tra i metodi.

Finché la tua banca non le offre, la regola pratica che tiene in piedi tutto il resto è una: non inserire mai un codice su una pagina in cui sei arrivato da un link.

Tranquillo:

Aprire il messaggio non fa danni, e nemmeno aprire la pagina: nella grande maggioranza dei casi il danno comincia quando scrivi qualcosa. Se hai solo guardato e chiuso, quasi sempre non è successo niente. Il rischio sale se il telefono ha aggiornamenti molto arretrati o se dopo hai installato qualcosa.

Quando si combina con lo spoofing

I due pezzi si incastrano, ed è il motivo per cui oggi le truffe funzionano meglio di dieci anni fa.

Il phishing è la messinscena. Lo spoofing è la falsificazione del mittente: far comparire sul tuo schermo il numero, il nome o l’indirizzo di qualcuno di cui ti fidi. Il primo ha bisogno del secondo per essere credibile.

La sequenza tipica della truffa del finto operatore bancario è questa: ti arriva un SMS che si infila dentro la conversazione vera della tua banca, poi squilla il telefono e sul display c’è il numero della filiale, e una voce gentile ti dice che sta bloccando un pagamento sospetto e ti guida su una pagina per “mettere il conto in sicurezza”. Ogni singolo elemento che useresti per verificare è stato falsificato prima.

Come si smonta, e perché conviene saperlo: lo racconto in spoofing: perché il mittente non prova niente.

Il verdetto

Il phishing non si riconosce dagli errori di ortografia, perché non ce ne sono più. Si smonta con un'abitudine sola: quando un messaggio ti chiede di fare qualcosa subito, non farlo da lì. Chiudi, e raggiungi la banca, il sito o l'ufficio per la strada che conosci tu, l'app o l'indirizzo che digiti a mano. Costa trenta secondi e toglie il terreno sotto i piedi a tutta la categoria, qualunque canale abbiano usato.

Se è già successo

Non serve vergognarsi e soprattutto non serve aspettare: le prime due ore contano più di tutto il resto. I passaggi in ordine, compreso cosa dire alla banca e cosa prevede la legge sui rimborsi, sono in ho cliccato su un link truffa: cosa fare adesso.

E se vuoi controllare se una campagna è già nota, il bollettino settimanale del CERT-AGID elenca quelle in circolazione in Italia: lo trovi tra i link in dove controllare.

Fonti

Altri articoli in Cyber per Umani